CN114567502B - 一种基于过程管控的通信网络中可信安全日志管理的系统 - Google Patents
一种基于过程管控的通信网络中可信安全日志管理的系统 Download PDFInfo
- Publication number
- CN114567502B CN114567502B CN202210213528.1A CN202210213528A CN114567502B CN 114567502 B CN114567502 B CN 114567502B CN 202210213528 A CN202210213528 A CN 202210213528A CN 114567502 B CN114567502 B CN 114567502B
- Authority
- CN
- China
- Prior art keywords
- log
- server
- service
- security
- network
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000004891 communication Methods 0.000 title claims abstract description 56
- 238000004886 process control Methods 0.000 title abstract description 15
- 238000007726 management method Methods 0.000 claims description 39
- 238000012795 verification Methods 0.000 claims description 23
- 230000006870 function Effects 0.000 claims description 17
- 238000012384 transportation and delivery Methods 0.000 claims description 6
- 238000009434 installation Methods 0.000 claims description 5
- 230000006872 improvement Effects 0.000 claims description 3
- 230000009545 invasion Effects 0.000 claims description 3
- 238000000034 method Methods 0.000 abstract description 7
- 238000012550 audit Methods 0.000 description 10
- 230000000875 corresponding effect Effects 0.000 description 10
- 238000010586 diagram Methods 0.000 description 7
- 238000012986 modification Methods 0.000 description 5
- 230000004048 modification Effects 0.000 description 5
- 238000013461 design Methods 0.000 description 3
- 230000007246 mechanism Effects 0.000 description 3
- 230000001010 compromised effect Effects 0.000 description 2
- 238000005516 engineering process Methods 0.000 description 2
- 230000033001 locomotion Effects 0.000 description 2
- 238000012544 monitoring process Methods 0.000 description 2
- 230000000737 periodic effect Effects 0.000 description 2
- 230000008569 process Effects 0.000 description 2
- 238000013024 troubleshooting Methods 0.000 description 2
- 230000005540 biological transmission Effects 0.000 description 1
- 230000002596 correlated effect Effects 0.000 description 1
- 238000001514 detection method Methods 0.000 description 1
- 230000000694 effects Effects 0.000 description 1
