WO2012069239A1 - Verfahren zum zugang zu einem betriebssystem, wechselspeichermedium und verwendung eines wechselspeichermediums - Google Patents

Verfahren zum zugang zu einem betriebssystem, wechselspeichermedium und verwendung eines wechselspeichermediums Download PDF

Info

Publication number
WO2012069239A1
WO2012069239A1 PCT/EP2011/066902 EP2011066902W WO2012069239A1 WO 2012069239 A1 WO2012069239 A1 WO 2012069239A1 EP 2011066902 W EP2011066902 W EP 2011066902W WO 2012069239 A1 WO2012069239 A1 WO 2012069239A1
Authority
WO
WIPO (PCT)
Prior art keywords
computer
operating system
storage medium
removable storage
access
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2011/066902
Other languages
English (en)
French (fr)
Inventor
Thorsten Höhnke
Susanne Pudlitz
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fujitsu Technology Solutions Intellectual Property GmbH
Original Assignee
Fujitsu Technology Solutions Intellectual Property GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fujitsu Technology Solutions Intellectual Property GmbH filed Critical Fujitsu Technology Solutions Intellectual Property GmbH
Priority to US13/884,992 priority Critical patent/US9871887B2/en
Publication of WO2012069239A1 publication Critical patent/WO2012069239A1/de
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/34Network arrangements or protocols for supporting network services or applications involving the movement of software or configuration parameters 
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/4401Bootstrapping
    • G06F9/4406Loading of operating system
    • G06F9/441Multiboot arrangements, i.e. selecting an operating system to be loaded
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/575Secure boot

