日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

最新廣告
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

《工業控制系統信息安全》專刊第二輯連載
——基于eID建立可信的云安全環境
  • 作者:胡傳平
  • 點擊數:3618     發布時間:2015-11-26 15:44:00
  • 分享到:
關鍵詞:



    1 安全問題是云計算領域的瓶頸

    云計算是以虛擬化技術為基礎,以網絡為載體提供基礎架構、平臺、軟件等服務為形式,整合大規模可擴展的計算、存儲、數據、應用等分布式計算資源進行協同工作的超級計算模式[1、2]。雖然各種機構都對云計算產業給出了令人激動的市場前景預測,但隨著云計算的不斷普及,對于使用云服務的用戶而言,他們對安全問題的重要性日趨重視,尤其是數據安全性與隱私泄露風險的問題,已成為制約云計算發展的重要因素[3]。例如,近年來Amazon、Google等云服務提供商不斷爆出的各種安全事故,斯諾登事件、iCloud明星照片泄露更是將云中的安全問題與隱私關注推向了一個前所未有的高度。

    蘋果公司在iCloud照片泄露事件后,聲明稱:“泄露事件并非由iCloud服務漏洞引起,而是對特定賬戶的攻擊,一些明星的賬戶在用戶名、密碼以及安全問題的設置上存在重大隱患。”美國FBI的調查也支持了蘋果公司的聲明,FBI表示黑客極有可能是利用釣魚郵件,釣魚網站等攻擊方法騙得這些明星的iCloud用戶名和密碼信息。

    美國信息技術研究和分析Gartner最近公布的2016年后的十大戰略預測中,將用戶責任作為影響云安全的首要因素[4]。報告預測,“到2020年,95%的云安全事故將是由客戶造成的”。這再次說明蘋果公司iCloud信息泄露問題,不是云服務/應用的個別現象,而是云計算服務模式所引發的安全問題。

    2 云計算安全模型與分析

    云計算與傳統的IT系統的安全有所不同。在傳統的IT系統中,基礎設施的擁有者和其服務對象是一體的;而云計算則不同,云計算服務提供商擁有用來提供計算服務的基礎設施的所有權,而用戶則擁有這些基礎設施的使用權,這使得云服務提供商和用戶的利益訴求不同,因此云服務提供商與用戶之間信任關系異常脆弱。

    一般情況下每個云服務提供商都有自己的一套安全保護方案,當與其他服務提供商進行協同工作時,都會根據自己的安全保護策略對云訪問用戶進行身份認證、訪問授權。在數據交換時,云服務提供商會根據云訪問用戶特性對交換數據進行加密。自由的云協同工作環境帶來了以下安全隱患[5~7]:

    一方面,從體系結構來看,用戶運行環境中的程序或任務是運行在云服務提供商的平臺之上的,而用戶僅僅是遠程連接云服務提供商管理的虛擬機,能夠獲得的云平臺信息是有限的,無法了解云平臺內部實現的細節;當用戶或企業將所屬的數據外包給云服務提供商,或者委托其運行所屬的應用時,云服務提供商將獲得該數據或應用的優先訪問權。于是當發生由于內部人員失職、黑客攻擊及系統故障導致安全機制失效等安全問題時,云服務商則沒有充足的證據讓用戶確信其數據被正確地使用。例如,用戶數據有沒有被盜賣給其競爭對手?用戶使用習慣、隱私、用戶行為有沒有被記錄或分析?用戶數據是否被正確存儲在其指定的國家或區域,而不需要的數據已被徹底刪除等。

    另一方面,云提供商為了吸引潛在用戶,傾向于證明自己是可信的,允許可信用戶進入云資源中心獲取數據。然而證明自身可信性的同時,勢必會暴露敏感信息,一旦偽可信用戶通過了身份認證獲得訪問授權,這些信息可能會被利用來發起對云平臺的攻擊。例如2011年7月,韓國三大門戶網站之一Nate和社交網站“賽我網”遭到黑客攻擊,造成了3500萬用戶信息泄漏。因此,如何收集云服務提供商的可信性證據,使其具有不可抵賴性且不會給云服務提供商增加更多潛在攻擊,是一個兩難問題。

