CN111800479A - 特权会话微隔离及共享的方法及装置 - Google Patents

特权会话微隔离及共享的方法及装置 Download PDF

Info

Publication number
CN111800479A
CN111800479A CN202010544653.1A CN202010544653A CN111800479A CN 111800479 A CN111800479 A CN 111800479A CN 202010544653 A CN202010544653 A CN 202010544653A CN 111800479 A CN111800479 A CN 111800479A
Authority
CN
China
Prior art keywords
session
privileged
cache
user
records
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202010544653.1A
Other languages
English (en)
Inventor
邓祯恒
杨茗雄
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Guangzhou Haiyi Information Security Technology Co ltd
Original Assignee
Guangzhou Haiyi Information Security Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Guangzhou Haiyi Information Security Technology Co ltd filed Critical Guangzhou Haiyi Information Security Technology Co ltd
Priority to CN202010544653.1A priority Critical patent/CN111800479A/zh
Publication of CN111800479A publication Critical patent/CN111800479A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/14Session management
    • H04L67/141Setup of application sessions
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/46Multiprogramming arrangements
    • G06F9/54Interprogram communication
    • G06F9/543User-generated data transfer, e.g. clipboards, dynamic data exchange [DDE], object linking and embedding [OLE]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/56Provisioning of proxy services
    • H04L67/568Storing data temporarily at an intermediate stage, e.g. caching

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Software Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • Information Retrieval, Db Structures And Fs Structures Therefor (AREA)

Abstract

本发明公开了一种特权会话微隔离及共享的方法及装置,方法如下步骤:第一用户发出第一特权会话连接、第特权会话连接和第三特权会话连接;第一特权会话、第二特权会话和第三特权会话产生的操作记录在会话缓存装置中;从第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,从第一会话缓存和第二会话缓存中获取相应的缓存文本数据,复制粘贴到第三特权会话中;会话管理引擎记录每个用户的共享缓存限制名单。本发明能够有效地区分每个用户发起的每个会话,快速追溯到发生特权会话操作的源头,并能对特权会话进行缓存,可复制粘贴缓存记录并限制粘贴内容,以及对粘贴的内容进行控制,保证会话的共享,安全以及可控。