Definitions

  • the invention relates to a method for accessing an operating system in a distributed computer arrangement, a removable storage medium with a write-protected storage area and a use of a removable storage medium.
  • the access computer has only very simplified hardware, such as a so-called zero-client chip for displaying computer outputs transmitted over a local area network and for detecting and returning carry user input, for example via the Remote Desktop Protocol (RDP).
  • RDP Remote Desktop Protocol
  • the known methods are also suitable for accessing functions of an operating system of the host computer from a remote access computer.
  • the need for special hardware or software to set up a connection such as the terminal client software for classic client-server solutions or the special zero-client hardware for access to virtualization systems, however, partially restricts this basic mobility.
  • a known approach is to provide terminal client software or other access software for accessing a loading ⁇ operating system of a host computer via a data network, in particular the Internet, available for download and run on the foreign computer.
  • a data network in particular the Internet
  • the provider of the access software usually has to provide them in different versions for different operating systems of the possible access computers, for example one version for Mac OS X, one version for Windows XP and another version for Windows 7. This leads both to increased expenditure during the preparation and providing the software as well as an increase of possible sources of error in their use and configuration.
  • the provider can not guarantee in which environment the access software will be executed. If the access software running for example at an infested with viruses operating system, there is the possibility that data Darge ⁇ is on the access software or transferred, are intercepted by a malicious harmful software and forwarded to third parties or that the malicious software on the host computer damage caused. This means, in particular with security-relevant data from corporate networks, an often considerable security risk, so that such possibilities for access to an operating system are not offered by a foreign computer.
  • the object of the present invention is to describe a possibility for secure access to an operating system which solves or at least alleviates the problems described.
  • a method and the necessary software and hardware architecture for its implementation should be described, which protects such access from attacks by viruses or other malware.
  • a method for accessing an operating system in a distributed computer arrangement is described with the following steps: loading an auxiliary operating system from a write-protected area of a removable storage medium , Execute the loaded auxiliary operating system
  • the method described above makes use of the fact that an auxiliary operating system from a write-protected area of a removable storage medium is used for establishing a data connection between the first computer, in particular an access computer unknown to the data network, and a second computer, in particular a host computer in a closed network.
  • a user can always carry the auxiliary operating system with him, so that the use of virtually any access computer is possible.
  • By storing the auxiliary operating system in a read-only area of the removable storage medium there is no danger of the auxiliary operating system being infected by the access computer with a virus or similar malware.
  • the method is characterized in that a Vir- tualmaschinessystem for providing virtual computer workstations running on the second computer and the main operating system is running on a riding ⁇ be identified virtual computer workstation.
  • a virtualization system so particular ei ⁇ nes host computer, a secure partitioning of Radiosys ⁇ tems of a user with respect to operating systems of other users or the operating system of the host computer can also on the side of the second computer, be effected.
  • the method is thereby largely independent of the computing power of a first computer used for access, since all user-relevant processes run on the virtual computer workstation of the second computer.
  • the program code that is executed to establish the data connection can also be found in the
  • vomit ⁇ chert write-protected area of the removable storage medium and executed under control of the auxiliary operating system.
  • a possibly time-wuzees and potentially unsafe download Pro ⁇ program code to set up the data connection is not necessary.
  • a unique identifier of the removable storage medium or Be ⁇ user is transmitted from the first computer to the second computer and verifies the unique identifier by the second computer based on a set of valid identifiers, with access to the main operating system is prevented if the verification fails.
  • the main operating system can be protected against unauthorized access. In doing so, a lot of use a variety of authentication methods that provide a high level of security regardless of the hardware or software of the access computer. Also on the side of the removable storage medium are little or no Anfor ⁇ changes available to the hardware, since most known removable media already have a pre-programmed not to change hardware identifier.
  • a removable storage medium having at least a read-only area and an auxiliary operating system stored in the read-only area is described, wherein in the read-only area is stored program code for performing the following steps:
  • Such a removable storage medium is suitable for implementing the above-mentioned method. Everything a user needs for secure access to an operating system of a host computer is stored on the removable storage medium safe and free of viruses.
  • the removable storage medium comprises at least one non-write-protected area for storing user data and / or temporary data of the auxiliary operating system.
  • the auxiliary operating system stored in the write-protected area is independent of a system configuration of the first computer.
  • a removable storage medium allows the greatest possible flexibility in accessing the main operating system of the second computer.
  • FIG. 1 shows a distributed computer arrangement comprising a first computer and a second computer
  • Figure 2 is a schematic representation of a Kirspei ⁇ chermediums and 3 shows a flow diagram of a method for secure access to an operating system.
  • FIG. 1 schematically shows an arrangement comprising an access computer 1 and a host computer 2.
  • the access computer 1 and the host computer 2 are connected to one another in the exemplary embodiment via a data network.
  • the access computer 1 is attached to the global Internet 3 ⁇ closed.
  • the host computer 2 is indirectly also connected to the Internet 3 via a company network 4.
  • the access computer 1 has in the exemplary embodiment, inter alia, a processor 5, a hard disk 6, a Potkompo ⁇ nent 7, such as a built-in graphics unit ei ⁇ nes chipset or a separate graphics card, a USB interface controller 8 and a network interface controller 9.
  • a graphics component 7 is a display unit to ⁇ 10, such as an LCD screen, is ⁇ closed.
  • a keyboard 11 and a computer mouse 12 are connected to the USB interface controller 8.
  • Via the network interface controller 9 of the access computer 1 is coupled to the Internet 3, wherein ⁇ play, via a modem or a router of a home network.
  • the access computer 1 is additionally coupled via the USB interface controller 8 to a removable storage medium 13 in the form of a bootable, so-called USB flash device (UFD).
  • the removable storage medium 13 comprises a read-only area 14 in which software with program code for access to the host computer 2 is stored.
  • the structure of the removable storage medium 13 and the computer stored in the write-protected area 14 terprogrammcode be described in detail later with reference to Figu ⁇ ren 2 and 3.
  • a virtualization system 15 runs on the host computer 2.
  • the virtualization system 15 is typically a software solution to be ⁇ Sonders powerful computer systems, such as especially powerful server computer having a plurality of processors, such as blade systems or clustered systems.
  • the virtualization system 15 may include a standalone operating system for the operation of the host computer 2 or putting on ⁇ be known operating systems, such as the operating system BS2000 / OSD by Fujitsu Technology Solutions.
  • virtual computer-provided terarbeitsdorf 16a to 16c that behave for egg ⁇ NEN user of the virtualization system 15 how common computer.
  • a separate operating system 17a to 17c predetermined by or for the user can be executed on each virtual computer system 16a to 16c.
  • the virtualization system 15 includes an optional access control ⁇ 18 over which the access of individual users is controlled to their respectively assigned virtual computer workstations sixteenth If a user can not authenticate himself to the access control 18 in an appropriate manner, access to a virtual computer workstation 16 already running within the virtualization system 15 is either prevented or the virtualization of a computer workstation 16 is not even started.
  • a two-stage security concept In order to protect the host computer 2 itself as well as possible from attacks from the Internet 3, in the illustrated embodiment, a two-stage security concept.
  • the host computer 2 is arranged behind a first so-called firewall 19, which monitors and possibly filters out accesses from the Internet 3 to the part of the company network 4 in which the host computer 2 is arranged.
  • DMZ host computer 21 Disposed within the demilitarized zone 20 is a DMZ host computer 21 which can be reached from the Internet 3 and which serves, inter alia, for a preliminary checking of connection requests by the access computer 1.
  • the DMZ host computer 21 is itself connected via a second firewall 22 to a publicly accessible part of the Internet 3.
  • the removable storage medium 13 comprises a non-volatile memory 23 and a microcontroller 24. Furthermore, the removable storage medium 13 has a data interface 25, for example a USB, Firewire or other mass storage interface. Accesses of an access computer 1 are controlled via the data interface 25 to the non-volatile memory 23 via the microcontroller 24 and optionally inhibited. In addition, the microcontroller 24 can perform other tasks. In particular belongs here- ⁇
  • the encryption unit 26 may be implemented as an integrated or separate hardware unit or as ab signed- on the microcontroller 24, the program code for encryption and encryption or Authentifi ⁇ cation of data by means of a built-in microcontroller 24 encryption unit 26 decryption.
  • the microcontroller 24 or other components of the removable storage medium 13 may also perform the function of a dongle to perform the execution in the non-volatile memory 23 to allow stored software only on such access computers 2, to which the removable storage medium 13 is currently connected.
  • the non-volatile memory 23 comprises in the execution area the read-only area 14, a non-write-protected memory area 27 and a read-only memory 28.
  • the read-only memory 28 can also be embodied as memory separate from the nonvolatile memory area 23 in the removable memory medium 13 ,
  • a hardware-independent auxiliary operating system 29 is stored in the read-only memory area 14. These are, for example, the Windows Preinstallation Environment (Windows PE) or Windows Embedded Standard Seven (Windows WES) from Microsoft.
  • access software 30 is stored in the read-only area 14.
  • the access software 30 includes program ⁇ code for accessing a virtual computer workstation 16 of the virtualization system to 15. In particular, provides for establishing a connection and transmission of input and output between the access computer 1 and the virtual computer workstation 16.
  • the auxiliary operating system 29 or the access software are bound 30 via geeigne ⁇ th program code to retrieve an identification or acknowledgment from the microcontroller 24 to the removable storage medium. 13
  • non-read-only storage area 27 for example, working data of a user, SET ⁇ transmission data of the auxiliary operating system 29 or the access ⁇ soft ware are stored 30 or temporary data.
  • read-only memory 28 for example, a be stored unambiguous identifier of the removable storage medium 13 or a secret key used for encryption by the encryption unit 26.
  • FIG. 3 shows a flow diagram of a method for secure access to an operating system. The method described below is suitable, for example, for access to one of the operating systems 17a to 17c of the virtual computer workstations 16a to 16c.
  • auxiliary operating system 29 is loaded from the write-protected area 14 of the removable storage medium 13 onto the access computer 1.
  • the removable storage medium 13 is already connected to a free USB interface or a similar suitable data interface before the access computer 1 is started.
  • the access computer 1 is started, wherein the Hilfss worriesssys ⁇ tem 29 is loaded from the storage medium 13 in its main memory.
  • An optionally gespei- on the hard disk 6 chertes operating system, the type and security state ge ⁇ is optionally unknown is, however, not loaded.
  • a subsequent step 32 the charged Hilfsbe ⁇ operating system 29 executed by the computer access. 1
  • the program code contained in the auxiliary operating system 29 is executed by the processor 5 of thetientscompu ⁇ ters. 1
  • the access computer is booted with a standard limited functionality environment.
  • the auxiliary operating system itself may contain egg 29 ne access control, beispielswei ⁇ se prompts a user to enter a valid password before executing other processes.
  • a data connection is established between the access computer 1 and the host computer 2.
  • the step 32 includes several sub-steps in the illustrated embodiment.
  • the access software 30 is loaded from the write-protected area 14 into the access computer 1 and executed there by the processor 5.
  • access data required to establish the data connection is loaded.
  • the access data may be loaded from the read-only area 14 or the non-read-only area 27 of the removable storage medium 13.
  • the access data may be loaded from the read-only area 14 or the non-read-only area 27 of the removable storage medium 13.
  • the access data may be advantageous to load the access data dynamically via the Internet 3.
  • the access data is provided by the DMZ host computer 21. 30 by expanding the first access software, a first data connection to the DMZ host computer 21 which is arranged in the demilitarized zone 20 and the pitch has a fixed access address at ⁇ .
  • the DMZ host computer 21 then checks, for example, a recognition of the removable storage medium 13 or a message encoded by the encryption unit 26 and transmits the data required for access to the host computer 2 only after successful authentication of the removable storage medium 13. For example, the DMZ host computer 21 provide data for establishing a so-called IP tunnel between the host computer 2 in the protected area of the company network 4 behind the first firewall 19 and the access computer 1.
  • the access ⁇ Soft ware 30 may access data using the charged then a connection, for example over an IP tunnel, to build up to the host computer ⁇ 2 and in particular to the virtualization system 15th
  • a re-authentication either with the same identifier or the same password or an additional password may be required.
  • the access control 18 of the user of the access computer 1 may require the entry of a user name and a password ⁇ which is adjusted through a local user database of the host computer 2 or the virtualization system 15th
  • the use of stored in the removable storage medium 13 certificates for authentication of the user or the removable storage medium 13 with respect to the host computer 2 is possible. Is in the transmission of passwords or certificates secure, such as using an SSL-secured https connection, this can further increase the Si ⁇ cherheitsrii.
  • the use of a one-time password for authentication is also possible to obtain an even higher level of security.
  • the storage medium 13 in an alternative embodiment based on a secret, preferably stored in the read-only area 27 or the read-only memory 28 key at regular intervals or at each access generate a new one-time password.
  • the generated one-time password is either read directly from the access software 30 and the microcontroller 24 and transmitted to the host computer 2 or output via a built-in removable storage medium display and by a user in a corresponding input mask, in ⁇ game as a transmitted via an https connection and in a web browser on the side of the access computer 1 Darge ⁇ presented authentication page of the host computer 2, entered for access control.
  • a data connection secured by encryption is set up in substep 36, whereby parameters or keys for encryption are contained in the loaded access data, in the read-only area 27 or in the read-only memory 28. If encryption and decryption are carried out by the encryption unit 26 of the removable storage medium 13, the access computer 1 can not be aware of the key used. Of course, an encryption can alternatively or additionally also be carried out by means of software either by the microcontroller 24 or by a processor of the access computer 1. If the connection is established and the user is successfully authenticated, the operating system 17 is executed in step 37. For example, a virtual machine working ⁇ space can be set up 16 within the virtualization system 15 and an intended for the user operating system is loaded into the virtual computer workstation 16a 17a.
  • step 38 data entered by the user of the access computer 1, for example via the keyboard 11 or the computer mouse 12, is transmitted via the access software 30 to the host computer 2 and the information stored therein.
  • transfer operating system 17a For this, the Remote Desktop Protocol (RDP) is at ⁇ play as.
  • the operation ⁇ system 17a is responsive to the user input and generates reproduction data from ⁇ , for example, compressed video data transmitted in step 39 back over the communications link to the access software 30th
  • the access software 30 provides to the issues of the operating system 17a on the Lucaskomponen ⁇ te 7 and the display unit 10 on the side ofpapscompu ⁇ ters 1 to the user.
  • the steps 38 and 39 are performed parallel to each other and continue ⁇ running until the connection is terminated by the user of the access computer 1 or a control component of the host system 2 and the virtualization system 15.
  • the described arrangement, devices and methods have the advantage that access to the virtual computer workstations 16 or an operating system 17 running therein can be carried out independently of a specific configuration of the access computer 1 and, in particular, safely against any viruses present thereon.
  • access to the virtual computer workstations 16 or an operating system 17 running therein can be carried out independently of a specific configuration of the access computer 1 and, in particular, safely against any viruses present thereon.
  • On the ⁇ se it is possible for a user from anywhere on his known work environment that is part of the virtual com- puter workplace 16 forms to access. Such a
  • Access can be made, for example, from a home computer with an Internet connection or even from an Internet PC on the move.
  • Reference sign list

