PKI中访问控制授权的研究与分析

来源 :南京大学 | 被引量 : 0次 | 上传用户:jkenclly
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术的迅速发展,以Internet为代表的全球性信息化浪潮日益深刻,信息网络技术的应用正在日益普及和广泛,应用层次正在逐渐深入,应用领域扩展到党政部门信息系统、金融业务系统和企业商务系统等等。伴随网络的普及和发展,安全日益成为影响网络效能的重要问题,而Internet所具有的开放性、国际性和自由性在增加应用自由度的同时,对安全提出了更高的要求。 信息系统安全,是指为信息处理系统的建立所采取的技术和管理上的安全保护措施,以保护计算机系统中的硬件、软件及数据,防止由于偶然或恶意的攻击而使系统信息遭到破坏、更改或泄漏。一个完整的安全系统至少应当包括身份认证、存取访问控制、审计等功能,更加复杂的系统还应当包括攻击检测、攻击对抗等功能。信息安全的重要课题之一——访问控制机制的目的就是定义和控制系统中一个实体对另一个实体的访问权限,以保证只有合法授权的用户才能访问系统数据资源,同时,令所有没有合法授权的人员无法访问(窃取或是破坏)数据。 随着信息技术和网络安全的发展,出现了很多安全技术,例如防火墙技术、网络入侵检测系统、虚拟专用网等等,也出现了安全操作系统和安全数据库。为实现网上信息安全及安全通信,除在通信传输中采用更加强壮的加密算法和硬件设施等等安全措施外,还必须建立一种信任及信任验证机制,于是就出现了公钥基础设施(PKI)。PKI系统主要利用其内部的各CA间的协同工作,为实体提供并管理数字化的个人证书。实体借助这些数字证书和PKI系统提供的相应服务,并和现有的密码技术相结合,就能实现网络传输中数据的机密性、完整性和防抵赖性。 PKI作为一个大型系统,其内部有许多功能各不相同的实体和丰富的系统资源。如何合理管理这些实体和资源将影响系统的安全与效率,特别是对访问授权的管理将体现系统的安全策略。本文介绍了三平面授权模型,讨论了如何在基于角色的环境中如何进行职责的分割和限制,并使用RBAC扩展模型来确定角色的权限,使用组图和角色图管理用户授权。本文给出了PKI系统的安全策略,并根据该安全策略使用三平面模型进行了设计和实现。 本文的主要工作如下:1)介绍了PKI系统的结构和层次,以及CA系统中各功能实体;对PKI系统中的各种管理工作(包括了密钥管理、证书管理、PKI结构管理和访问授权管理)进行了系统的分析,特别是系统内部的访问控制管理及其安全目标和要求; 2)讨论现有的访问控制技术,包括了自主访问控制、强制访问控制和基于角色的访问控制技术,并且进行了分析比较; 3)介绍了三平面授权模型,讨论在基于角色的环境中如何进行职责的分割和限制,以及进行职责分割所需要的机制,分析了如何确定角色的责任和权限,并设计了RBAC的扩展模式,使用角色图对角色的权限进行管理,使用组图到角色图的映射管理用户的指派; 4)给出了PKI系统中安全策略,并根据该策略使用三平面授权模型对系统的访问授权进行访问授权的设计和实现,合理分割职责,确定角色的权限和限制,最后分析了该模型。
其他文献
工作流技术是实现企业业务过程建模、管理、优化与重组,最终实现业务过程管理与自动化的核心技术。当面临竞争激烈、利润缩水而经营成本又不断提高的困境时,许多企业开始提出工
随着互联网的快速发展,网络应用不断丰富,其中也出现了很多对服务质量有极高要求的应用,它们对带宽、时延和抖动等网络性能参数极其敏感。为了使这些应用可以达到要求的服务
该文从谈判支持的理论基础及发展和基于Web的谈判支持的现状分析入手,结合Web开发的特点和软件工程的思想,进行了较洋细的系统需求分析,在此基础上论述基于Web的谈判支持系统
该文探讨了消息服务体系的基本框架和它所支持的消息的可靠传递机制.Web services是由一系列开放的,平台无关的协议所组成的基于网络的组件规范.该文提出一种基于Web service
该文首先从分布式应用体系发展过程阐述了WEB服务产生的需求背景.然后具体介绍了WEB服务技术基础.依次阐述了WEB服务的思想模型、架构体系和协议栈,并详细说明了WEB服务最重
该文结合CBIR技术和临床医务人员诊断疾病的专业知识提出了一种基于人类感知分类的图像特征提取和检索方法;在分析了高维索引所面临问题的基础上,提出了一种成本模型;然后根
该文首先介绍了网络安全所受到的威胁:黑客的攻击与病毒的传播.简单介绍了当前系统所存在的一些弱点及黑客攻击的手段. 其次介绍了入侵检测技术的发展:入侵检测系统模型的发
Internet的飞速发展产生了众多基于网络的复杂应用程序。这些程序基于不同的平台和标准,相互之间很难交互,不仅不利于改造和维护,而且大量重复开发浪费了有限的网络和企业资源。
建筑图三维重建的研究对象是多类信息综合描述且描述形式灵活的建筑图。它以实现计算机自动抽取图中二维图形对象的几何及语义信息、完成信息的综合、重建出建筑物整体模型为
网络和多媒体技术的普及,导致了网络上的通信量急剧增多,伴随着网络带宽需求的快速成长。为了达到减少网络的重复传输率,提高带宽的使用率,网络缓存技术是最常见的一种解决技术。