- 238000005242 forging Methods 0.000 description 1
- 230000004807 localization Effects 0.000 description 1
- 238000012423 maintenance Methods 0.000 description 1
- 230000014759 maintenance of location Effects 0.000 description 1
- 238000013507 mapping Methods 0.000 description 1
- 238000013439 planning Methods 0.000 description 1
- 238000012545 processing Methods 0.000 description 1
- 230000004044 response Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1416—Event detection, e.g. attack signature detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L41/00—Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
- H04L41/02—Standardisation; Integration
- H04L41/0213—Standardised network management protocols, e.g. simple network management protocol [SNMP]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3236—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3247—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Debugging And Monitoring (AREA)
- Computer And Data Communications (AREA)
Abstract
本发明公开了一种基于过程管控的通信网络中可信安全日志管理的系统,其特征在于,采用日志参考模型,实现了通信网络通信的可信安全日志管理,从侦察阶段到恶意代码的权限提升阶段的瞬间,采用了不依赖于特殊的安全硬件或分布式系统的日志防篡改的方案,它使用两种不同的存储设备:α和β,α是日志服务器,采用HMAC(key,msg)算法,并将它的输出以仅附加的方式写入日志的末尾,存储到日志服务器α中,β是一个外部存储设备,物理上与系统断开,并保存在安全的地方,将来用于验证日志,所述系统,还包括:采集服务器、日志服务器、签名服务器、网络节点、β设备。通过本发明,能够确保运营商通信网络的安全隐私。
Description
技术领域
本发明涉及网络安全、SOC(Security operation center)、过程管控、加密、前向完整性(forward integrity)、可信日志生成器的技术领域,尤其涉及到一种基于过程管控的通信网络中可信安全日志管理的系统。
背景技术
通信隐私被互联网运营商、固定和移动运营商等通信网络运营商视为一项宝贵资产。事实上,侵犯用户隐私的事件可能会造成严重影响,并产生商业和法律后果。此外,通信网络中的安全事件还可能导致服务滥用和服务运营商的经济损失。出于这些原因,通信网络运营商通常会通过技术和程序措施执行安全审计,验证并维持可接受的安全级别,以保护公民的通信安全和隐私。
通信网络通常采用最先进的技术进行保护,该技术保护通信网络周界,并定义访问控制、身份验证和加密机制。虽然在通信网络中有了安全措施,并且有明确的标准,但仍然存在安全漏洞。必须考虑外部入侵、通信拦截、未经授权访问私人数据和内部人员滥用特权等威胁。现有的漏洞,如对安全措施的高估、与安全措施的不一致以及缺乏可靠和安全的日志记录和审计机制,都会增加安全风险。由于并非总是能够防止安全漏洞,因此需要有足够的检测安全措施。
系统日志是最重要的检测安全措施的方式。几乎每个系统都维护日志文件,通常在安全审计期间对其进行检查。事实上,在定期安全审计期间,可能会检查日志文件并将其关联起来,以确保拟定的技术措施到位,安全政策和程序得到实施。在非计划安全审计期间,例如作为对安全事件的响应,对日志文件进行分析,以发现事件的原因,如缺乏安全措施、不符合安全程序或系统配置等。因此,研究、设计和实现可信的安全日志管理,以保护通信网络中的通信隐私,显得尤为重要。
发明内容
为了解决上述技术问题,本发明提供了一种基于过程管控的通信网络中可信安全日志管理的系统,采用日志参考模型,实现了通信网络通信的可信安全日志管理,从而确保了运营商通信网络的安全隐私。