Landscapes

  • Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Storage Device Security (AREA)

Abstract

Die Erfindung betrifft ein Verfahren zum Zugang zu einem Betriebssystem (17) in einer verteilten Rechneranordnung umfassend ein Laden eines Hilfsbetriebssystems (29) aus einem schreibgeschützten Speicherbereich (14) eines Wechselspeichermediums (13), ein Ausführen des geladenen Hilfsbetriebssystems (29) auf einem ersten Computer (1), ein Aufbauen einer Datenverbindung zwischen dem ersten Computer (1) und einem zweiten Computer (2) über ein Datennetzwerk (3, 4) unter Kontrolle des Hilfsbetriebssystems (29), ein Ausführen eines Hauptbetriebssystems (17) auf dem zweiten Computer (2) und eine fortlaufende Übertragung von Eingaben eines Benutzers von dem ersten Computer (1) an das Hauptbetriebssystem (17) sowie von Ausgaben des Hauptbetriebssystems (17) an den ersten Computer (1). Die Erfindung betrifft des Weiteren ein Wechselspeichermedium (13) und eine Verwendung eines Wechselspeichermediums (13) in einer Anordnung umfassend einen ersten Computer (1) und einen zweiten Computer (2).

Description

Beschreibung
Verfahren zum Zugang zu einem Betriebssystem, Wechselspeichermedium und Verwendung eines Wechselspeichermediums
Die Erfindung betrifft ein Verfahren zum Zugang zu einem Betriebssystem in einer verteilten Rechneranordnung, ein Wechselspeichermedium mit einem schreibgeschützten Speicherbereich und eine Verwendung eines Wechselspeichermediums.
Aus dem Stand der Technik sind unterschiedliche Verfahren zum Zugang zu einem Betriebssystem in verteilten Rechneranordnungen bekannt. Bei klassischen Client-Server-Systemen, teilweise auch als "Fat-Client"-Systeme bezeichnet, wird eine spezielle Termi¬ nalclientsoftware auf Seiten eines Zugangscomputers einge¬ setzt, die im Wesentlichen eine Fernsteuerung eines Hostcomputers gestattet, auf den zugegriffen werden soll. Auf dem Hostcomputer läuft dabei eine Terminalserversoftware ab, die Fernzugriffsanfragen, wie beispielsweise Datei- oder Datenbankanfragen des Terminalclientsoftware auf Ressourcen des Hostcomputers beantwortet. Anfragen werden teilweise lokal auf dem Zugangscomputer und teilweise entfernt auf dem Host- Computer bearbeitet.
Bei neueren, so genannten "Thin Clients" oder Virtualisie- rungslösungen sind fast alle erforderlichen Hard- und Softwarekomponenten auf Seiten des Hostcomputers angeordnet. In diesem Fall weist der Zugangscomputer nur noch sehr vereinfachte Hardware auf, wie beispielsweise einen so genannten Zero-Client-Chip zum Anzeigen von über ein lokales Netzwerk übertragene Computerausgaben und zum Erfassen und Rücküber- tragen von Benutzereingaben, beispielsweise über das Remote Desktop Protocol (RDP) . Die Ausführung einer gewünschten Anwendung wird dagegen auf Seiten des Hostcomputers durchge¬ führt, der auch die dafür benötigte Rechenleistung zur Verfügung gestellt.
Die bekannten Verfahren eignen sich auch für einen Zugriff auf Funktionen eines Betriebssystems des Hostcomputers von einem entfernten Zugangscomputer. Die Notwendigkeit spezieller Hard- oder Software zum Aufbauen einer Verbindung, wie beispielsweise die Terminalclientsoftware für klassische Client-Server-Lösungen oder die spezielle Zero-Client- Hardware zum Zugang zu Virtualisierungssystemen schränkt diese grundsätzliche Mobilität jedoch teilweise wieder ein. Ins¬ besondere ist es nicht ohne weiteres möglich, von einem frem¬ den Computer, wie beispielsweise einem Computer in einem Internetcafe oder einem privat genutzten Heimcomputer, auf ein Betriebssystem eines Computers am Arbeitsplatz in einem Firmennetzwerk zuzugreifen.
Ein bekannter Lösungsansatz besteht darin, Terminalclientsoftware oder andere Zugangssoftware zum Zugriff auf ein Be¬ triebssystem eines Hostcomputers über ein Datennetz, insbesondere das Internet, zum Download zur Verfügung zu stellen und auf dem fremden Computer auszuführen. Dieser Ansatz weist jedoch eine Reihe von Nachteilen und Sicherheitslücken auf.
Zum einen muss der Anbieter der Zugangssoftware diese in der Regel in unterschiedlichen Versionen für unterschiedliche Betriebssysteme der möglichen Zugangscomputer bereithalten, beispielsweise einer Version für Mac-OS X, einer Version für Windows XP und einer weiteren Version für Windows 7. Dies führt sowohl zu erhöhtem Aufwand bei der Erstellung und Be- reitstellung der Software als auch zu einer Zunahme möglicher Fehlerquellen bei deren Einsatz und Konfiguration.
Zum anderen kann seitens des Anbieters nicht sichergestellt werden, in welcher Umgebung die Zugangssoftware ausgeführt wird. Wird die Zugangssoftware beispielsweise unter einem mit Viren verseuchten Betriebssystem ausgeführt, besteht die Möglichkeit, dass Daten, die über die Zugangssoftware darge¬ stellt oder übertragen werden, von einer bösartigen Schad- Software abgefangen und an Dritte weitergeleitet werden oder dass die Schadsoftware auf dem Hostcomputer Schäden verursacht. Dies bedeutet insbesondere bei sicherheitsrelevanten Daten aus Unternehmensnetzwerken ein oft erhebliches Sicherheitsrisiko, so dass solche Möglichkeiten zum Zugang zu einem Betriebssystem von einem fremden Computer nicht angeboten werden .
Aufgabe der vorliegenden Erfindung ist es, eine Möglichkeit zum sicheren Zugang zu einem Betriebssystem zu beschreiben, die die beschriebenen Probleme löst oder zumindest lindert. Insbesondere soll ein Verfahren und die zu seiner Implementierung notwendige Soft- und Hardwarearchitektur beschrieben werden, die einen derartigen Zugang vor Angriffen durch Viren oder sonstige Schadsoftware schützt.
Gemäß einem ersten Aspekt der Erfindung wird ein Verfahren zum Zugang zu einem Betriebssystem in einer verteilten Rechneranordnung mit den folgenden Schritten beschrieben: - Laden eines Hilfsbetriebssystems aus einem schreibge¬ schützten Bereich eines Wechselspeichermediums, Ausführen des geladenen Hilfsbetriebssystem auf
ersten Computer,
Aufbauen einer Datenverbindung zwischen dem ersten Computer und einem zweiten Computer über ein Datennetzwerk unter Kontrolle des Hilfsbetriebssystems,
Ausführen eines Hauptbetriebssystems auf dem zweiten Computer und fortlaufende Übertragung von Eingaben eines Benutzers von dem ersten Computer über die Datenverbindung an da Hauptbetriebssystem und von Ausgaben des Hauptbetriebs Systems über die Datenverbindung an den ersten Compute