    盡管2010年由Novell與CSA共同發起的TCI(Trusted Cloud Initiative)計劃是,旨在將企業身份管理服務延伸到云計算模式中;但由于目前的云生態系統并不成熟,需要對企業基于云的身份和訪問管理(IAM)服務進行評估[8]。TCI提出用第三方服務的形式為云計算提供身份管理功能,目的是建立云計算環境下用戶身份管理規范,并明確其發展方向。TCI給出了每個具體的IAM功能在不同的云結構(如IaaS,PaaS,SaaS)中相關的IAM實施建議,并提出數字身份即服務的理念(IDaaS),認為IDaaS作為第三方服務提供身份管理功能,除了應具備原有身份管理功能和機制之外,還需要增強隱私性、數據完整性等。

    云服務提供商需要向用戶證明其服務的可信,而用戶則需要通過云服務提供商的“證明”建立信心。因此要大規模、應用云計算平臺,讓用戶將數據安心的交付于云服務提供商管理,就必須首先解決云服務提供商與用戶之間的信任問題。

    3 基于eID的可信云安全環境

    自2009年起,公安部第三研究所根據公安部指示開展網絡身份管理試點研究。在我國,eID是以密碼技術為基礎、以安全智能芯片為載體、由“公安部公民網絡身份識別系統”簽發給公民的網絡身份標識,能夠在不泄露身份信息的前提下在線遠程識別身份[9]。“公安部公民網絡身份識別系統”于2011年投入正式運行,通過了國家密碼管理局的系統安全性審查及權威技術鑒定,它向用戶簽發eID時,會以用戶個人身份信息和隨機數計算出一個唯一代表用戶身份的編碼,即用戶的網絡身份標識編碼(eIDcode)。該編碼不含任何個人身份信息,且不可逆推出個人身份信息。eID由一對非對稱密鑰(公鑰和私鑰)及相關電子信息文件組成,該密鑰對由安全芯片內部產生,通過高強度安全機制確保無法被讀取、復制、篡改或非法使用。eID在網絡上遠程使用時,使用上述密鑰文件基于國家商用密碼算法(SM2/SM3/SM4等)進行芯片內部的數字簽名等密碼運算。

    因此eID具有三個功能,一是網絡服務機構能在不獲取身份信息的前提下遠程有效識別持有者是否“人證合一”,在此過程中eID的發行機構是掌握持有者的身份信息的,具有保護隱私的特點;二是持有者能對eID進行有效掛失(eID使用時需要輸入eID簽名密碼);三是具有數字簽名功能,從法律上使得eID持有者的網絡行為不可抵賴。

    基于eID具有的以上特質,本文提出了基于eID的可信云安全環境模型(如圖1所示),主要包括以下部分:

    (1)eID簽發機構:連接公安部人口庫的“公安部公民網絡身份識別系統”,承擔eID簽發和管理職能。

    (2)eID登記發行機構:承擔eID載體的登記和發行職能,嚴格執行面對面審核用戶身份和eID的現場簽發,并提供加載eID的載體的機構。

    (3)用戶:通過eID登記發行機構面簽后,用戶持有eID載體(卡),并設置其PIN碼。

    (4)云服務提供商:連接eID簽發機構并接入云應用的服務機構,承擔eID網絡身份識別基礎服務和相關安全增值服務。

    (5)線上應用:指泛在的云服務,是基于eID進行用戶身份識別和安全服務的云應用。


zk1.jpg
圖1 基于eID的可信云安全環境模型


   在云計算平臺中,eID通過三大特質——即在云中能有效地證明“我是誰(通過嚴格的面對面審核)”、“我知道什么(eID簽名密碼校驗)”、“我擁有什么(eID卡)”——來建立云服務提供商與用戶的強可信關系。