一种基于过程管控的通信网络中可信安全日志管理的系统,其特征在于,采用日志参考模型,实现了通信网络通信的可信安全日志管理,从侦察阶段到恶意代码的权限提升阶段的瞬间,采用了不依赖于特殊的安全硬件或分布式系统的日志防篡改的方案,它使用两种不同的存储设备:α和β,α是日志服务器,采用HMAC(key,msg)算法,并将它的输出以仅附加的方式写入日志的末尾,存储到日志服务器α中,β是一个外部存储设备,物理上与系统断开,并保存在安全的地方,将来用于验证日志,所述系统,还包括:采集服务器、日志服务器、签名服务器、网络节点、β设备;
所述采集服务器,负责从网络节点NN采集日志数据,它承载一个服务执行软件平台,即服务执行环境SEE,SEE服务于所需的服务逻辑,此逻辑由服务逻辑程序SLP实现,每个不同的服务都维护自己的SLP,许多涉及相同服务或相同SLP的请求可以通过生成相同逻辑的不同实例来并行服务,此外,SEE中还托管了一个访问管理器,负责实现与所需节点的通信接口;
所述日志服务器,即所述的α设备,它还包含一个服务执行环境SEE,SEE承载相应的业务逻辑,即日志逻辑程序LLP,它实现相应的服务,此外,还托管了一个访问管理器,负责实现与采集服务器的通信接口,日志服务器和采集服务器都拥有服务管理和服务执行的主要逻辑,日志服务器承载用于执行采集服务器调用的命令的特别功能,并通过定义良好的接口进行通信;
所述签名服务器,这是一个独立的服务器,它是一个托管密钥的隔离服务器,实现了接收来自采集服务器的签名请求的一个接口;
所述网络节点,用于对运营商网络周界内生成日志事件的任何网络设备进行建模,然后将这些事件存储到日志服务器,换句话说,网络节点是日志生成器,由于模型将日志生成器视为部分受信任的,因此每个网络节点都承载一个专用代理,该代理接收来自采集服务器的命令;
所述β设备,用于验证日志,而α设备为日志服务器,用于存储日志数据,在α和β上都被初始化为零,生成的密钥流K存储在α和β两个设备中,Kα密钥流被存储在α中,Kβ密钥流被存储在β中,Kαheader.id表示密钥流的ID,Kαheader.off表示密钥流的当前偏移量,文件ASEALlog用来存储日志的身份认证数据和元数据,字段R.Loff表示日志文件L的记录R的偏移量,当开始验证时,连接上β设备,并包括以下步骤:
(1)密钥流的大小和ID均匹配,其烧毁区域在Kαheader.off处结束,否则,验证失败;
(2)密钥流烧毁区域,在Kαheader.off之前和在Kαheader.off之后,均不同于在Kα和Kβ之间,否则,验证失败;
(3)给定两个连续的ASEALlog记录,它们对应的分块是连续的,否则,验证失败;
(4)日志文件L的记录R通过R.Loff来排序文件ASEALlog,则由文件ASEALlog记录R定义的数据区域是连续的,否则,存在空隙,验证失败;
(5)上述皆为真,验证成功,则审计员将在侦察、交付、安装、权限提升4个阶段生成的日志条目中查找攻击者入侵的证据。
进一步地,所述日志生成器,它成为可信任的另一个措施是支持日志功能的软件实体使用签名代码,所述的软件实体至少包括安装在采集服务器SC中的SLP和安装在网络节点NN中的SNMP Agent。
本发明的技术效果在于:
在本发明中,提供了一种基于过程管控的通信网络中可信安全日志管理的系统,其特征在于,采用日志参考模型,实现了通信网络通信的可信安全日志管理,从侦察阶段到恶意代码的权限提升阶段的瞬间,采用了不依赖于特殊的安全硬件或分布式系统的日志防篡改的方案,它使用两种不同的存储设备:α和β,α是日志服务器,采用HMAC(key,msg)算法,并将它的输出以仅附加的方式写入日志的末尾,存储到日志服务器α中,β是一个外部存储设备,物理上与系统断开,并保存在安全的地方,将来用于验证日志,所述系统,还包括:采集服务器、日志服务器、签名服务器、网络节点、β设备。通过本发明,能够确保运营商通信网络的安全隐私。
附图说明
图1是一种基于过程管控的通信网络中可信安全日志管理的系统的过程管控示意图;
图2是一种基于过程管控的通信网络中可信安全日志管理的系统的日志参考模型的示意图;
图3是一种基于过程管控的通信网络中可信安全日志管理的系统的日志数据写入算法的示意图;
图4是一种基于过程管控的通信网络中可信安全日志管理的系统的日志验证算法的示意图;
图5是一种基于过程管控的通信网络中可信安全日志管理的系统的示意图;
具体实施方式
下面是根据附图和实例对本发明的进一步详细说明:
现有的威胁模型不考虑内部攻击和日志生成器和日志服务器之间的合谋攻击。本申请的威胁模型集成并扩展了现有的威胁模型,以保护日志文件免受在公共通信网络运营商的环境中的网络攻击。例如,一种可能的威胁是日志生成器故意发送修改过的日志消息,或者在日志服务器管理员的积极参与下,在将存储的日志存储到日志服务器后故意修改存储的日志。
本申请威胁模型假设日志记录过程中涉及的所有实体都是半可信的,包括日志生成器和存储日志文件的日志服务器。只要攻击者无法访问所使用的密钥,那么攻击者解密消息或伪造签名的概率可以忽略不计。被动的攻击者能够窃听日志生成器和日志服务器之间交换的任何消息。主动的攻击者能够注入错误或任意消息。更具体地说,本申请考虑了如下情况:
