ICD安全管理系统及使用方法技术方案

技术编号:24331476 阅读:84 留言:0更新日期:2020-05-29 19:47
本发明专利技术公开了一种ICD安全管理系统及使用方法,该系统包括驱动模块、安全控制模块、特征识别模块、离线控制模块、水印控制模块、管理模块、密码管理模块和ICD模块;其使用方法包括下载文件、文件离线使用、上传文件三个步骤。本发明专利技术通过改进接口控制文档安全保护措施,引入透明加解密方法,实现接口控制文档离线高的安全性和用户友好性。

ICD safety management system and usage

【技术实现步骤摘要】
ICD安全管理系统及使用方法
本专利技术属于安全管理
,特别是涉及一种接口控制文档(IntefaceControlDocument,ICD)安全管理系统及使用方法。
技术介绍
由于产品的监控软件需要显示基于ICD的产品软件数据的ICD含义,因此需要提供一个包含ICD信息的数据库为监控软件查询显示使用。目前软件的ICD信息数据库以人工录入方式,工作量大,耗时长,全面性与准确性很难一次保证。将接口控制文件(简称ICD)信息自动生成为数据库文件的技术就应运而生。
技术实现思路
本专利技术主要解决的技术问题是提供一种ICD安全管理系统及使用方法,通过改进接口控制文档安全保护措施,引入透明加解密方法,实现接口控制文档离线高的安全性和用户友好性。为解决上述技术问题,本专利技术采用的一个技术方案是:一种ICD安全管理系统,包括驱动模块、安全控制模块、特征识别模块、离线控制模块、水印控制模块、管理模块、密码管理模块和ICD模块。进一步地说,所述驱动模块:在网络层驱动判断策略下发的加密的目标地址,当用户访问某个应用系统时由驱动进行判断是否进行加密,在客户端对浏览器进行监测,一旦文件另保存或下载时则开始进行加密;对于文件采用写入磁盘多少加密多少、从磁盘读多少解密多少的加解密策略;当从本地递交文档上传到应用系统服务器时,由客户端进行判断和监测将文件解密上传到服务器,保障服务器明文存储。进一步地说,所述安全控制模块,使用Windows的应用程序接口拦截技术实现对文件操作的拦截与监控,能够拦截复制、保存以及删除操作,同时根据不同要求对不同的操作进行拦截与放行,根据文档密级、用户权限进行安全控制和透明加解密;采用动态DLL替换方式,系统采用替换并修改操作系统底层动态链接库的方式截取所有文件读写操作,并根据文档密级、用户权限进行安全控制和透明加解密;利用操作消息拦截技术,根据文档密级、用户权限对操作,包括保存、修改、复制、剪贴、黏贴、打印、截屏,进行安全控制和透明加解密。进一步地说,特征识别模块:在操作系统内核根据文件内容来识别文件类型,并由此确认该文件是否加密文件,并且每一个加密文件加入文件身份信息,记录文件属性信息,操作系统内核对受控进程进行识别。进一步地说,所述离线控制模块,不限制外发文件的类型,支持所有的应用程序的外发管理;对于密级度高的文档,控制外发文档在哪台计算机上使用多长时间,使用多少次;对于密级度低的文档,仅使用用户名和密码加以控制;对于外发文件的编辑、拷贝和另存进行控制,可选择性控制外部用户在访问加密文档时需要连接服务器进行强制身份认证,可随时收回用户的阅读权限。进一步地说,所述水印控制模块,文档在被打开浏览编辑过程,系统自动在屏幕或打印内容中增加水印信息,水印信息包括用户信息、时间信息,用于用户在打开文档后拍照或打印文档内容非法扩散到外部时作为追查非法扩散的责任人。进一步地说,所述管理模块负责对用户访问目标地址、文档密级、用户权限、用户操作控制、水印控制策略进行统一管理和下发,其他模块根据下发的安全策略进行相应的安全控制和透明加解密。进一步地说,所述密码管理模块负责对称、非对称密钥的生成、安全分发、安全存储、安全销毁全生命周期管理,为加解密模块提供所需的密钥。根据所述的ICD安全管理系统的使用方法,包括下载文件、文件离线使用、上传文件三个步骤;所述下载文件,具体包括如下步骤:步骤101:开始;步骤102:驱动模块初始化,从管理模块获取策略,从密码管理模块获得密钥;步骤103:驱动层监测到用户访问受控目标进行下载或另存为操作;步骤104:驱动层根据安全策略信息、用户操作文件密级、用户权限进行判断;步骤105:判断是否自动加密,是,转入步骤106,否,转入步骤107;步骤106:调用驱动模块加密下载文件,保存密文;步骤107:明文保存;所述文件离线使用,具体包括如下步骤:步骤201:开始;步骤202:安全控制模块初始化,从管理模块获取策略,从密码管理模块获得密钥;步骤203:安全控制模块通过截取或替换技术监测应用层对受控文件的保存、修改、复制、剪贴、黏贴、打印、截屏操作;步骤204:根据策略、密级、权限、合法进程识别判断是否合法操作;步骤205:判断是否为合法,是,转入步骤206,否,转入步骤212;步骤206:判断是否为密文,是,转入步骤207,否,转入步骤208;步骤207:调用安全控制模块解密;步骤208:解密后明文内容送相应的合法进程进行合法操作;步骤209:操作过程有屏幕显示则进行屏幕水印控制,有打印则进行打印水印控制;步骤210:操作过程中,内存缓存中的明文内容通过触发驱动模块自动加密,合法进程需读取时由驱动层解密;步骤211:关闭文件或操作完成时,由应用层加密文件内容,将加密后的密文内容保存到对应的密文文件中;步骤212:取消用户操作;所述上传文件,具体包括如下步骤:步骤301:开始;步骤302:驱动模块初始化,从管理模块获取策略,从密码管理模块获得密钥;步骤303:驱动层监测到用户访问受控目标地址进行上传操作;步骤304:判断是否为密文,是,转入步骤305,否,转入步骤306;步骤305:调用驱动模块解密密文;步骤306:通过安全通道上传明文到服务端。本专利技术的有益效果:通过改进接口控制文档安全保护措施,引入透明加解密方法,实现接口控制文档离线高的安全性和用户友好性。附图说明图1是本专利技术的系统原理示意图;附图中各部分标记如下:驱动模块1、安全控制模块2、特征识别模块3、离线控制模块4、水印控制模块5、管理模块6、密码管理模块7和ICD模块8。具体实施方式下面结合附图对本专利技术的较佳实施例进行详细阐述,以使本专利技术的优点和特征能更易于被本领域技术人员理解,从而对本专利技术的保护范围做出更为清楚明确的界定。实施例:一种ICD安全管理系统,如图1所示,包括驱动模块1、安全控制模块2、特征识别模块3、离线控制模块4、水印控制模块5、管理模块6、密码管理模块7和ICD模块8。所述驱动模块:在网络层驱动判断策略下发的加密的目标地址,当用户访问某个应用系统时由驱动进行判断是否进行加密,在客户端对浏览器进行监测,一旦文件另保存或下载时则开始进行加密;对于文件采用写入磁盘多少加密多少、从磁盘读多少解密多少的加解密策略;当从本地递交文档上传到应用系统服务器时,由客户端进行判断和监测将文件解密上传到服务器,保障服务器明文存储。所述安全控制模块,使用Windows的应用程序接口拦截技术实现对文件操作的拦截与监控,能够拦截复制、保存以及删除操作,同时根据不同要求对不同的操作进行拦截与放行,根据文档密级、用户权限进行安全控制和透明加解密;采用动态DLL替换方式,系统采用替换并修本文档来自技高网...