    而且用戶使用eID通過網絡向云應用方自證身份時,應用方會通過連接“公安部公民網絡身份識別系統”的云服務提供商,請求驗證核實用戶網絡身份的真實性和有效性。一旦用戶的eID通過驗證,應用方會得到一個與該應用相對應的用戶網絡身份應用標識編碼(appeIDcode)。雖然用戶擁有唯一的網絡身份標識編碼(eIDcode),但不同的云服務提供商得到是不同的網絡身份應用標識編碼(appeIDcode),這樣即使在云服務提供商的平臺上發生內部人員失職、黑客攻擊及系統故障導致安全機制失效等安全問題時,都可以避免用戶在不同云應用中的行為數據被匯聚、分析和追蹤,最大程度地保護用戶的身份、行為等隱私信息。

    同時,云服務提供商既能知道權威的用戶身份識別結果,又無需收集用戶身份信息,避免了內盜或黑客攻擊而泄露用戶隱私的風險。

    基于eID的可信云安全環境模型為云服務提供商與用戶之間建立了可信的云計算環境,提高了云服務提供商提供的云應用服務的透明度,增強了云中用戶隱私的安全性,使得用戶能夠驗證云服務環境的可信以及云服務自身的可信,在用戶和云服務提供商之間的信任能形成正向的促進增強,有利于整個云計算環境的安全、可持續發展。

    4 結論與展望

    云是一種分布式的、服務于智能協同系統的組織。就當前云安全服務的現狀來說,云服務商對用戶的身份認證環節是非常薄弱的,只通過用戶名和口令的方式,認證強度遠遠不夠。本文分析了云協同工作環境中存在安全隱患后,提供了一種基于eID的兼顧安全和用戶體驗的云端身份認證方式,使用戶可以在個人隱私得到充分保護的前提下享受云服務帶來的方便與快捷,降低自由協同云環境下的各種安全風險,建立起可信的云安全環境:

    (1)有效提高云計算平臺中用戶身份認證方面的效率和安全性。eID簽發機構作為一個可信第三方,對訪問云的用戶身份進行統一的嚴格的安全規范進行注冊和認證,這樣不僅減輕了各類云服務提供商的身份審核工作,而且減少由于云認證標準的差異性帶來的短板效應,減少了非可信用戶的比例。

    (2)減少云計算平臺數據泄露和云中資源被濫用的隱患。由于eID簽發機構能夠提供一個作為第三方可信云的訪問控制機制,用戶對云中資源的訪問必須經過可信第三方的授權和監控,用戶之間并不能從云服務提供商直接獲取數據,這就避免了用戶獲取未授權數據的操作,減少了云中資源被濫用的風險。


參考文獻:
[1] Armbrust M, Fox A, Griffith R, et al. Above the clouds: A Berkeley view of cloud computing[R]. Technical Report, UCB/EECS-2009-28, Berkeley: University of California at Berkley, 2009.

[2] Armbrust M, Fox A, Griffith R, et al. A view of cloud computing[J]. Commun ACM, 2010, 53(4): 50 - 58.

[3] 吳吉義, 平玲娣, 潘雪增, 等. 云計算:從概念到平臺[J]. 電信科學, 2009, (12): 23 - 30.

[4] Gartner Reveals Top Predictions for IT Organizations and Users for 2016 and Beyond [EB/OL]. http://www.gartner.com/newsroom/id/3143718. 2015/10/6.

[5] Bertino, E., Paci, F., Ferrini, R., Shang, N.: Privacy-preserving Digital Identity Management for Cloud Computing[J]. IEEE Data Eng. Bull. 2009, 32(1): 21 - 27.

[6] Celesti, A., Tusa, F., Villari, M., Puliafito, A.: Security and Cloud Computing: InterCloud Identity Management Infrastructure[J]. WETICE, IEEE Computer Society, 2010: 263 - 265.