Description

特权会话微隔离及共享的方法及装置
技术领域
本发明涉及特权会话安全领域,特别涉及一种特权会话微隔离及共享的方法及装置。
背景技术
特权账号是指具有高风险(如可以启停设备的管理员账号)或具有高价值(如可以读取业务敏感数据的应用账号)的账号,而特权会话(需要使用特权账号去执行业务而进行的远程会话)是使用特权账号去执行业务的重要途径。现今的大多数的公司都是一个人负责多个特权账号,不清晰由哪个人来进行的特权会话,以及会话操作,导致无法确认安全事件的发生,直到发生严重的情况后,才知悉。由此可见,传统的特权会话如果发生安全事件,并不清楚问题发生的源头在哪里。毕竟特权会话都是多对多的,一个人发起多个会话,多个人就有多个,其中还有一样的特权账号。
发明内容
本发明要解决的技术问题在于,针对现有技术的上述缺陷,提供一种能够有效地区分每个用户发起的每个会话,快速追溯到发生特权会话操作的源头,并能对特权会话进行缓存,可复制粘贴缓存记录并限制粘贴内容,以及对粘贴的内容进行控制,保证会话的共享,安全以及可控的特权会话微隔离及共享的方法及装置。
本发明解决其技术问题所采用的技术方案是:构造一种特权会话微隔离及共享的方法,包括如下步骤:
A)第一用户通过特权会话发出装置选择相应的第一特权账号并发出第一特权会话连接,通过所述特权会话发出装置选择相应的第二特权账号并发出第二特权会话连接,所述第一用户通过所述特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接;
B)所述第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,第一特权会话产生并记录第一会话缓存,所述第二特权会话产生并记录第二会话缓存,所述第三特权会话产生并记录第三会话缓存;
C)所述第一用户从所述第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,所述第二用户从所述第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到所述第三特权会话中;
D)会话管理引擎记录每个用户的共享缓存限制名单,共享缓存限制由用户来进行制定。
在本发明所述的特权会话微隔离及共享的方法中,当所述第二用户对所述第一特权会话的会话缓存进行复制操作时,所述第一用户在所述会话管理引擎中制定了规则,制定的所述规则为所有包含delete键盘操作文本都不能复制,则所述第二用户粘贴到所述第三特权会话的文本都不包含delete的记录。
在本发明所述的特权会话微隔离及共享的方法中,每个特权会话都是独立的,实现了特权会话的微隔离。
本发明还涉及一种实现上述特权会话微隔离及共享的方法的装置,包括:
会话连接单元:用于第一用户通过特权会话发出装置选择相应的第一特权账号并发出第一特权会话连接,通过所述特权会话发出装置选择相应的第二特权账号并发出第二特权会话连接,所述第一用户通过所述特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接;
会话缓存记录单元:用于所述第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,第一特权会话产生并记录第一会话缓存,所述第二特权会话产生并记录第二会话缓存,所述第三特权会话产生并记录第三会话缓存;
缓存数据共享使用单元:用于所述第一用户从所述第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,所述第二用户从所述第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到所述第三特权会话中;
共享缓存限制名单记录单元:用于会话管理引擎记录每个用户的共享缓存限制名单,共享缓存限制由用户来进行制定。
在本发明所述的装置中,当所述第二用户对所述第一特权会话的会话缓存进行复制操作时,所述第一用户在所述会话管理引擎中制定了规则,制定的所述规则为所有包含delete键盘操作文本都不能复制,则所述第二用户粘贴到所述第三特权会话的文本都不包含delete的记录。
在本发明所述的装置中,每个特权会话都是独立的,实现了特权会话的微隔离。
实施本发明的特权会话微隔离及共享的方法及装置,具有以下有益效果:由于第一用户通过特权会话发出装置选择相应的第一特权账号并发出第一特权会话连接,通过特权会话发出装置选择相应的第二特权账号并发出第二特权会话连接,第一用户通过特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接;第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,第一特权会话产生并记录第一会话缓存,第二特权会话产生并记录第二会话缓存,第三特权会话产生并记录第三会话缓存;第一用户从第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,第二用户从第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到第三特权会话中;会话管理引擎记录每个用户的共享缓存限制名单,共享缓存限制由用户来进行制定,每个会话都是独立的,实现了会话的微隔离,本发明能够有效地区分每个用户发起的每个会话,快速追溯到发生特权会话操作的源头,并能对特权会话进行缓存,可复制粘贴缓存记录并限制粘贴内容,以及对粘贴的内容进行控制,保证会话的共享,安全以及可控。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1为本发明特权会话微隔离及共享的方法及装置一个实施例中方法的流程图;
图2为所述实施例中特权会话微隔离及共享的方法的流程框图;
图3为所述实施例中装置的结构示意图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
在本发明特权会话微隔离及共享的方法及装置实施例中,其特权会话微隔离及共享的方法的流程图如图1所示。图2为本实施例中特权会话微隔离及共享的方法的流程框图。图1中,该特权会话微隔离及共享的方法包括如下步骤:
步骤S01第一用户通过特权会话发出装置选择相应的第一特权账号并发出第一特权会话连接,通过特权会话发出装置选择相应的第二特权账号并发出第二特权会话连接,第一用户通过特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接:本步骤中,第一用户(用户A)通过特权会话发出装置选择相应的第一特权账号(特权账号A)并发出第一特权会话连接(特权会话连接A),通过特权会话发出装置选择相应的第二特权账号(特权账号B)并发出第二特权会话连接(特权会话连接B),第一用户通过特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接(特权会话连接C)。每个会话都是独立的。实现了特权会话的微隔离。
步骤S02第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,第一特权会话产生并记录第一会话缓存,第二特权会话产生并记录第二会话缓存,第三特权会话产生并记录第三会话缓存:本步骤中,特权会话产生的操作会记录在会话缓存装置中,即第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,比如:键盘敲击的操作记录。每个会话都会记录相应的会话缓存,实现监控。第一特权会话产生并记录第一会话缓存(会话缓存A),第二特权会话产生并记录第二会话缓存(会话缓存B),第三特权会话产生并记录第三会话缓存(会话缓存C)。
步骤S03第一用户从第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,第二用户从第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到第三特权会话中:本步骤中,第一用户从第一会话缓存、第二会话缓存和第三会话缓存中选择,进行复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,第二用户可以从第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到第三特权会话中。
步骤S04会话管理引擎记录每个用户的共享缓存限制名单,共享缓存限制由用户来进行制定:本步骤中,会话管理引擎记录了每个用户的共享缓存限制名单,这些共享缓存限制由用户来进行制定。当第二用户对第一特权会话的会话缓存进行复制操作时,第一用户在会话管理引擎中制定了规则,制定的规则为所有包含delete键盘操作文本都不能复制,则第二用户粘贴到第三特权会话的文本都不包含delete的记录。本发明的特权会话微隔离及共享的方法采用微隔离及共享技术,隔离每个不同的会话,发生安全事件能够快速地追溯到源头,并能够有效地降低安全事件所带来的影响。共享则实现了资源的缓存操作的共享,实现监控,且可对缓存的记录进行复制粘贴,并对粘贴的记录进行限制,实现了方便且可控。
本发明还涉及一种实现上述特权会话微隔离及共享的方法的装置,该装置的结构示意图如图3所示。图3中,该装置包括会话连接单元1、会话缓存记录单元2、缓存数据共享使用单元3和共享缓存限制名单记录单元4;其中,会话连接单元1用于第一用户(用户A)通过特权会话发出装置选择相应的第一特权账号(特权账号A)并发出第一特权会话连接(特权会话连接A),通过特权会话发出装置选择相应的第二特权账号(特权账号B)并发出第二特权会话连接(特权会话连接B),第一用户通过特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接(特权会话连接C)。每个会话都是独立的。实现了特权会话的微隔离。
会话缓存记录单元2用于特权会话产生的操作会记录在会话缓存装置中,即第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,比如:键盘敲击的操作记录。每个会话都会记录相应的会话缓存,实现监控。第一特权会话产生并记录第一会话缓存(会话缓存A),第二特权会话产生并记录第二会话缓存(会话缓存B),第三特权会话产生并记录第三会话缓存(会话缓存C)。
缓存数据共享使用单元3用于第一用户从第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,第二用户从第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到第三特权会话中;共享缓存限制名单记录单元4用于会话管理引擎记录每个用户的共享缓存限制名单,这些共享缓存限制由用户来进行制定。当第二用户对第一特权会话的会话缓存进行复制操作时,第一用户在会话管理引擎中制定了规则,制定的规则为所有包含delete键盘操作文本都不能复制,则第二用户粘贴到第三特权会话的文本都不包含delete的记录。本发明的装置采用微隔离及共享技术,隔离每个不同的会话,发生安全事件能够快速地追溯到源头,并能够有效地降低安全事件所带来的影响。共享则实现了资源的缓存操作的共享,实现监控,且可对缓存的记录进行复制粘贴,并对粘贴的记录进行限制,实现了方便且可控。
总之,传统的特权会话如果发生安全事件,并不清楚问题发生的源头在哪里。毕竟特权会话都是多对多的,一个人发起多个会话,多个人就有多个,其中还有一样的特权账号。本发明采用的微隔离及共享技术,能够有效地区分每个用户发起的每个会话,快速追溯到发生特权会话操作的源头,并能对特权会话进行缓存,可复制粘贴缓存记录并限制粘贴内容,以及对粘贴的内容进行控制。保证会话的共享,安全以及可控。
以上所述仅为本发明的较佳实施例而已,并不用以限制本发明,凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (6)