(1)对来自被破坏日志服务器的存储日志的修改攻击;
(2)对来自受损日志生成器的日志事件的修改攻击;
(3)来自串通日志生成器和日志服务器的修改攻击。
虽然在这些攻击期间,允许串通破坏系统,并且攻击者也可以控制大多数系统,但是假设攻击者无法同时控制所有日志服务器和所有日志生成器。本申请认为这一假设是合理的,因为如果允许攻击者以完全访问权限实际操作所有内部系统,则无法建立安全性,除非可以容忍一些物理假设(如采用防篡改硬件设备)。
日志记录信息可向电信运营商的网络提供证据,因为它可用于跟踪可能的误用,主要涉及系统和网络管理功能(如控制操作或配置的命令)。下面,将描述有关安全日志服务操作的基本功能和安全要求。
在所述的安全模型中,安全日志管理的基本功能要求如下:
(1)实时和连续记录:日志服务应保证连续运行,无中断或过度延迟。日志记录中断可能会导致日志事件丢失,这些事件可能对审核至关重要。
(2)完整性:日志文件应包含所有必要的日志事件,以便实现有价值的审核。如果日志信息丢失,则可能导致审核结果无效。
(3)透明度:与日志记录相关的任何操作(如采集日志、处理、存储和向第三方分发相关信息)应尽可能透明。
(4)性能:高可扩展性和稳定性也是应该考虑的两个重要需求。
(5)互操作性:日志机制应该能够与大多数网络和系统商业技术一起运行,因此通用接口应该是主要关注点。
(6)一致性:日志文件的内容结构应组织为离散日志文件,避免语法复杂性,提供通用日志信息类别,并为所有运营商的网络提供通用格式。
图1是一种基于过程管控的通信网络中可信安全日志管理的系统的过程管控模型的示意图。所述过程管控模型,包括三个阶段;进一步地,所述过程管控,包括:侦察阶段、交付阶段、安装阶段、权限提升阶段、横向移动阶段、操作目标阶段和撤出阶段;所述三个阶段,具体描述如下:
第一阶段:网络阶段(包括:侦察阶段、交付阶段),企业网络系统正常运营,无任何入侵;在此阶段,黑客或攻击者会采用诸如网络钓鱼攻击来侦察目标网络;而本申请提供了一种反侦察技术,用于检测所述的网络钓鱼攻击。
第二阶段:端点阶段(包括:安装阶段、权限提升阶段),自它开始时,系统始终会受到威胁,攻击者在企业网络内,但没有完全控制企业网络。
第三阶段:域阶段或撤离阶段(包括:横向移动阶段、操作目标阶段和撤出阶段),攻击者提升权限并完全控制机器,攻击者可以删除和操纵日志,以使攻击痕迹消失。
就所述的侦察阶段而言,包括攻击者主动或被动收集可用于支持目标定位的信息。此类信息可能包括受害者企业、关键基础设施或工作人员的详细信息。攻击者可以利用这些信息在攻击者生命周期的其它阶段中提供帮助,例如使用采集的信息来规划和执行交付,确定入侵后目标的范围和优先级,或者推动和领导进一步的侦察工作。
进一步地,建设可信的日志管理系统,至少应满足以下安全要求:
(1)保密性:日志文件不应披露给未经授权的实体,因为它们包含与通信相关的信息。
(2)前向保密:如果一段时间内的所有机密都泄露给外部攻击者,则不应影响过去日志信息的保密性。
(3)完整性:应对日志文件进行保护,防止内部或外部实体对其进行未经授权的修改。
(4)前向完整性:如果向外部或内部攻击者泄露了与某个时间段有关的所有机密,则不应影响过去日志信息的完整性。
(5)访问控制:应控制对日志文件的访问,并且只有经授权的实体才应有权访问特定的日志条目。
(6)可追溯性:对日志文件的任何读或写访问都应该是可跟踪的,以便能够跟踪非法操作的来源。
如果日志文件是重要证据,则需要一个安全框架来保证日志操作和日志文件的可用性、机密性和完整性。基于上述要求,本申请在半可信环境下提出了一种基于过程管控的通信网络中可信安全日志管理的系统(如图5所示),并假设存在一个可信的β设备,负责确保运营商保护通信的安全和隐私。在定期审计或安全事件发生后,β设备可能会检查运营商的日志文件,以确定事件的原因。所述系统包括以下几个阶段:
一、定义应该记录的内容
在采取任何安全措施之前,明确定义要记录的重要内容是非常重要的一件事情。该决定涉及运营商和β设备。从运营商的角度来看,有效的日志记录支持系统维护、故障排除和内部安全审计。从β设备的角度来看,记录信息有助于调查安全事件的原因,并在法庭上作为证据。
图2是一种基于过程管控的通信网络中可信安全日志管理的系统的日志参考模型的示意图,可以通过实现通信网络中可信的安全日志管理,来确保通信网络的通信隐私。为了确定必须提供程序中记录的事件,定义了日志参考模型,如图2所示。该模型是一种抽象表示,将功能(即网络和操作事件)链接到相应的日志文件上,通过实现这些功能的服务,以监控这些功能。该模型从三个不同的视图(称为平面)分析日志记录需求。这些平面是:
(1)功能面:它对网络和网络内的操作事件进行建模,而不考虑实现细节、架构或拓扑约束以及设计要求。在运营商的环境中,应记录以下类别的功能,这具有启发性,但不限于此。
(a)安全功能(例如系统访问控制、密码管理、用户管理、合法拦截、数据保留)。
(b)服务管理功能(例如监控、故障排除、管理服务)。
(c)网络管理功能(例如网络配置、网络连接、路由)。
