基于安全标记的区域边界访问控制技术研究

基于安全标记的区域边界访问控制技术研究

论文摘要

信息安全等级保护是我国经济建设和信息化发展的一项基本政策。安全标记保护级(三级)信息系统的建设在等级保护的研究和实施工作中占有重要地位,区域边界安全防护作为三级信息系统建设中的一项关键技术,是当前信息系统安全整改中的重要课题。但当前对区域边界的研究侧重于应用区域边界防护,不能有效满足三级信息系统对区域边界的安全需求,特别是对带有安全标记的网络数据流的访问控制。本文通过研究国内外区域边界访问控制技术和边界安全防护技术的发展现状,结合等级保护三级标准的技术要求,建立了一种面向网络数据流的区域边界访问控制模型,改进了网络数据流安全标记绑定技术,并提出了基于组的边界策略管理技术,实现了区域边界上对带有安全标记的网络数据流的访问控制。具体内容包括:(1)建立适用于区域边界的网络数据流访问控制模型针对三级信息系统区域边界访问控制安全需求,提出一种面向网络数据流的区域边界访问控制状态机模型。定义模型的形式化描述、安全特性、系统状态间的安全转换规则和安全定理,对安全转换规则和安全定理进行必要的证明,并基于格理论对模型在数据流控制、访问控制流程和性能上进行了分析,为区域边界上网络数据流访问控制提供了理论基础。(2)改进基于CIPSO的网络数据流安全标记绑定技术分析现有网络数据流安全标记绑定技术,结合建立的区域边界网络数据流访问控制模型,改进基于CIPSO标准的网络数据流安全标记绑定技术,定义新的安全标签类型,改进范畴集编码方法,实现区域边界上对网络数据流的机密性、完整性控制,并分析了区域边界上网络数据流控制过程。(3)提出基于组的区域边界访问控制策略管理技术针对区域边界访问控制模型实现的自主访问控制和强制访问控制策略,通过对现有的组策略管理技术研究,提出基于组的区域边界策略管理技术,给出了区域边界上基于组的策略管理机制和策略管理框架,并对其管理性能进行了分析。(4)设计区域边界安全网关原型系统在提出的区域边界网络数据流访问控制模型和基于组的区域边界策略管理技术的基础上,给出了面向三级信息系统的区域边界网关的总体设计方案,并对网关的主要模块——安全管理平台、访问控制裁决模块、安全审计管理模块等给出具体实现。

论文目录

  • 摘要
  • Abstract
  • 第一章 绪论
  • 1.1 研究背景与意义
  • 1.2 研究目标与内容
  • 1.3 章节安排
  • 第二章 区域边界安全技术综述
  • 2.1 区域边界安全需求分析
  • 2.2 区域边界访问控制理论研究
  • 2.2.1 访问控制策略概述
  • 2.2.2 访问控制策略分析
  • 2.2.3 经典访问控制模型分析
  • 2.2.4 模型融合研究现状
  • 2.3 区域边界安全防护技术研究
  • 2.3.1 传统安全防护技术
  • 2.3.2 数据流安全标记绑定技术
  • 2.3.3 基于安全标记的防护技术
  • 2.4 面临的主要问题
  • 2.5 本章小结
  • 第三章 基于安全标记的区域边界访问控制模型
  • 3.1 模型的建立
  • 3.2 模型形式化描述
  • 3.2.1 元素定义
  • 3.2.2 函数定义
  • 3.3 安全系统描述
  • 3.3.1 安全系统定义
  • 3.3.2 安全特性
  • 3.4 状态转换规则及定理
  • 3.4.1 状态转换规则
  • 3.4.2 安全定理
  • 3.5 模型的分析和讨论
  • 3.5.1 数据流控制分析
  • 3.5.2 访问控制流程分析
  • 3.5.3 模型特点
  • 3.6 本章小结
  • 第四章 基于CIPSO 的数据流安全标记绑定技术
  • 4.1 IP 安全选项
  • 4.1.1 IP 安全选项协议
  • 4.1.2 通用IP 安全选项标准
  • 4.2 改进的数据流安全标记绑定技术
  • 4.2.1 改进的安全标签格式
  • 4.2.2 改进的范畴集编码
  • 4.3 基于安全标记的边界数据流控制
  • 4.3.1 数据流安全标记封装和解封装
  • 4.3.2 可信PC 的数据流处理
  • 4.3.3 不可信PC 的数据流处理
  • 4.3.4 数据流访问控制裁决
  • 4.4 本章小结
  • 第五章 基于组的区域边界策略管理技术
  • 5.1 基于组的策略管理概述
  • 5.2 基于组的区域边界策略管理机制
  • 5.2.1 组策略元素定义
  • 5.2.2 组策略管理原理
  • 5.2.3 组策略管理内容
  • 5.3 基于组的区域边界策略管理框架
  • 5.3.1 策略管理体系结构
  • 5.3.2 策略管理工作流程
  • 5.4 基于组的策略管理性能分析
  • 5.5 本章小结
  • 第六章 区域边界网关原型系统设计与实现
  • 6.1 体系结构
  • 6.2 设计技术路线
  • 6.3 安全管理平台
  • 6.3.1 主要功能
  • 6.3.2 用户管理
  • 6.3.3 角色管理
  • 6.3.4 安全标记管理
  • 6.3.5 组策略管理
  • 6.4 基于安全标记的访问控制模块
  • 6.4.1 主要功能
  • 6.4.2 数据包过滤/提取模块
  • 6.4.3 访问控制裁决模块
  • 6.4.4 策略转换模块
  • 6.4.5 策略加载/删除模块
  • 6.5 基于安全标记的安全审计模块
  • 6.5.1 审计信息配置
  • 6.5.2 审计记录查询
  • 6.5.3 审计信息处理
  • 6.6 本章小结
  • 第七章 结束语
  • 7.1 主要工作总结
  • 7.2 有待进一步研究的工作
  • 参考文献
  • 作者简历 攻读硕士学位期间完成的主要工作
  • 致谢
  • 相关论文文献

    标签:;  ;  ;  ;  ;  

    基于安全标记的区域边界访问控制技术研究
    下载Doc文档

    猜你喜欢