1.一种特权会话微隔离及共享的方法,其特征在于,包括如下步骤:
A)第一用户通过特权会话发出装置选择相应的第一特权账号并发出第一特权会话连接,通过所述特权会话发出装置选择相应的第二特权账号并发出第二特权会话连接,所述第一用户通过所述特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接;
B)所述第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,第一特权会话产生并记录第一会话缓存,所述第二特权会话产生并记录第二会话缓存,所述第三特权会话产生并记录第三会话缓存;
C)所述第一用户从所述第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,所述第二用户从所述第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到所述第三特权会话中;
D)会话管理引擎记录每个用户的共享缓存限制名单,共享缓存限制由用户来进行制定。
2.根据权利要求1所述的特权会话微隔离及共享的方法,其特征在于,当所述第二用户对所述第一特权会话的会话缓存进行复制操作时,所述第一用户在所述会话管理引擎中制定了规则,制定的所述规则为所有包含delete键盘操作文本都不能复制,则所述第二用户粘贴到所述第三特权会话的文本都不包含delete的记录。
3.根据权利要求1所述的特权会话微隔离及共享的方法,其特征在于,每个特权会话都是独立的,实现了特权会话的微隔离。
4.一种实现如权利要求1所述的特权会话微隔离及共享的方法的装置,其特征在于,包括:
会话连接单元:用于第一用户通过特权会话发出装置选择相应的第一特权账号并发出第一特权会话连接,通过所述特权会话发出装置选择相应的第二特权账号并发出第二特权会话连接,所述第一用户通过所述特权会话发出装置选择相应的第二特权账号并发出第三特权会话连接;
会话缓存记录单元:用于所述第一特权会话、第二特权会话和第三特权会话产生的操作会记录在会话缓存装置中,第一特权会话产生并记录第一会话缓存,所述第二特权会话产生并记录第二会话缓存,所述第三特权会话产生并记录第三会话缓存;
缓存数据共享使用单元:用于所述第一用户从所述第一会话缓存、第二会话缓存和第三会话缓存中选择,复制粘贴到另一个特权会话中,实现历史缓存数据的共享及使用,所述第二用户从所述第一会话缓存和第二会话缓存中获取相应的缓存文本数据,并复制粘贴到所述第三特权会话中;
共享缓存限制名单记录单元:用于会话管理引擎记录每个用户的共享缓存限制名单,共享缓存限制由用户来进行制定。
5.根据权利要求4所述的装置,其特征在于,当所述第二用户对所述第一特权会话的会话缓存进行复制操作时,所述第一用户在所述会话管理引擎中制定了规则,制定的所述规则为所有包含delete键盘操作文本都不能复制,则所述第二用户粘贴到所述第三特权会话的文本都不包含delete的记录。
6.根据权利要求4所述的装置,其特征在于,每个特权会话都是独立的,实现了特权会话的微隔离。
CN202010544653.1A 2020-06-15 2020-06-15 特权会话微隔离及共享的方法及装置 Pending CN111800479A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202010544653.1A CN111800479A (zh) 2020-06-15 2020-06-15 特权会话微隔离及共享的方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202010544653.1A CN111800479A (zh) 2020-06-15 2020-06-15 特权会话微隔离及共享的方法及装置