[7] Sherman S. M. Chow, Yi-Jun He, Lucas C. K. Hui, et al. SPICE - Simple Privacy-Preserving Identity-Management for Cloud Environment[J]. Applied Cryptography and Network Security. The Series Lecture Notes in Computer Science, 2009, (7341): 526 - 543.

[8] Cloud Security Alliance Announces Trusted Cloud Initiative White Paper [EB /OL]. https://cloudsecurityalliance.org/media/news/csa-announces-tci-white-paper,2011 - 10 - 18.

[9] 解讀eID. http://eid.cn/knowabouteid.html[EB/OL]. 2015 - 10 - 18.



作者簡介:

    胡傳平(1960-),江蘇揚州人,博士,研究員,博士生導師,公安部第三研究所所長、黨委副書記(正廳級),一級警監,工業控制系統信息安全產業聯盟副理事長。

    2007年11月調公安部第三研究所任所長至今,兼任公安部科技信息化委員會委員、公安部應用基礎標準化委員會副主任委員、中國計算機學會計算機安全專業委員會副主任、ACM中國常務理事、ACM上海分會主席、工業控制系統信息安全產業聯盟副理事長等職務。

    長期從事警用裝備、信息網絡安全和公安物聯網領域的高新、前沿技術研究,在特種機器人、柔性控制系統、eID網絡身份認證、視頻結構化描述技術等方面取得多項原創性成果,工程和實戰應用效果顯著。獲國家科技進步二等獎2項,省部級科技進步獎9項、發表論文22篇、參編著作3本,獲授權專利30余項。