(2)服务面:它描述了在网络或IT节点中执行的所有特定服务。它区分系统和应用服务,同时考虑操作系统平台、通信协议、互连和硬件。此平面的服务示例为SNMP服务、DSL服务、密码管理服务或AAA服务。
(3)日志面:它描述了每个已使用服务的特定命令和事件,这些命令和事件可以分组到单独的日志文件中。例如,命令“show user”(显示用户名)将记录在名为“密码管理”的日志文件中。此日志文件将对应于密码管理服务,该服务实现部分安全管理功能。
二、定义每个日志文件的操作要求
在将要记录的功能列表映射到服务和日志文件之后,必须确定每个日志文件的操作要求。特别是,此类要求定义了每个日志文件、日志文件的结构(即日志文件中包含的字段)、生成频率、存储要求(即存储的形式、持续时间和位置)或与审计目的日志文件使用相关的任何其它要求。
三、保护日志文件免受外部攻击和内部攻击
安全日志系统的总体目标是维护日志文件的可用性和完整性。系统创建的记录还应具有不可否认性,这意味着记录可验证地对应于通信网络上发生的事件,以保护日志文件免受外部攻击和内部攻击。在安全日志记录中,验证是发生在争议解决期间。当发生入侵并记录在日志文件中时,会发生争议解决。入侵者和受害者都可能试图否认证据的真实性。然后,审计员必须能够验证日志自生成以来未被任何人修改。
本申请的方法很简单(如图3所示),它使用两种不同的存储设备:α和β。β是一个外部存储设备,将来将用于验证日志。以下是一些配置参数:
(1)生成一个随机密钥流K。
(2)K存储在两个设备中(以二进制格式存储在一个文件中,该文件包含一个头)。Kα是存储在α中的密钥流,Kβ是存储在β中的密钥流。
(3)初始化Kα和Kβ头。它们有两个字段:Kαheader.id是密钥流的id号,Kα和Kβ将共享以配对它们;Kαheader.off是密钥流的当前偏移量,在α和β上都初始化为零。
(4)β从物理上与系统断开,并保存在安全的地方。
(5)系统创建一个文件ASEALlog来存储日志的身份认证数据和元数据。
HMAC(key,msg)是一种安全密钥哈希消息认证码算法。该函数的输入是一个密钥和一条消息。输出是依赖于密钥的消息的安全摘要。只允许附加写入操作(即日志末尾的写入操作)。当一些大小为Dszi的数据Di必须附加到偏移量Loffi处的日志文件L时,执行以下操作:
(1)数据将附加到日志中。
(2)Kα的当前偏移量从其头读取。
(3)读取Kα的块(Ci)。区块大小(决定每次写入所消耗的密钥长度)是常量(Csz),与写入日志的大小无关。
(4)Kα的相应区域被烧毁。
(5)Kα的更新偏移量写入其头。
(6)计算唯一标识日志文件的日志id(L)、日志中的偏移量(Loffi)、数据长度(Dszi)、Ci(Coffi)和数据(Di)的Kα偏移量的HMAC。块Ci用作密钥。
(7)该块将从内存中删除。
(8)创建一个包含字段L、Loffi、Dszi、Coffi和HMAC的记录R。
(9)记录R被附加到ASEALlog中。
步骤(2)—(9)必须以原子方式执行,以保持Kαheader.off的完整性和ASEALlog的顺序。这是从算法并发性的角度考虑的。如果无法保留此不变量,则仍会在审核中检测到它。
系统需要额外的空间来存储每个写入操作的四个整数值和一个HMAC摘要(独立于每个附加操作写入日志文件的字节数)。
当审核员需要验证日志L时,为了查看它是否被操纵(或修改),他必须连接β装置并执行如图4所示的验证算法。
首先,检查密钥流:它们的大小和id号必须匹配,烧毁的区域必须在Kαheader.off处结束。然后,依次验证ASEALlog的所有记录。请注意:
(1)密钥流按顺序烧毁。Kαheader.off之前的密钥流在Kα和Kβ之间必须不同,并且之后必须相同(未烧毁)。
(2)给定两个连续的记录,它们对应的块必须是连续的。OK用于检查这一点。
(3)属于日志L的记录在ASEALlog(由R.Loff)中排序。因此,由其记录定义的数据区域必须是连续的:如果存在间隙,验证将失败。使用一个数组(每个日志文件的位置为O[])来检查这一点。
从Kβ(偏移量R.Coff处)读取密钥流的相应区块,从L(位置R.Loff,长度R.Dsz处)读取记录描述的数据,并使用区块作为密钥重新生成HMAC。比较了新的HMAC和存储在R中的HMAC。如果它们不相等,则L的验证失败。
如果HMAC是安全的,攻击者就无法推断ASEALlog中存储的任何记录的密钥(C)。因此,她将无法伪造ASEALlog的任何HMAC。
如果攻击者从ASEALlog中删除日志L的任何记录,则验证失败(第14行)。如果任何日志文件被截断或缩短,它也会失败(第14行)。如果攻击者修改了属于L或其数据的任何记录的任何字段,验证将失败,因为HMAC不匹配(第21行)。
模块化日志验证(即仅验证L的一部分)将以类似方式进行。在这种情况下,只检查特定日志文件对应区域的记录。注意,在这种情况下,只能声明此日志文件的检查区域未被篡改。此日志文件(或任何其他日志文件)的其他区域可能被篡改,文件可能被截断。