【技术保护点】
1.一种ICD安全管理系统,其特征在于:包括驱动模块、安全控制模块、特征识别模块、离线控制模块、水印控制模块、管理模块、密码管理模块和ICD模块。/n

【技术特征摘要】
1.一种ICD安全管理系统,其特征在于:包括驱动模块、安全控制模块、特征识别模块、离线控制模块、水印控制模块、管理模块、密码管理模块和ICD模块。


2.根据权利要求1所述的ICD安全管理系统,其特征在于:所述驱动模块:在网络层驱动判断策略下发的加密的目标地址,当用户访问某个应用系统时由驱动进行判断是否进行加密,在客户端对浏览器进行监测,一旦文件另保存或下载时则开始进行加密;对于文件采用写入磁盘多少加密多少、从磁盘读多少解密多少的加解密策略;当从本地递交文档上传到应用系统服务器时,由客户端进行判断和监测将文件解密上传到服务器,保障服务器明文存储。


3.根据权利要求1所述的ICD安全管理系统,其特征在于:所述安全控制模块,使用Windows的应用程序接口拦截技术实现对文件操作的拦截与监控,能够拦截复制、保存以及删除操作,同时根据不同要求对不同的操作进行拦截与放行,根据文档密级、用户权限进行安全控制和透明加解密;采用动态DLL替换方式,系统采用替换并修改操作系统底层动态链接库的方式截取所有文件读写操作,并根据文档密级、用户权限进行安全控制和透明加解密;利用操作消息拦截技术,根据文档密级、用户权限对操作,包括保存、修改、复制、剪贴、黏贴、打印、截屏,进行安全控制和透明加解密。


4.根据权利要求1所述的ICD安全管理系统,其特征在于:特征识别模块:在操作系统内核根据文件内容来识别文件类型,并由此确认该文件是否加密文件,并且每一个加密文件加入文件身份信息,记录文件属性信息,操作系统内核对受控进程进行识别。


5.根据权利要求1所述的ICD安全管理系统,其特征在于:所述离线控制模块,不限制外发文件的类型,支持所有的应用程序的外发管理;对于密级度高的文档,控制外发文档在哪台计算机上使用多长时间,使用多少次;对于密级度低的文档,仅使用用户名和密码加以控制;对于外发文件的编辑、拷贝和另存进行控制,可选择性控制外部用户在访问加密文档时需要连接服务器进行强制身份认证,可随时收回用户的阅读权限。


6.根据权利要求1所述的ICD安全管理系统,其特征在于:所述水印控制模块,文档在被打开浏览编辑过程,系统自动在屏幕或打印内容中增加水印信息,水印信息包括用户信息、时间信息,用于用户在打开文档后拍照或打印文档内容非法扩散到外部时作为追查非法扩散的责任人。


7.根据权利要求1所述的ICD安全管理系统,其特征在于:所述管理模块负责对用户访问目标地址、文档密级、用户权限、用户操...

【专利技术属性】
技术研发人员:王立广沈楠何武
申请(专利权)人:奥普迪姆机器人自动化苏州有限公司
类型:发明
国别省市:江苏;32

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1