Das oben beschriebene Verfahren macht sich zunutze, dass zum Aufbauen einer Datenverbindung zwischen dem ersten Computer, insbesondere einem dem Datennetzwerk unbekannten Zugangscomputer, und einem zweiten Computer, insbesondere einem Hostcomputer in einem geschlossenen Netzwerk, ein Hilfsbetriebssystem aus einem schreibgeschützten Bereich eines Wechselspeichermediums verwendet wird. Durch die Verwendung des Wechselspeichermediums kann ein Nutzer das Hilfsbetriebssys¬ tem stets mit sich führen, so dass der Einsatz an praktisch jedem beliebigen Zugangscomputer möglich ist. Dadurch dass das Hilfsbetriebssystem in einem schreibgeschützten Bereich des Wechselspeichermediums gespeichert ist, besteht nicht die Gefahr dass das Hilfsbetriebssystem durch den Zugangscomputer mit einem Virus oder ähnlicher Schadsoftware infiziert wird. Zudem ist es unerheblich, welches Betriebssystem auf dem Zugangscomputer installiert ist, da es zum Aufbauen der Datenverbindung nicht benötigt wird. Gemäß einer vorteilhaften Ausgestaltung ist das Verfahren dadurch gekennzeichnet, dass auf dem zweiten Computer ein Vir- tualisierungssystem zum Bereitstellen virtueller Computerarbeitsplätze abläuft und das Hauptbetriebssystem auf einem be¬ reitgestellten virtuellen Computerarbeitsplatz ausgeführt wird. Durch die Verwendung eines Virtualisierungssystem kann auch auf Seiten des zweiten Computers, also insbesondere ei¬ nes Hostcomputers, eine sichere Abschottung des Betriebssys¬ tems eines Nutzers gegenüber Betriebssystemen anderer Nutzer oder dem Betriebssystem des Hostcomputers bewirkt werden. Zudem wird das Verfahren dadurch weitgehend unabhängig von der Rechenleistung eines zum Zugang verwendeten ersten Computers, da sämtliche benutzerrelevanten Prozesse auf dem virtuellen Computerarbeitsplatz des zweiten Computers ablaufen.
Vorteilhafterweise kann der Programmcode, der zum Aufbauen der Datenverbindung ausgeführt wird, ebenfalls in dem
schreibgeschützten Bereich des Wechselspeichermediums gespei¬ chert und unter Kontrolle des Hilfsbetriebssystems ausgeführt werden. In diesem Falle entfällt ein gegebenenfalls zeitauf- wändiges und möglicherweise unsicheres Herunterladen von Pro¬ grammcode zum Aufbauen der Datenverbindung.
Gemäß einer weiteren vorteilhaften Ausgestaltung wird eine eindeutige Kennung des Wechselspeichermediums oder eines Be¬ nutzers von dem ersten Computer an den zweiten Computer übertragen und die eindeutige Kennung durch den zweiten Computer anhand einer Menge gültiger Kennungen überprüft, wobei ein Zugang zu dem Hauptbetriebssystem verhindert wird, wenn die Überprüfung fehlschlägt. Durch die Übertragung und Überprüfung einer eindeutigen Kennung des Wechselspeichermediums oder eines Benutzers kann das Hauptbetriebssystem gegen unerlaubte Zugriffe geschützt werden. Dabei lässt sich eine Viel- zahl unterschiedlicher Authentifizierungsverfahren einsetzen, die einen hohen Grad an Sicherheit unabhängig von der Hard- oder Software des Zugangscomputers gewähren. Auch auf Seiten des Wechselspeichermediums sind keine oder nur geringe Anfor¬ derungen an die Hardware vorhanden, da die meisten bekannten Wechselspeichermedien bereits eine vorprogrammierte, nicht zu ändernde Hardwarekennung aufweisen.
Gemäß einem zweiten Aspekt der Erfindung wird ein Wechselspeichermedium mit wenigstens einem schreibgeschützten Bereich und einem in dem schreibgeschützten Bereich gespeicherten Hilfsbetriebssystem beschrieben, wobei in dem schreibgeschützten Bereich Programmcode zum Ausführen der folgenden Schritte gespeichert ist:
- Ausführen des von dem Wechselspeichermedium geladenen Hilfsbetriebssystem auf einem ersten Computer,
- Aufbauen einer Datenverbindung zwischen dem ersten Computer und einem zweiten Computer über ein Datennetzwerk unter Kontrolle des Hilfsbetriebssystems,
- Übertragen von Eingaben eines Benutzers an den ersten Computer über die Datenverbindung an eine auf den zweiten Computer ausgeführtes Hauptbetriebssystem und
- Ausgeben von über die Datenverbindung übertragenen Ausgaben des Hauptbetriebssystem durch den ersten Computer.
Ein derartiges Wechselspeichermedium eignet sich zur Umsetzung des oben genannten Verfahrens. Alles was ein Nutzer zum sicheren Zugang zu einem Betriebssystem eines Hostcomputers benötigt, ist auf dem Wechselspeichermedium sicher und frei von Viren gespeichert.
Gemäß einer vorteilhaften Ausgestaltung umfasst das Wechselspeichermedium wenigstens einen nicht schreibgeschützten Bereich zum Speichern von Benutzerdaten und/oder temporären Da ten des Hilfsbetriebssystems. Durch die Vorsehung eines zu¬ sätzlichen, nicht schreibgeschützten Bereichs können weitere Daten, die von dem Benutzer oder dem Hilfsbetriebssystem benötigt werden, außerhalb dem geschützten Speicherbereich des Wechselspeichermediums gespeichert werden.
Gemäß einer vorteilhaften Ausgestaltung ist das in dem schreibgeschützten Bereich gespeicherte Hilfsbetriebssystem unabhängig von einer Systemkonfiguration des ersten Computers. Ein derartiges Wechselspeichermedium ermöglicht die größtmögliche Flexibilität beim Zugang zu dem Hauptbetriebs¬ system des zweiten Computers.
Weitere vorteilhafte Ausgestaltungen der Erfindung sind in den nachfolgend beschriebenen Ausführungsbeispielen sowie in den abhängigen Patentansprüchen beschrieben.
Die Erfindung wird nachfolgend anhand von Ausführungsbeispie len unter Bezugnahme auf die angehängten Figuren im Detail beschrieben. In den Figuren zeigen:
Figur 1 eine verteilte Rechneranordnung umfassend einen ersten Computer und einen zweiten Computer,
Figur 2 eine schematische Darstellung eines Wechselspei¬ chermediums und Figur 3 ein Ablaufdiagramm eines Verfahrens zum sicheren Zugang zu einem Betriebssystem.
Figur 1 zeigt schematisch eine Anordnung umfassend einen Zu- gangscomputer 1 und einen Hostcomputer 2. Der Zugangscomputer 1 und der Hostcomputer 2 sind im Ausführungsbeispiel über ein Datennetzwerk miteinander verbunden. Im Ausführungsbeispiel ist der Zugangscomputer 1 an das globale Internet 3 ange¬ schlossen. Der Hostcomputer 2 ist über ein Firmennetzwerk 4 mittelbar ebenfalls mit dem Internet 3 verbunden.
Der Zugangscomputer 1 weist im Ausführungsbeispiel unter anderem einen Prozessor 5, eine Festplatte 6, eine Grafikkompo¬ nente 7, wie beispielsweise eine eingebaute Grafikeinheit ei¬ nes Chipsatzes oder eine separate Grafikkarte, einen USB- Schnittstellencontroller 8 sowie einen Netzwerkschnittstellencontroller 9 auf. An die Grafikkomponente 7 ist eine An¬ zeigeeinheit 10, beispielsweise ein LCD-Bildschirm, ange¬ schlossen. An den USB-Schnittstellencontroller 8 sind unter anderem eine Tastatur 11 sowie eine Computermaus 12 ange- schlössen. Über den Netzwerkschnittstellencontroller 9 ist der Zugangscomputer 1 mit dem Internet 3 gekoppelt, bei¬ spielsweise über ein Modem oder einen Router eines Heimnetzwerkes . Der Zugangscomputer 1 ist in dem dargestellten Szenario über den USB-Schnittstellencontroller 8 zusätzlich mit einem Wechselspeichermedium 13 in Form eines bootfähigen, so genannten USB Flash Devices (UFD) gekoppelt. Das Wechselspeichermedium 13 umfasst einen schreibgeschützten Bereich 14, in dem Soft- wäre mit Programmcode zum Zugang zu dem Hostcomputer 2 gespeichert ist. Der Aufbau des Wechselspeichermediums 13 und der in dem schreibgeschützten Bereich 14 gespeicherte Compu- terprogrammcode werden später unter Bezugnahme auf die Figu¬ ren 2 und 3 näher beschrieben.
