基于SELinux的访问控制研究

来源 :北京工业大学 | 被引量 : 0次 | 上传用户:dustfly
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
鉴于信息安全等级保护的重要性,世界各国政府对其相当重视,有关人员对其的研究一直没有间断,纷纷制订了信息安全等级保护的战略与措施。其中,访问控制的研究是很重要的一部分,其为信息系统中敏感信息保护的核心。因此为确保等级保护制度的顺利实施,必须研究实用的访问控制模型,在兼顾机密性和完整性保护且并不降低系统可用性的前提下,确保系统的安全。   SELinux全称是Security Enhanced Linux,是由美国国家安全局领导开发的Linux的一个强制访问控制安全模块,提供一些更强、更安全的强制存取控制架构来和核心的主要子系统共同运作。SELinux在Linux中实现了高强度但又灵活的强制访问控制体制,提供基于机密性和完整性的信息保护,可防止欺骗以及试图旁路安全机制的威胁,限制了因恶意代码和应用程序缺陷造成的危害,旨在提高Linux系统的安全性。   本文主要针对于SELinux如何在Linux中实现访问控制进行研究,从SELinux中的访问控制模型入手,首次选取TE模型来研究其在SELinux中的完整性保护方式,并集中分析了MLS和TE模型是如何与其他模型及架构相结合,来实现信息机密性与完整性保护的目标。我们不仅分析了MLS和TE的机制,而且也将它们与传统的模型进行比较,同时说明了其如何在SELinux策略语言中进行实现。此外,对SELinux中实施访问控制的MLS策略进行扩展,提出了SELinux中扩展的多级安全策略EMLS,通过添加完整性安全标记的形式,其解决了MLS单一的安全目标问题,可以兼顾机密性与完整性的保护。给出了EMLS安全级别的定义实例以及语法规则,另外描述了EMLS安全上下文以及如何实现安全约束,其充分利用了SELinux原有的策略语言定义,并定义了新的声明语句,且添加了完整性级别标识符。同时,针对于SELinux实施访问控制是否对Linux系统内核造成过多影响进行验证,通过微基准性能测试,比较Linux安全模块加载SELinux后,SELinux禁用和启用时的开销,看其是否有所增加。实验结果表明,Linux安全模块在加载SELinux后实施访问控制对内核的影响极小。  
其他文献
随着计算机应用技术的发展,以网络和多媒体技术为基础的网络教育越来越普遍,已成为新一代教育的发展方向。教师和学生能建立在线网络课堂,在网络上实时地进行语音视频教学,师生交
人脸的自动识别是模式识别和计算机视觉等领域的研究热点之一。然而,人脸图像的特征维数通常情况下都非常高,直接对这些高维数据进行处理,不仅使得计算复杂度非常高,而且会带
问题求解是人类思维最常见的一种方式,是人类重要的高级智能活动之一。启发式问题求解会对问题的求解空间进行一定的限制,使搜索朝有利于问题解决的方向进行,而不是盲目搜索
随着Internet和Web的高度普及,大量的信息充斥着整个网络。人们每天都要从中获取有用的信息以及知识,这也就导致了信息检索技术的迅速发展。关键词的自动抽取是信息检索的基础
可信计算立足于终端,在终端构建一个信任根,以信任根为起点,通过完整性度量技术,建立信任链,实现信任由信任根扩展到硬件平台、操作系统,直至整个网络,保证整个计算环境的可
随着经济飞速发展、科技不断进步,互联网技术在近几年得到了迅速的普及,人们的生活、工作越来越依赖于计算机和网络。伴随着经济利益的诱惑,木马病毒等恶意程序在用户不知不觉中
信息技术的迅猛发展给人们的生产生活带来了深远的影响。相对于文字、语言之类的抽象信息表示形式,视频、图像具有直观、生动、易于理解、通用性强等特征。但是由于视频图像
随着数据库和信息检索技术的飞速发展,如何在关系数据管理系统中实现信息检索的功能,使普通用户或者Web用户不需要了解关系数据库模式、也不用懂得如何书写SQL查询,仅使用简
实体关系抽取的基本任务是寻找并判定实体对之间存在的特定关系(如雇佣关系)。“共现”(co-occurrence)即为其中的一种,是指词汇在文档集中共同出现,以一个词为中心,可以找到
随着互联网的发展和网络规模的扩大,当前广泛使用的IPv4地址空间即将耗尽,同时在服务质量、安全性、移动性和满足新的应用等方面不能满足快速发展的互联网的要求,为此,IETF(I