一种安全可信监控系统及可信动态关联感知方法技术方案

技术编号:32565994 阅读:15 留言:0更新日期:2022-03-09 16:51
本发明专利技术涉及可信监控,具体涉及一种安全可信监控系统及可信动态关联感知方法,通过在计算机系统中先建立一个信任根,再建立一条信任链,一级测量认证一级,一级信任一级,把信任关系扩大到整个计算机系统,从而确保计算机系统的可信,实现了对主机和操作系统本身存在缺陷的有效防护,可信验证机制的建立能够弥补传统信息安全防护手段所存在的不足;本发明专利技术提供的技术方案能够有效克服现有技术中对主机和操作系统本身防护存在严重缺陷的问题。作系统本身防护存在严重缺陷的问题。作系统本身防护存在严重缺陷的问题。

【技术实现步骤摘要】
一种安全可信监控系统及可信动态关联感知方法


[0001]本专利技术涉及可信监控,具体涉及一种安全可信监控系统及可信动态关联感知方法。

技术介绍

[0002]随着大数据、云计算等信息技术的快速发展,国家和社会对信息技术的依赖程度日益增加。信息技术的高速发展,带来了信息产业的空前繁荣,同时危害信息安全的事件也在不断发生,信息安全形势日益严峻。
[0003]当前,信息安全问题的技术原因主要包括:
[0004]1)工控主机的安全结构过于简单,由于早期工控主机在设计时可用性的优先级最高,几乎没有考虑安全问题,导致大部分生产环境处于安全保障缺失状态;
[0005]2)信息技术的发展使得计算机变成网络中的一部分,突破了计算机的地理限制,信息的I/O遍及整个网络世界,网络协议缺少安全设计,存在安全缺陷,同时网络协议的复杂性使得对其进行安全证明和验证十分困难;
[0006]3)操作系统过于庞大,软件故障与安全缺陷不可避免。
[0007]现有的信息安全防护手段基本上都是通过架设边界安全防护产品(如杀毒软件)或者部署终端安全防护产品(如防火墙)来抵御入侵行为。但是存在一个问题,对主机和操作系统本身的防护存在严重缺陷,对未知的行为和技术手段防护不足,例如杀毒软件要定时更新病毒库,防火墙要预先制定安全策略。