图5是一种基于过程管控的通信网络中可信安全日志管理的系统的示意图。日志签名过程的实现需要具有专用服务的分布式体系结构。图5提出了涉及运营商和β设备的通用实现设计,其中包括以下实体:
采集服务器,负责从网络节点NN采集日志数据,它承载一个服务执行软件平台,即服务执行环境SEE,SEE服务于所需的服务逻辑,此逻辑由服务逻辑程序SLP实现,每个不同的服务都维护自己的SLP,许多涉及相同服务或相同SLP的请求可以通过生成相同逻辑的不同实例来并行服务,此外,SEE中还托管了一个访问管理器,负责实现与所需节点的通信接口;
日志服务器,即所述的α设备,它还包含一个服务执行环境SEE,SEE承载相应的业务逻辑,即日志逻辑程序LLP,它实现相应的服务,此外,还托管了一个访问管理器,负责实现与采集服务器的通信接口,日志服务器和采集服务器都拥有服务管理和服务执行的主要逻辑,日志服务器承载用于执行采集服务器调用的命令的特别功能,并通过定义良好的接口进行通信;
签名服务器,这是一个独立的服务器,它是一个托管密钥的隔离服务器,实现了接收来自采集服务器的签名请求的一个接口;
网络节点,用于对运营商网络周界内生成日志事件的任何网络设备进行建模,然后将这些事件存储到日志服务器,换句话说,网络节点是日志生成器,由于模型将日志生成器视为部分受信任的,因此每个网络节点都承载一个专用代理,该代理接收来自采集服务器的命令。
β设备,用于验证日志,在α和β上都被初始化为零,生成的密钥流K存储在α和β两个设备中,Kα密钥流被存储在α中,Kβ密钥流被存储在β中,Kαheader.id表示密钥流的ID,Kαheader.off表示密钥流的当前偏移量,文件ASEALlog用来存储日志的身份认证数据和元数据,字段R.Loff表示日志文件L的记录R的偏移量,当开始验证时,连接上β设备,并包括以下步骤:
(1)密钥流的大小和ID均匹配,其烧毁区域在Kαheader.off处结束,否则,验证失败;
(2)密钥流烧毁区域,在Kαheader.off之前和在Kαheader.off之后,均不同于在Kα和Kβ之间,否则,验证失败;
(3)给定两个连续的ASEALlog记录,它们对应的分块是连续的,否则,验证失败;
(4)日志文件L的记录R通过R.Loff来排序文件ASEALlog,则由文件ASEALlog记录R定义的数据区域是连续的,否则,存在空隙,验证失败;
(5)上述皆为真,验证成功,则审计员将在侦察、交付、安装、权限提升4个阶段(如图1所示的过程管控模型)生成的日志条目中查找攻击者入侵的证据。
为了保护不同实体之间的通信,实现了二个安全接口。网络节点和采集服务器之间的通信基于简单网络管理协议(SNMP)。为了保护日志事件向采集服务器的传输,可以应用协议(v3)的安全版本。最后,可以通过应用安全版本的IP(v6)来保护网络节点和日志服务器之间的通信。
最后,跟踪日志生成器中的非法行为的另一个措施是为支持日志功能的软件实体使用签名代码,例如安装在采集服务器中的SLP和安装在网络节点NN中的SNMP Agent。这样,如果有人试图操纵或修改这些SNMP Agent的代码,所述的系统将能够跟踪,因为这样的操作将生成告警事件。然后将通过检查或验证正在运行的SNMP Agent的签名代码来验证它们是否已被修改。
以上所述仅为本发明的较佳实施例,并非用来限定本发明的实施范围;凡是依本发明所作的等效变化与修改,都被视为本发明的专利范围所涵盖。
Claims (2)
1.一种基于过程管控的通信网络中可信安全日志管理的系统,其特征在于,采用日志参考模型,实现了通信网络通信的可信安全日志管理,从侦察阶段到恶意代码的权限提升阶段的瞬间,采用了不依赖于特殊的安全硬件或分布式系统的日志防篡改的方案,它使用两种不同的存储设备:α和β,α是日志服务器,采用HMAC(key,msg)算法,并将它的输出以仅附加的方式写入日志的末尾,存储到日志服务器α中,β是一个外部存储设备,物理上与系统断开,并保存在安全的地方,将来用于验证日志,所述系统,还包括:采集服务器、日志服务器、签名服务器、网络节点、β设备;
所述采集服务器,负责从网络节点NN采集日志数据,它承载一个服务执行软件平台,即服务执行环境SEE,SEE服务于所需的服务逻辑,此逻辑由服务逻辑程序SLP实现,每个不同的服务都维护自己的SLP,许多涉及相同服务或相同SLP的请求可以通过生成相同逻辑的不同实例来并行服务,此外,SEE中还托管了一个访问管理器,负责实现与所需节点的通信接口;
所述日志服务器,即所述的α设备,它还包含一个服务执行环境SEE,SEE承载相应的业务逻辑,即日志逻辑程序LLP,它实现相应的服务,此外,还托管了一个访问管理器,负责实现与采集服务器的通信接口,日志服务器和采集服务器都拥有服务管理和服务执行的主要逻辑,日志服务器承载用于执行采集服务器调用的命令的特别功能,并通过定义良好的接口进行通信;
所述签名服务器,这是一个独立的服务器,它是一个托管密钥的隔离服务器,实现了接收来自采集服务器的签名请求的一个接口;
所述网络节点,用于对运营商网络周界内生成日志事件的任何网络设备进行建模,然后将这些事件存储到日志服务器,换句话说,网络节点是日志生成器,由于模型将日志生成器视为部分受信任的,因此每个网络节点都承载一个专用代理,该代理接收来自采集服务器的命令;