Im Ausführungsbeispiel läuft auf dem Hostcomputer 2 ein Vir- tualisierungssystem 15 ab. Bei dem Virtualisierungssystem 15 handelt es sich üblicherweise um eine Softwarelösung für be¬ sonders leistungsfähige Computersysteme, wie insbesondere leistungsfähige Servercomputer mit einer Vielzahl von Prozessoren, beispielsweise Bladesysteme oder Clustersysteme . Das Virtualisierungssystem 15 kann ein eigenständiges Betriebssystem zum Betrieb des Hostcomputers 2 umfassen oder auf be¬ kannte Betriebssysteme, wie beispielsweise das Betriebssystem BS2000/OSD der Firma Fujitsu Technology Solutions aufsetzen. Durch das Virtualisierungssystem 15 werden virtuelle Compu- terarbeitsplätze 16a bis 16c bereitgestellt, die sich für ei¬ nen Nutzer des Virtualisierungssystems 15 wie gewöhnliche Einzelcomputer verhalten. Beispielsweise kann auf jedem virtuellen Computersystem 16a bis 16c ein gesondertes, vom oder für den Benutzer vorgegebenes Betriebssystem 17a bis 17c aus- geführt werden.
Das Virtualisierungssystem 15 umfasst eine optionale Zugangs¬ kontrolle 18, über die der Zugriff einzelner Nutzer zu den ihnen jeweils zugeordneten virtuellen Computerarbeitsplätze 16 kontrolliert wird. Kann ein Nutzer sich gegenüber der Zugangskontrolle 18 nicht in geeigneter Weise authentifizieren, wird entweder der Zugang zu einem bereits innerhalb des Virtualisierungssystem 15 ablaufenden virtuellen Computerarbeitsplatz 16 verhindert oder die Virtualisierung eines Com- puterarbeitsplatzes 16 erst gar nicht gestartet.
Um den Hostcomputer 2 selbst vor Angriffen aus dem Internet 3 so gut wie möglich zu schützen, wird im dargestellten Ausfüh- rungsbeispiel ein zweistufiges Sicherheitskonzept verfolgt. Der Hostcomputer 2 ist hinter einem ersten so genannten Firewall 19 angeordnet, der Zugriffe aus dem Internet 3 auf den Teil des Firmennetzwerks 4, in dem der Hostcomputer 2 ange- ordnet ist, überwacht und gegebenenfalls herausfiltert. Vor dem ersten Firewall 19 befindet sich eine so genannte demili¬ tarisierte Zone 20 (DMZ) . Innerhalb der demilitarisierten Zone 20 ist ein aus dem Internet 3 erreichbarer DMZ- Hostcomputer 21 angeordnet, der unter anderem zu einer vorge- lagerten Überprüfung von Verbindungsanfragen durch den Zugangscomputer 1 dient. Der DMZ-Hostcomputer 21 ist selbst über eine zweite Firewall 22 mit einem öffentlich zugänglichen Teil des Internets 3 verbunden. In der Figur 2 ist der Aufbau des Wechselspeichermediums 13 schematisch dargestellt. Das Wechselspeichermedium 13 umfasst einen nicht-flüchtigen Speicher 23 sowie einen Mikrocontrol- ler 24. Des Weiteren weist das Wechselspeichermedium 13 eine Datenschnittstelle 25 auf, beispielsweise eine USB-, Firewi- re- oder sonstige Massenspeicherschnittstelle . Über den Mik- rocontroller 24 werden Zugriffe eines Zugangscomputers 1 über die Datenschnittstelle 25 auf den nicht-flüchtigen Speicher 23 gesteuert und gegebenenfalls unterbunden. Darüber hinaus kann der MikroController 24 weitere Aufgaben ausführen. Hier- zu gehört insbesondere eine Verschlüsselung oder Authentifi¬ zierung von Daten mittels einer in den MikroController 24 integrierte Verschlüsselungseinheit 26. Die Verschlüsselungs¬ einheit 26 kann als integrierte oder separate Hardwareeinheit ausgeführt sein oder als auf dem Mikrocontroller 24 ablaufen- der Programmcode zur Ver- und Entschlüsselung. Der Mikrocontroller 24 oder andere Komponenten des Wechselspeichermediums 13 können darüber hinaus die Funktion eines Dongles übernehmen, um die Ausführung der in dem nicht-flüchtigen Speicher 23 abgelegten Software nur auf solchen Zugangscomputern 2 zu gestatten, an die das Wechselspeichermedium 13 momentan angeschlossen ist. Der nicht-flüchtige Speicher 23 umfasst im Ausführungsbereich den schreibgeschützten Bereich 14, einen nicht schreibgeschützten Speicherbereich 27 sowie einen Nur-Lesespeicher 28. Der Nur-Lesespeicher 28 kann auch als von dem nicht flüchtigen Speicherbereich 23 gesonderter Speicher in dem Wechsel- speichermedium 13 ausgeführt sein.
In dem schreibgeschützten Speicherbereich 14 ist ein hardwareunabhängiges Hilfsbetriebssystem 29 gespeichert. Hierbei handelt es sich beispielsweise um die Windows Preinstallation Environment (Windows PE) oder Windows Embedded Standard Seven (Windows WES) der Firma Microsoft. Des Weiteren ist in dem schreibgeschützten Bereich 14 eine Zugangssoftware 30 gespeichert. Die Zugangssoftware 30 umfasst insbesondere Programm¬ code zum Zugriff auf einen virtuellen Computerarbeitsplatz 16 des Virtualisierungssystems 15. Insbesondere sorgt sie für einen Verbindungsaufbau und die Übermittlung von Ein- und Ausgaben zwischen dem Zugangscomputer 1 und den virtuellen Computerarbeitsplatz 16. Wie oben beschrieben kann das Hilfsbetriebssystems 29 oder die Zugangssoftware 30 über geeigne¬ ten Programmcode zum Abrufen einer Kennung oder Bestätigung von dem Mikrocontroller 24 an das Wechselspeichermedium 13 gebunden werden.
In dem optionalen, nicht-schreibgeschützten Speicherbereich 27 sind beispielsweise Arbeitsdaten eines Benutzers, Einstel¬ lungsdaten des Hilfsbetriebssystems 29 oder der Zugangssoft¬ ware 30 oder temporäre Daten abgespeichert. In dem ebenfalls optionalen Nur-Lesespeicher 28 können beispielsweise eine eindeutige Kennung des Wechselspeichermediums 13 oder ein zur Verschlüsselung durch die Verschlüsselungseinheit 26 verwendeter geheimer Schlüssel abgelegt sein. In der Figur 3 ist ein Ablaufdiagramm eines Verfahrens zum sicheren Zugang zu einem Betriebssystem dargestellt. Das nachfolgend beschriebene Verfahren eignet sich beispielsweise zum Zugang zu einem der Betriebssystem 17a bis 17c der virtuellen Computerarbeitsplätze 16a bis 16c.
In einem ersten Schritt 31 wird das Hilfsbetriebssystem 29 aus dem schreibgeschützten Bereich 14 des Wechselspeichermediums 13 auf den Zugangscomputer 1 geladen. Hierzu wird das Wechselspeichermedium 13 bereits vor Start des Zugangscompu- ters 1 an einer freien USB-Schnittstelle oder eine ähnliche geeignete Datenschnittstelle angeschlossen. Nachfolgend wird der Zugangscomputer 1 gestartet, wobei das Hilfsbetriebssys¬ tem 29 von dem Speichermedium 13 in dessen Hauptspeicher geladen wird. Ein gegebenenfalls auf der Festplatte 6 gespei- chertes Betriebssystem, dessen Art und Sicherheitszustand ge¬ gebenenfalls unbekannt ist, wird dagegen nicht geladen.
In einem nachfolgenden Schritt 32 wird das geladene Hilfsbe¬ triebssystem 29 durch den Zugangscomputer 1 ausgeführt. Hier- zu wird insbesondere der in dem Hilfsbetriebssystem 29 enthaltene Programmcode durch den Prozessor 5 des Zugangscompu¬ ters 1 ausgeführt. Beispielsweise wird der Zugangscomputer mit einer Standardumgebung mit eingeschränkter Funktionalität gebootet. Optional kann das Hilfsbetriebssystem 29 selbst ei- ne Zugangskontrolle enthalten, die einen Nutzer beispielswei¬ se zur Eingabe eines gültigen Passworts vor der Ausführung weiterer Prozesse auffordert. In einem weiteren Schritt 33 wird eine Datenverbindung zwischen dem Zugangscomputer 1 und dem Hostcomputer 2 aufgebaut. Der Schritt 32 umfasst im dargestellten Ausführungsbeispiel mehrere Unterschritte.