技术实现思路

[0008](一)解决的技术问题
[0009]针对现有技术所存在的上述缺点,本专利技术提供了一种安全可信监控系统及可信动态关联感知方法,能够有效克服现有技术中对主机和操作系统本身防护存在严重缺陷的问题。
[0010](二)技术方案
[0011]为实现以上目的,本专利技术通过以下技术方案予以实现:
[0012]一种安全可信监控系统,包括:
[0013]基础层,用于提供验证计算、可信基准值存储、策略存储基础服务;
[0014]执行层,用于对系统程序、应用程序、配置参数进行可信验证,并进行自我防护;
[0015]管理层,用于对执行层数据进行数据管理,并对软件来源进行可信管理;
[0016]传输层,用于记录可信验证数据和可信验证应对模式,并上传至网络安全管理平台;
[0017]所述执行层包括用于根据可信验证对象生成可信根的可信根生成模块,以及基于可信根进行可信验证的可信验证模块,所述可信验证模块通过验证公钥、原始文件数据的有效性进行可信验证。
[0018]优选地,所述可信根生成模块生成可信根,包括:
[0019]S11、生成公钥,计算公钥的hash值h1,并存入第一存储区;
[0020]S12、将公钥输入基础层,生成与公钥互相解密的对应私钥;
[0021]S13、计算原始文件数据的hash值h2,利用私钥进行签名,生成签名文件;
[0022]S14、将签名文件、原始文件数据、公钥打包生成验证数据包,并存入第二存储区。
[0023]优选地,所述可信验证模块通过验证公钥、原始文件数据的有效性进行可信验证,包括:
[0024]S21、获取验证数据包中的公钥,计算该公钥的hash值h3,并对hash值h3在第一存储区中进行匹配;
[0025]S22、若第一存储区中存在与hash值h3相同的hash值h1,则该验证数据包中的公钥有效,并进入S23,否则无效;
[0026]S23、利用公钥对签名文件进行解密,得到hash值h2;
[0027]S24、获取验证数据包中的原始文件数据,并计算该原始文件数据的hash值h4,判断hash值h4与hash值h2是否相同;
[0028]S25、若断hash值h4与hash值h2相同,则该验证数据包中的原始文件数据有效,通过可信验证,否则无效。
[0029]优选地,所述执行层中还包括采用主动免疫可信验证机制识别入侵行为、病毒,并进行有效阻断的主动免疫模块,以及用于防止程序进程阻断、程序被卸载,避免恶意攻击绕过可信验证机制的自我保护模块。
[0030]优选地,所述管理层包括用于对系统程序、应用程序、配置参数的可信验证结果进行审计的可信验证审计模块,用于对应用程序进行全生命周期可信管理的软件可信管理模块,以及用于记录所在可信验证节点相关预期值的可信基准库。
[0031]优选地,所述软件可信管理模块对应用程序基于调度数字证书进行开发商和测试机构的软件签名,确保自开发、送测至现场应用的全生命周期一致性;
[0032]所述软件可信管理模块通过预置应用程序的开发商和测试机构的公钥,验证签名信息,验证通过允许安装、运行,验证失败时,主动阻断程序运行,形成审计记录并告警。
[0033]优选地,所述传输层包括支持可信验证节点可信状态、可信验证未通过告警、策略变更信息按照相关规范要求上传至网络安全管理平台的日志平台模块。
[0034]优选地,所述基础层包括用于为可信验证提供验证计算、可信基准值存储、策略存储基础服务的基础服务模块。
[0035]一种安全可信监控系统的可信动态关联感知方法,包括以下步骤:
[0036]S31、将安全可信监控系统部署在业务主机上,应用程序在用户空间启动后,转入内核空间进行内核调用;
[0037]S32、在内核空间中通过hook调用可信验证模块,基于可信验证机制对应用程序进行合法性验证;
[0038]S33、合法性验证通过,则应用程序继续运行,否则判定可信验证应对模式。
[0039]优选地,所述可信验证应对模式包括中止引用程序运行、仅产生告警信息,并在判定可信验证应对模式后,将采取的可信验证应对模式和可信验证节点可信状态发送至日志平台模块。
[0040](三)有益效果
[0041]与现有技术相比,本专利技术所提供的一种安全可信监控系统及可信动态关联感知方法,通过在计算机系统中先建立一个信任根,再建立一条信任链,一级测量认证一级,一级信任一级,把信任关系扩大到整个计算机系统,从而确保计算机系统的可信,实现了对主机和操作系统本身存在缺陷的有效防护,可信验证机制的建立能够弥补传统信息安全防护手段所存在的不足。
附图说明
[0042]为了更清楚地说明本专利技术实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍。显而易见地,下面描述中的附图仅仅是本专利技术的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
[0043]图1为本专利技术系统示意图;
[0044]图2为本专利技术流程示意图。
具体实施方式
[0045]为使本专利技术实施例的目的、技术方案和优点更加清楚,下面将结合本专利技术实施例中的附图,对本专利技术实施例中的技术方案进行清楚、完整地描述。显然,所描述的实施例是本专利技术一部分实施例,而不是全部的实施例。基于本专利技术中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本专利技术保护的范围。
本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种安全可信监控系统,其特征在于,包括:基础层,用于提供验证计算、可信基准值存储、策略存储基础服务;执行层,用于对系统程序、应用程序、配置参数进行可信验证,并进行自我防护;管理层,用于对执行层数据进行数据管理,并对软件来源进行可信管理;传输层,用于记录可信验证数据和可信验证应对模式,并上传至网络安全管理平台;所述执行层包括用于根据可信验证对象生成可信根的可信根生成模块,以及基于可信根进行可信验证的可信验证模块,所述可信验证模块通过验证公钥、原始文件数据的有效性进行可信验证。2.根据权利要求1所述的安全可信监控系统,其特征在于:所述可信根生成模块生成可信根,包括:S11、生成公钥,计算公钥的hash值h1,并存入第一存储区;S12、将公钥输入基础层,生成与公钥互相解密的对应私钥;S13、计算原始文件数据的hash值h2,利用私钥进行签名,生成签名文件;S14、将签名文件、原始文件数据、公钥打包生成验证数据包,并存入第二存储区。3.根据权利要求2所述的安全可信监控系统,其特征在于:所述可信验证模块通过验证公钥、原始文件数据的有效性进行可信验证,包括:S21、获取验证数据包中的公钥,计算该公钥的hash值h3,并对hash值h3在第一存储区中进行匹配;S22、若第一存储区中存在与hash值h3相同的hash值h1,则该验证数据包中的公钥有效,并进入S23,否则无效;S23、利用公钥对签名文件进行解密,得到hash值h2;S24、获取验证数据包中的原始文件数据,并计算该原始文件数据的hash值h4,判断hash值h4与hash值h2是否相同;S25、若断hash值h4与hash值h2相同,则该验证数据包中的原始文件数据有效,通过可信验证,否则无效。4.根据权利要求3所述的安全可信监控系统,其特征在于:所述执行层中还包括采用主动免疫可信验证机制识别入侵行为、病毒,并进行有效阻断的主动免疫模块,以及用于防...

【专利技术属性】
技术研发人员:李东华方秀才蒋海吴海兵
申请(专利权)人:合肥中能电力科技有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1