Publications (1)

Publication Number Publication Date
CN111800479A true CN111800479A (zh) 2020-10-20

Family

ID=72804787

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202010544653.1A Pending CN111800479A (zh) 2020-06-15 2020-06-15 特权会话微隔离及共享的方法及装置

Country Status (1)

Country Link
CN (1) CN111800479A (zh)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105141605A (zh) * 2015-08-19 2015-12-09 金蝶软件(中国)有限公司 会话方法、网站服务器及浏览器
CN107431708A (zh) * 2015-03-31 2017-12-01 微软技术许可有限责任公司 资源之间的会话转移
CN110377199A (zh) * 2019-07-31 2019-10-25 腾讯科技(深圳)有限公司 消息处理方法和装置、存储介质及电子装置
CN110602054A (zh) * 2019-08-20 2019-12-20 广州海颐信息安全技术有限公司 基于代理的特权凭证认证保护方法及装置

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107431708A (zh) * 2015-03-31 2017-12-01 微软技术许可有限责任公司 资源之间的会话转移
CN105141605A (zh) * 2015-08-19 2015-12-09 金蝶软件(中国)有限公司 会话方法、网站服务器及浏览器
CN110377199A (zh) * 2019-07-31 2019-10-25 腾讯科技(深圳)有限公司 消息处理方法和装置、存储介质及电子装置
CN110602054A (zh) * 2019-08-20 2019-12-20 广州海颐信息安全技术有限公司 基于代理的特权凭证认证保护方法及装置

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
佛火等: "一个账号在两个地方登陆,他们的sessionID是否一样呢", 《CSDN》 *
烟台海颐软件股份有限公司: "海颐特权账号安全管理系统白皮书", 《道客巴巴》 *

Similar Documents

Publication Publication Date Title
US20180129819A1 (en) Redacting restricted content in files
CN106998329A (zh) 文件共享方法及装置
CN112262388A (zh) 使用个人身份信息(pii)的标记和持久性来保护pii
US20120222110A1 (en) Data leakage protection in cloud applications
US9069949B2 (en) Non-transitory computer readable storage medium, access filtering device, and access filtering method
KR101080107B1 (ko) 독립된 망간 자료공유를 위한 망연계시스템
CN106911687A (zh) 一种页面构建控制方法和装置
KR20230152060A (ko) 문서 및 미디어 url을 안전하게 공동 브라우징하기 위한 방법 및 장치
CN109977703A (zh) 一种安全键盘的加密方法、存储介质及终端设备
KR20200086856A (ko) 대화방 기반의 파일 공유 장치 및 방법
CN109542647B (zh) 信息发送管理方法及装置、电子设备、存储介质
TW201514727A (zh) 檔處理系統及方法
CN111800479A (zh) 特权会话微隔离及共享的方法及装置
CN101699421A (zh) 串口共享的方法和服务端
US11778023B2 (en) Shared channel invitation paths
US11811894B2 (en) Reduction of data transmissions based on end-user context
US11893131B2 (en) Contextual data loss prevention for a group-based communication system
CN111090887A (zh) 一种基于即时聊天工具的对话内容销毁方法及装置
US20190109808A1 (en) Electronic-messaging system interceptor forwarding client notifications
US11979408B2 (en) Systems and methods for controlling user access to computer resources of an organization by separated employees
US11645017B2 (en) Print governance management
CA2967556A1 (en) Communication management method and communication management system
CN108229180B (zh) 截图数据处理方法、装置和电子设备
CN107357631A (zh) 一种管理虚拟机密钥的方法和装置及计算机可读存储介质
KR101550788B1 (ko) 개인정보 관리 및 통제기능을 가지는 클라우드 컴퓨팅 기반의 전자문서 중앙 관리 시스템

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20201020