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 91精品国产综合久久久久-91精品国产综合久久久久久-91精品国产综合久久青草-91精品国产综合久久婷婷-91精品国产综合久久香蕉-91精品国产综合久久消防器材 | 综合色网站-综合色图-综合色婷婷-综合色天天-乱淫视频-乱淫片 | 性色做爰片在线观看WW-性夜影院午夜看片-性一交一乱一A片-性一交一乱一A片WWW-性一交一乱一交A片久久-性一交一乱一交A片久久四色 | 在线观看 一区-在线观看 亚洲-在线观看 日韩-在线观看 免费高清视频-久久婷婷国产一区二区三区-久久婷婷国产五月综合色啪最新韩国 | 制服师生一区二区三区在线-制服师生av在线-制服 丝袜 亚洲 中文 综合-直接看毛片-欧美视频在线观看视频-欧美视频在线观看免费最新 | 亚欧成人毛片一区二区三区四区-亚欧成人乱码一区二区-亚久久伊人精品青青草原2020-亚飞与亚基在线观看-国产综合成人观看在线-国产综合91天堂亚洲国产 | 日本成人一区,欧美日韩亚洲无线码在线观看,交换伦交,在线观看国产视频,日韩欧美视频一区,国产精品欧美一区二区三区不卡 | 日韩精品无码一区AAA片-日韩精品三级-日韩草逼-日韩操穴-成人黄色在线观看-成人黄色在线播放 | 日本欧美一区-日本欧美一区二区三区片-日本强好片久久久久久AAA-日本-区一区二区三区A片-日本人伦一区二区三区-日本人妻A片成人免费看 | 中文字幕第一页亚洲-中文字幕第一页国产-中文字幕第38页永久乱码-中文字幕不卡在线观看-久久久久青草大香线综合精品-久久久久青草 | 黄色片网站免费观看-黄色片网站观看-黄色片网站大全-黄色片视频网-色偷偷网址-色偷偷网站 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 亚洲欧美激情另类,国产成人一区二区三区免费观看,一区二区三区在线视频观看,亚洲一区二区三区精品视频,国产乱了真实在线观看,国产播放器一区 | 在线观看日本视频-在线观看日本免费-在线观看日本www-在线观看日本-久久亚洲精品成人-久久亚洲精品tv | 天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看 | 韩国三级一区-韩国三级香港三级日本三级la-韩国三级香港三级日本三级-韩国三级视频网站-日韩欧美一及在线播放-日韩欧美一二三区 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 一区二区三区欧美日韩-一区二区三区欧美-一区二区三区免费在线视频-一区二区三区免费在线观看-久久精品店-久久精品第一页 | 精品国产无码一区二区-精品国产无套在线观看-精品国产无限资源免费观看-精品国产午夜福利在线观看-精品国产午夜久久久久九九-精品国产午夜肉伦伦影院 | 欧美中出,国产欧美又粗又猛又爽老,日本啊v,欧美日韩欧美,国产va在线观看,国产一区二区三区在线视频 | 人妻不敢呻吟被中出A片视频-人妻超级精品碰碰在线97视频-人妻换人妻AA视频-人妻寂寞按摩中文字幕-人妻精品国产一区二区-人妻久久久精品99系列A片毛 | youjizz日本人-youjizz亚洲-youpornyoujizz中国-yy6080久久-欧美日韩国产在线-欧美日韩国产在线播放 | 国产精品jizzjizz-国产精品hd在线播放-国产精品hd免费观看-国产精品blacked在线-日日人人-日日欧美 | 欧美成人精品动漫在线专区-欧美成人精品区综合A片-欧美成人精品三区综合A片-欧美成人精品一区二区综合A片-欧美成人另类-欧美成人猛片AAAAAAA | 色8影院-色5月综合-色5月婷婷-扫黑决战免费完整版高清-骚五月天-骚婷婷 | youjizz日本人-youjizz亚洲-youpornyoujizz中国-yy6080久久-欧美日韩国产在线-欧美日韩国产在线播放 | 中文无码熟妇人妻av在-中文无码视频三区四区在线观看-中文无码视频-中文无码肉感爆乳在线-中文无码日韩欧免费视频-中文无码日韩欧毛 | 激情综合五月亚洲婷婷,国内亚州视频在线观看,成人国产精品免费网站,欧美性猛交99久久久久99,久久国产欧美日韩精品,国产精品无码久久av | 久久亚洲精品中文字幕-久久亚洲精品永久网站-久久亚洲精品无码A片大香大香-久久亚洲精品成人综合-在线观看视频中文字幕-在线观看视频一区 | 色网在线免费观看-色网在线观看-色网在线播放-色网在线-黄色片网址大全-黄色片网站在线观看 | 欧美激情中文字幕一区二区-欧美激情在线精品video-欧美激情影院-欧美激情一区二区三区在线-欧美激情一区二区三区视频高清-欧美激情一区二区三区视频 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 国产一区二区高清,久久亚洲私人国产精品va,日韩精品观看,国产高清美女一级毛片久久,国产区亚洲区,日本久久香蕉一本一道 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 五月天在线观看免费视频播放,人人草人人,色视频综合,狠狠色婷婷丁香六月,五月婷婷六月丁香综合,开心激情综合网 | 国产一区二区三区四区五区加勒比-国产一区二区三区四区五区六区-国产一区二区三区四区五在线观看-国产一区二区三区无码A片-国产一区二区三区-国产一区二区三区亚洲欧美 | 久久夜视频-久久夜色视频-久久夜色精品国产欧美-久久夜色精品国产噜噜小说-久久夜色精品国产-久久亚洲这里只有精品18 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 国产精品国产三级大全在线观看-国产精品国产三级囯产av中文-国产精品国产三级国av在线观看-国产精品国产三级国v麻豆-国产精品国产三级国产-国产精品国产三级国产aⅴ | 黑人巨大精品欧美-黑人巨大精品欧美一区二区-黑人巨大精品欧美一区二区o-黑人巨大精品欧美一区二区免费-黑人巨大跨种族video-黑人巨大两根一起挤进A片 | 国产韩国精品一区二区三区久久-国产国语一级毛片在线视频-国产国语高清在线视频二区-国产国拍亚洲精品午夜不卡17-日韩在线欧美高清一区-日韩在线免费视频观看 | 波多野结衣在线中文-波多野结衣在线影视免费观看-波多野结衣在线影视-波多野结衣在线一区二区-波多野结衣在线一区-波多野结衣在线网址 |