所述β设备,用于验证日志,而α设备为日志服务器,用于存储日志数据,在α和β上都被初始化为零,生成的密钥流K存储在α和β两个设备中,Kα密钥流被存储在α中,Kβ密钥流被存储在β中,Kαheader.id表示密钥流的ID,Kαheader.off表示密钥流的当前偏移量,文件ASEALlog用来存储日志的身份认证数据和元数据,字段R.Loff表示日志文件L的记录R的偏移量,当开始验证时,连接上β设备,并包括以下步骤:
(1)密钥流的大小和ID均匹配,其烧毁区域在Kαheader.off处结束,否则,验证失败;
(2)密钥流烧毁区域,在Kαheader.off之前和在Kαheader.off之后,均不同于在Kα和Kβ之间,否则,验证失败;
(3)给定两个连续的ASEALlog记录,它们对应的分块是连续的,否则,验证失败;
(4)日志文件L的记录R通过R.Loff来排序文件ASEALlog,则由文件ASEALlog记录R定义的数据区域是连续的,否则,存在空隙,验证失败;
(5)上述皆为真,验证成功,则审计员将在侦察、交付、安装、权限提升4个阶段生成的日志条目中查找攻击者入侵的证据。
2.如权利要求1所述的一种基于过程管控的通信网络中可信安全日志管理的系统,其特征在于,所述日志生成器,它成为可信任的另一个措施是支持日志功能的软件实体使用签名代码,所述的软件实体至少包括安装在采集服务器SC中的SLP和安装在网络节点NN中的SNMP Agent。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202210213528.1A CN114567502B (zh) | 2022-03-04 | 2022-03-04 | 一种基于过程管控的通信网络中可信安全日志管理的系统 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202210213528.1A CN114567502B (zh) | 2022-03-04 | 2022-03-04 | 一种基于过程管控的通信网络中可信安全日志管理的系统 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN114567502A CN114567502A (zh) | 2022-05-31 |
CN114567502B true CN114567502B (zh) | 2024-03-01 |
Family
ID=81717233
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202210213528.1A Active CN114567502B (zh) | 2022-03-04 | 2022-03-04 | 一种基于过程管控的通信网络中可信安全日志管理的系统 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN114567502B (zh) |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR20190027207A (ko) * | 2017-09-06 | 2019-03-14 | 충남대학교산학협력단 | 개인정보 접속기록 무결성 검증시스템 및 검증방법 |
CN109902074A (zh) * | 2019-04-17 | 2019-06-18 | 江苏全链通信息科技有限公司 | 基于数据中心的日志存储方法和系统 |
CN112417494A (zh) * | 2020-10-26 | 2021-02-26 | 国网浙江省电力有限公司电力科学研究院 | 基于可信计算的电力区块链系统 |
CN113364745A (zh) * | 2021-05-21 | 2021-09-07 | 北京国联天成信息技术有限公司 | 一种日志收集与分析处理方法 |
Family Cites Families (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8458488B2 (en) * | 2003-12-31 | 2013-06-04 | International Business Machines Corporation | Method and system for diagnosing operation of tamper-resistant software |
US10615971B2 (en) * | 2017-05-22 | 2020-04-07 | Microsoft Technology Licensing, Llc | High integrity logs for distributed software services |
-
2022
- 2022-03-04 CN CN202210213528.1A patent/CN114567502B/zh active Active