Gemäß einem ersten Unterschritt 34 wird die Zugangssoftware 30 aus dem schreibgeschützten Bereich 14 in den Zugangscomputer 1 geladen und dort von dem Prozessor 5 ausgeführt. In einem nachfolgenden Unterschritt 35 werden zum Aufbau der Datenverbindung benötigte Zugangsdaten geladen. Beispielsweise können die Zugangsdaten aus dem schreibgeschützten Bereich 14 oder dem nicht schreibgeschützten Bereich 27 des Wechselspeichermediums 13 geladen werden. Ändern sich solche Zu- gangsdaten jedoch dynamisch, kann es vorteilhaft sein, die Zugangsdaten dynamisch über das Internet 3 zu laden. In der in der Figur 1 dargestellten Sicherheitsarchitektur werden die Zugangsdaten beispielsweise von dem DMZ-Hostcomputer 21 bereitgestellt. Dazu baut die Zugangssoftware 30 zunächst ei- ne erste Datenverbindung zu dem DMZ-Hostcomputer 21 auf, der in der demilitarisierten Zone 20 angeordnet ist und bei¬ spielsweise eine feste Zugangsadresse aufweist. Der DMZ- Hostcomputer 21 überprüft daraufhin beispielsweise eine Ken¬ nung des Wechselspeichermediums 13 oder eine von der Ver- schlüsselungseinheit 26 codierte Nachricht und überträgt die zum Zugang zu dem Hostcomputer 2 erforderlichen Daten erst nach erfolgreicher Authentifizierung des Wechselspeichermediums 13. Beispielsweise kann der DMZ-Hostcomputer 21 Daten zum Aufbau eines so genannten IP-Tunnels zwischen dem Hostcompu- ter 2 in den geschützten Bereich des Firmennetzwerks 4 hinter dem ersten Firewall 19 und dem Zugangscomputer 1 bereitstellen . In einem nachfolgenden Unterschritt 36 kann die Zugangssoft¬ ware 30 unter Verwendung der geladenen Zugangsdaten dann eine Verbindung, beispielsweise über einen IP-Tunnel, zu dem Host¬ computer 2 und insbesondere zu dessen Virtualisierungssystem 15 aufbauen. Zum Aufbau der Datenverbindung zwischen dem Zugangscomputer 1 und dem Hostcomputer 2 ist gegebenenfalls eine erneute Authentifizierung, entweder mit derselben Kennung oder demselben Passwort oder einem zusätzlichen Passwort erforderlich. Beispielsweise kann die Zugangskontrolle 18 von dem Nutzer des Zugangscomputers 1 die Eingabe eines Benutzer¬ namens und eines Passworts anfordern, die über eine lokale Benutzerdatenbank des Hostcomputers 2 oder des Virtualisie- rungssystems 15 abgeglichen wird. Alternativ oder zusätzlich ist auch die Verwendung von in dem Wechselspeichermediums 13 abgelegten Zertifikaten zur Authentifizierung des Benutzers oder des Wechselspeichermediums 13 gegenüber dem Hostcomputer 2 möglich. Wird bei der Übertragung von Passworten oder Zertifikaten eine gesicherte Verbindung, wie beispielweise eine SSL-gesicherte https-Verbindung verwendet, lässt sich das Si¬ cherheitsniveau noch weiter steigern.
Darüber hinaus ist auch die Verwendung eines Einmalpasswortes (engl.: one time password) zur Authentifizierung möglich, um ein noch höheres Sicherheitsniveau zu erhalten. Hierzu kann das Speichermedium 13 in einer alternativen Ausgestaltung basierend auf einem geheimen, bevorzugt in dem schreibgeschützten Bereich 27 oder dem Nur-Lesespeicher 28 gespeicherten Schlüssel in regelmäßigen Zeitabständen oder bei jeden Zugang ein neues Einmalpasswort erzeugen. In unterschiedlichen Ausgestaltungen wird das erzeugte Einmalpasswort entweder direkt von der Zugangssoftware 30 und den Mikrocontroller 24 ausgelesen und an den Hostcomputer 2 übertragen oder über eine in das Wechselspeichermedium eingebaute Anzeige ausgegeben und von einem Benutzer in eine entsprechende Eingabemaske, bei¬ spielweise eine über eine https-Verbindung übertragene und in einem Web-Browser auf Seiten des Zugangscomputers 1 darge¬ stellte Authentifizierungsseite des Hostcomputers 2, zur Zu- gangskontrolle eingegeben.
Gemäß einer optionalen Ausgestaltung wird im Unterschritt 36 eine durch Verschlüsselung gesicherte Datenverbindung aufgebaut, wobei Parameter oder Schlüssel zur Verschlüsselung in den geladenen Zugangsdaten, in dem schreibgeschützten Bereich 27 oder in dem Nur-Lesespeicher 28 enthalten sind. Wird eine Ver- und Entschlüsselung durch die Verschlüsselungseinheit 26 des Wechselspeichermediums 13 ausgeführt, kann der Zugangs¬ computer 1 keine Kenntnis von dem verwendeten Schlüssel er- langen. Selbstverständlich kann eine Verschlüsselung alternativ oder zusätzlich auch mittels Software entweder durch den MikroController 24 oder durch einen Prozessor des Zugangscomputers 1 ausgeführt werden. Ist die Verbindung aufgebaut und der Benutzer erfolgreich authentifiziert, wird im Schritt 37 das Betriebssystem 17 aus¬ geführt. Beispielsweise kann ein virtueller Computerarbeits¬ platz 16 innerhalb des Virtualisierungssystem 15 eingerichtet werden und ein für den Benutzer vorgesehenes Betriebssystems 17a in den virtuellen Computerarbeitsplatz 16a geladen werden. Selbstverständlich ist es auch möglich, ein bereits auf dem Hostcomputer 2 ausgeführtes Betriebssystem lediglich für den Nutzer des Zugangscomputers 1 freizugeben. Im nachfolgenden Schritt 38 werden Daten, die von dem Benutzer des Zugangscomputers 1 beispielsweise über die Tastatur 11 oder die Computermaus 12 eingegeben werden, über die Zugangssoftware 30 an den Hostcomputer 2 und das darin ablau- fende Betriebssystem 17a übertragen. Hierfür eignet sich bei¬ spielsweise das Remote Desktop Protocol (RDP) . Das Betriebs¬ system 17a reagiert auf die Benutzereingaben und erzeugt Aus¬ gabedaten, beispielsweise komprimierte Videodaten, die im Schritt 39 zurück über die Datenverbindung an die Zugangssoftware 30 übertragen werden. Die Zugangssoftware 30 stellt die Ausgaben des Betriebssystems 17a über die Grafikkomponen¬ te 7 und die Anzeigeeinheit 10 auf Seiten des Zugangscompu¬ ters 1 für den Benutzer an.
Die Schritte 38 und 39 werden parallel zueinander und fort¬ laufend so lange durchgeführt, bis die Verbindung durch den Nutzer des Zugangscomputers 1 oder eine Steuerkomponente des Hostsystems 2 bzw. des Virtualisierungssystems 15 abgebrochen wird.
Die beschriebene Anordnung, Vorrichtungen und Verfahren weisen den Vorteil auf, dass ein Zugang zu den virtuellen Computerarbeitsplätzen 16 beziehungsweise einem darin ablaufenden Betriebssystem 17 unabhängig von einer konkreten Konfiguration des Zugangscomputers 1 und insbesondere sicher vor darauf eventuelle vorhandenen Viren ausgeführt werden kann. Auf die¬ se Weise ist es einem Nutzer möglich, von überall her auf seine bekannte Arbeitsumgebung, die Teil des virtuellen Com- puterarbeitsplatzes 16 bildet, zuzugreifen. Ein solcher
Zugriff kann beispielsweise von einem Heimcomputer mit einer Internetanbindung oder auch von einem Internet-PC unterwegs erfolgen . Bezugs zeichenliste
1 ZugangsComputer
2 HostComputer
3 Internet
4 Firmennetzwerk
5 Prozessor
6 Festplatte
7 Grafikkomponente
8 USB-SchnittStellencontroller
9 Netzwerkschnittstellencontroller
10 Anzeigeeinheit
11 Tastatur
12 Computermaus
13 Wechselspeichermedium
14 schreibgeschützter Speicherbereich
15 VirtualisierungsSystem
16 virtueller Computerarbeitsplatz
17 Betriebssystem
18 Zugangskontrolle
19 erster Firewall
20 demilitarisierte Zone
21 DMZ-Host-Computer
22 zweiter Firewall
23 nicht-flüchtiger Speicher
24 MikroController
25 Datenschnittstelle
26 Verschlüsselungseinheit
27 nicht schreibgeschützter Speicherbereich
28 Nur-Lesespeieher
29 Hilfsbetriebssystem
30 ZugangsSoftware
31 - 39 Verfahrensschritte

Claims

Patentansprüche
Verfahren zum Zugang zu einem Betriebssystem (17) in einer verteilten Rechneranordnung mit den Schritten:
Laden eines Hilfsbetriebssystems (29) aus einem schreib¬ geschützten Bereich (14) eines Wechselspeichermediums (13) ;
Ausführen des geladenen Hilfsbetriebssystems (29) auf ei¬ nem ersten Computer ( 1 ) ;
Aufbauen einer Datenverbindung zwischen dem ersten Computer (1) und einem zweiten Computer (2) über ein Datennetzwerk (3, 4) unter Kontrolle des Hilfsbetriebssystems (29) ;
Ausführen eines Hauptbetriebssystems (17) auf dem zweiten Computer (2); und
fortlaufende Übertragung von Eingaben eines Benutzers von dem ersten Computer (1) über die Datenverbindung an das Hauptbetriebssystem (17) und von Ausgaben des Hauptbetriebssystems (17) über die Datenverbindung an den ersten Computer ( 1 ) .
Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass auf dem zweiten Computer (2) ein Virtualisierungssystem
(15) zum Bereitstellen virtueller Computerarbeitsplätze
(16) abläuft und das Hauptbetriebssystem (17) auf einem bereitgestellten virtuellen Computerarbeitsplatz (16) ausgeführt wird.
3. Verfahren nach Anspruch 1 oder 2,
dadurch gekennzeichnet, dass der Schritt des Aufbauens der Datenverbindung die folgenden Schritte umfasst: Laden von Programmcode aus dem schreibgeschützten Bereich (14) des Wechselspeichermediums (13); und
Ausführen des geladenen Programmcodes auf dem ersten Computer (1) unter Kontrolle des Hilfsbetriebssystems (29) .
Verfahren nach einem der Ansprüche 1 bis 3,
dadurch gekennzeichnet, dass der Schritt des Aufbauens der Datenverbindung folgende Schritte umfasst:
Herstellen einer ersten Verbindung zu einem in einer demilitarisierten Zone (20) angeordneten dritten Computer (21) mit einer vorbestimmten, auf dem Wechselspeichermedium (13) gespeicherten Adresse;
Übertragen von Zugangsdaten von dem dritten Computer (21) an den ersten Computer (1); und
Herstellen einer gesicherten zweiten Verbindung zwischen dem ersten Computer (1) und dem zweiten Computer (2) unter Verwendung der übertragenen Zugangsdaten, wobei der zweite Computer (2) in einer geschützten Zone angeordnet ist .
Verfahren nach Anspruch 4,
gekennzeichnet durch die zusätzlichen Schritte:
Übertragen einer eindeutigen Kennung des Wechselspeichermediums (13) oder eines Benutzers von dem ersten Computer (1) an den dritten Computer (21); und
Überprüfen der eindeutigen Kennung durch den dritten Computer (21) anhand einer Menge gültiger Kennungen, wobei die Übertragung von Zugangsdaten von dem dritten Computer (21) an den ersten Computer (1) verhindert wird, wenn die Überprüfung fehlschlägt.
6. Verfahren nach einem der Ansprüche 1 bis 3,
dadurch gekennzeichnet, dass der Schritt des Aufbauens der Datenverbindung folgende Schritte umfasst:
Laden von Zugangsdaten zum Aufbauen einer gesicherten Datenverbindung aus dem schreibgeschützten Bereich (14) des Speichermediums (13); und
Herstellen einer gesicherten Verbindung zwischen dem ersten Computer (1) und dem zweiten Computer (2) unter Verwendung der geladenen Zugangsdaten.
7. Verfahren nach einem der Ansprüche 1 bis 6,
gekennzeichnet durch die zusätzlichen Schritte:
Übertragen eines auf dem Wechselspeichermedium (13) gespeicherten Zertifikats, einer eindeutigen Kennung des Wechselspeichermediums (13) und/oder eines Benutzers von dem ersten Computer (1) an den zweiten Computer (2); und Überprüfen des Zertifikats und/oder der eindeutigen Kennung durch den zweiten Computer (2) anhand eines dem Zertifikat zugeordneten öffentlichen Schlüssels beziehungs¬ weise anhand einer Menge gültiger Kennungen, wobei ein Zugang zu dem Hauptbetriebssystem (17) verhindert wird, wenn die Überprüfung fehlschlägt.
8. Wechselspeichermedium (13) mit wenigstens einem schreibgeschützten Speicherbereich (14) und einem in dem
schreibgeschützten Speicherbereich (14) gespeicherten Hilfsbetriebssystem (29) , wobei in dem schreibgeschützten Speicherbereich (14) Programmcode zum Ausführen der folgenden Schritte gespeichert ist:
Ausführen des von dem Wechselspeichermediums (13) gelade¬ nen Hilfsbetriebssystems (29) auf einem ersten Computer
(l) ; Aufbauen einer Datenverbindung zwischen dem ersten Computer (1) und einem zweiten Computer (2) über ein Datennetzwerk (3, 4) unter Kontrolle des Hilfsbetriebssystems (29) ;
Übertragen von Eingaben eines Benutzers an dem ersten Computer (1) über die Datenverbindung an ein auf dem zweiten Computer (2) ausgeführtes Hauptbetriebssystem (17) ; und
Ausgeben von über die Datenverbindung übertragenen Ausgaben des Hauptbetriebssystems (17) durch den ersten Compu¬ ter (1) .
9. Wechselspeichermedium (13) nach Anspruch 8,
gekennzeichnet durch
wenigstens einen nicht schreibgeschützten Speicherbereich (27) zum Speichern von Benutzerdaten und/oder temporären Daten des Hilfsbetriebssystems (29) .
10. Wechselspeichermedium (13) nach Anspruch 8 oder 9,
dadurch gekennzeichnet, dass
das in dem schreibgeschützten Speicherbereich (14) gespeicherte Hilfsbetriebssystem (29) unabhängig von einer Systemkonfiguration des ersten Computers (1) ist.
11. Wechselspeichermedium (13) nach einem der Ansprüche 8 bis 10, dadurch gekennzeichnet, dass
auf dem Wechselspeichermedium (13) gespeicherter Programmcode, insbesondere das Hilfsbetriebssystem (29) oder eine Zugangssoftware (30), an das Wechselspeichermedium (13) gekoppelt ist.
12. Verwendung eines Wechselspeichermediums (13) nach einem der Ansprüche 8 bis 11 in einer Anordnung umfassend: einen ersten Computer (1) mit einer Schnittstelle zum An- schluss des Wechselspeichermediums (13) und einem Prozes¬ sor (5) zum Ausführen des auf dem Wechselspeichermedium (13) gespeicherten Hilfsbetriebssystems (29) sowie
- einen zweiten Computer (2) mit wenigstens einen Prozessor zum Ausführen eines Hauptbetriebssystems (17), wobei der erste Computer (1) und der zweite Computer (2) über wenigstens ein Datennetzwerk (3, 4) miteinander verbunden sind .
PCT/EP2011/066902 2010-11-23 2011-09-28 Verfahren zum zugang zu einem betriebssystem, wechselspeichermedium und verwendung eines wechselspeichermediums Ceased WO2012069239A1 (de)

Priority Applications (1)

Application Number Priority Date Filing Date Title
US13/884,992 US9871887B2 (en) 2010-11-23 2011-09-28 Method for access to an operating system, removable memory medium and use of a removable memory medium

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102010052246A DE102010052246A1 (de) 2010-11-23 2010-11-23 Verfahren zum Zugang zu einem Betriebssystem, Wechselspeichermedium und Verwendung eines Wechselspeichermediums
DE102010052246.5 2010-11-23

Publications (1)

Publication Number Publication Date
WO2012069239A1 true WO2012069239A1 (de) 2012-05-31

Family

ID=44789441

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2011/066902 Ceased WO2012069239A1 (de) 2010-11-23 2011-09-28 Verfahren zum zugang zu einem betriebssystem, wechselspeichermedium und verwendung eines wechselspeichermediums

Country Status (3)

Country Link
US (1) US9871887B2 (de)
DE (1) DE102010052246A1 (de)
WO (1) WO2012069239A1 (de)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9268517B2 (en) * 2011-12-07 2016-02-23 Adobe Systems Incorporated Methods and systems for establishing, hosting and managing a screen sharing session involving a virtual environment
US9870462B2 (en) * 2014-09-22 2018-01-16 Intel Corporation Prevention of cable-swap security attack on storage devices

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2008122755A1 (en) * 2007-04-05 2008-10-16 Becrypt Limited System and method for providing a secure computing environment

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7979528B2 (en) * 2002-03-27 2011-07-12 Radvision Ltd. System and method for traversing firewalls, NATs, and proxies with rich media communications and other application protocols
US7103772B2 (en) * 2003-05-02 2006-09-05 Giritech A/S Pervasive, user-centric network security enabled by dynamic datagram switch and an on-demand authentication and encryption scheme through mobile intelligent data carriers
US8272045B2 (en) * 2005-12-15 2012-09-18 Barclays Capital Inc. System and method for secure remote desktop access
EP2016545A2 (de) * 2006-04-24 2009-01-21 Encryptakey, Inc. Tragbares gerät und verfahren zum durchführen sicherer transaktionen
WO2009035616A1 (en) * 2007-09-10 2009-03-19 X2 Technologies, Inc. System and method for providing computer services
US20090204964A1 (en) * 2007-10-12 2009-08-13 Foley Peter F Distributed trusted virtualization platform
US20120011354A1 (en) * 2010-07-02 2012-01-12 Encryptakey, Inc. Boot loading of secure operating system from external device
US20120084545A1 (en) * 2010-10-04 2012-04-05 Ralph Rabat Farina Methods and systems for implementing a secure boot device using cryptographically secure communications across unsecured networks
US20120110567A1 (en) * 2010-10-28 2012-05-03 Peter Lyons Operating system installation using build plans

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2008122755A1 (en) * 2007-04-05 2008-10-16 Becrypt Limited System and method for providing a secure computing environment

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
WIKIPEDIA: "Live-System", 19 November 2010 (2010-11-19), de.wikipedia.org, pages 1 - 5, XP055014667, Retrieved from the Internet <URL:http://de.wikipedia.org/w/index.php?title=Live-System&oldid=81673663> [retrieved on 20111213] *

Also Published As

Publication number Publication date
DE102010052246A1 (de) 2012-05-24
US20130290396A1 (en) 2013-10-31
US9871887B2 (en) 2018-01-16

Similar Documents

Publication Publication Date Title
DE112018002031B4 (de) Sichern einer betriebssystemkonfiguration unter verwendung von hardware
DE112015005024B4 (de) Öffnen lokaler Anwendungen von Browsern
DE10393456B4 (de) Verkapselung einer TCPA-vertrauenswürdigen Plattformmodulfunktionalität innerhalb eines Server-Management-Coprozessor-Subsystems
DE112015004555B4 (de) Verarbeiten eines Gast-Ereignisses in einem von einem Hypervisor gesteuerten System
DE102015118886A1 (de) Lizenzieren in der Cloud
DE112014000337T5 (de) Sichere Ausführung von Software-Modulen auf einem Computer
DE112011105752T5 (de) Webbasierte Schnittstelle zum Zugriff auf eine Funktion eines Basic Input/Output-Systems
DE112020003881T5 (de) System und verfahren zur durchführung von trusted computing mit fernbescheinigung und informationsisolierung auf heterogenen prozessoren über eine offene verbindung
DE112016000576T5 (de) Sicheres Booten eines Computers von einer für den Benutzer vertrauenswürdigen Einheit aus
DE102007057901A1 (de) Anordnung und Verfahren zur sicheren Aktualisierung von Firmwarevorrichtungen unter Verwendung eines Hypervisor
DE102011002310A1 (de) Aufbau eines Remote-Desktops
DE102021108971A1 (de) Steuerung des zugriffs auf periphere anschlüsse eines host-rechnersystems
EP3970337A1 (de) Verfahren zum selektiven ausführen eines containers und netzwerkanordnung
DE102016205289A1 (de) Verfahren, Prozessor und Gerät zur Integritätsprüfung von Nutzerdaten
DE102020113808A1 (de) Systeme und verfahren zum managen von endpunktsicherheitszuständen unter verwendung passiver datenintegritätsattestationen
DE102021127629A1 (de) Virtualisierung der sicheren speicherung eines baseboard management controllers auf einem host- computergerät
EP3864548A1 (de) Verfahren und vorrichtung zur isolation von sensiblem nicht-vertrauenswürdigem programmcode auf mobilen endgeräten
DE102009014981B4 (de) Vorrichtung, System und Verfahren für die Modifikation einer Pre-Boot-Vorschrift
EP2351320B1 (de) Serversystem und verfahren zur bereitstellung mindestens einer leistung
DE102024131428A1 (de) Bare-metal-snapshots unter verwendung von datenverarbeitungseinheiten und remote-speicher
DE102021107211B4 (de) Speichermodul-Authentifizierungserweiterung
DE102005037878A1 (de) System und Verfahren für eine entfernte Sicherheitsaktivierung
DE112006001933B4 (de) Stillegen eines Prozessorbusagenten
DE112015007220T5 (de) Techniken zum Koordinieren von Vorrichtungshochfahrsicherheit
EP3105899B1 (de) Verfahren zum hochfahren eines produktions-computersystems

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 11767964

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

WWE Wipo information: entry into national phase

Ref document number: 13884992

Country of ref document: US

122 Ep: pct application non-entry in european phase

Ref document number: 11767964

Country of ref document: EP

Kind code of ref document: A1