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR20190027207A (ko) * | 2017-09-06 | 2019-03-14 | 충남대학교산학협력단 | 개인정보 접속기록 무결성 검증시스템 및 검증방법 |
CN109902074A (zh) * | 2019-04-17 | 2019-06-18 | 江苏全链通信息科技有限公司 | 基于数据中心的日志存储方法和系统 |
CN112417494A (zh) * | 2020-10-26 | 2021-02-26 | 国网浙江省电力有限公司电力科学研究院 | 基于可信计算的电力区块链系统 |
CN113364745A (zh) * | 2021-05-21 | 2021-09-07 | 北京国联天成信息技术有限公司 | 一种日志收集与分析处理方法 |
Also Published As
Publication number | Publication date |
---|---|
CN114567502A (zh) | 2022-05-31 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
Greenberg et al. | Mobile agents and security | |
JP4911018B2 (ja) | フィルタリング装置、フィルタリング方法およびこの方法をコンピュータに実行させるプログラム | |
CN104991526B (zh) | 工业控制系统安全支撑框架及其数据安全传输和存储方法 | |
CN105430000A (zh) | 云计算安全管理系统 | |
CN106687971A (zh) | 用来减少软件的攻击面的自动代码锁定 | |
Gupta et al. | Taxonomy of cloud security | |
CN101355459A (zh) | 一种基于可信协议的网络监控方法 | |
CN102340500B (zh) | 可信计算平台安全管理系统及安全管理方法 | |
CN106982204A (zh) | 可信安全平台 | |
Suo et al. | Research on the application of honeypot technology in intrusion detection system | |
CN111901338A (zh) | 一种应用区块链的数据安全保护方法 | |
Pitropakis et al. | It's All in the Cloud: Reviewing Cloud Security | |
CN112583586A (zh) | 一种网络安全信息处理系统 | |
CN114567502B (zh) | 一种基于过程管控的通信网络中可信安全日志管理的系统 | |
CN116894259A (zh) | 一种数据库的安全访问控制系统 | |
Manral et al. | Establishing forensics capabilities in the presence of superuser insider threats | |
CN113608907B (zh) | 数据库审计方法、装置、设备、系统及存储介质 | |
CN113239349B (zh) | 一种电力监控系统网络安全测试方法 | |
Dionysiou et al. | Lethe: Practical data breach detection with zero persistent secret state | |
Monteiro et al. | An authentication and validation mechanism for analyzing syslogs forensically | |
Udaykumar | A Study on Network Threats, Attacks & Security Measures | |
Monteiro et al. | Exemplifying attack identification and analysis in a novel forensically viable Syslog model | |
Yang et al. | Analysis of Computer Network Security and Prevention Technology | |
Aryapetov et al. | Improving the protection of logging systems | |
Kalkhoran et al. | A Multi-Layer Architecture for Intrusion Tolerant Web Services |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |