论文部分内容阅读
随着信息技术的高速发展和病人对个人隐私保护需求的日益增强,医疗环境中病人信息的访问控制和机密性保护越来越受到人们的关注。医疗环境是一个动态的、复杂的环境,在访问过程中,各种异常情况和安全漏洞随时可能发生。而且在某些异常情况下,拥有静态访问控制策略的访问控制并不能解决访问请求的决策问题。为了解决上述问题,BTG(Break the Glass,BTG)机制作为一种异常处理机制被引入,以便专门处理异常访问情况(尤其是医疗环境中的紧急情况)的授权问题。BTG机制结合访问控制在一定程度上可以增加授权的灵活性,保证病人信息在异常访问情况中被合理且安全地访问。然而,现有的BTG机制仍有一定的缺陷,如果不处理这些缺陷,会给病人或其他相关个体带来严重的危害,比如恶意泄露病人的敏感信息、损害医院的声誉等。因此,为了改进医疗环境中BTG机制在处理异常访问情况时存在的缺陷,本文提出了更加灵活、安全、细粒度性的BTG机制,并设计实验验证了改进机制的有效性。本文做出了以下贡献:通过分析医疗环境的动态性、拒绝风险等特征,对医疗环境中可能出现的所有访问情况进行了分类,即正常情况和异常情况,异常情况又分为紧急情况和未知情况,并介绍了不同访问情况的基本特点。通过对大量有关BTG机制文献的总结,分析了现有BTG机制存在的一些缺陷,包括BTG机制在解决紧急情况下的授权问题时所体现的后验性、不灵活性、滥用性,以及现有BTG机制忽略了如何解决未知情况下的授权问题。针对BTG机制在解决紧急情况下的授权问题时存在的缺陷,本文提出了基于可信度的BTG机制,该机制包括上下文服务、审计、可信处理、授权处理四个模块,四个模块之间相互合作。上下文服务模块感知并收集主客体的相关信息;审计模块记录主体的历史访问行为,并从用户和系统两方面对主体的行为进行评估;可信处理模块引入了相关的可信计算方法,对主体关于客体的可信程度进行评估,并生成客体的可信主体集,同时对集合中的主体进行可信等级的划分;授权处理模块根据各个模块的相关信息对紧急情况下发送紧急BTG请求的主体进行授权。基于可信度的BTG机制不仅增加了BTG机制的先验性、灵活性、安全性,还权衡了病人信息的可访问性和机密性。现有BTG机制几乎没有考虑如何解决未知情况下的授权问题,针对这一缺陷,本文提出了基于风险的BTG机制,该机制包括义务处理、义务库、可信分析、敏感度处理、授权处理五个模块,五个模块之间相互合作。义务处理模块主要结合义务机制重新定义了相关义务及义务的执行状态,并对主体执行义务的能力进行评估;义务库模块存储了预先定义的义务集合;可信分析模块是对主体的可信程度进行评估计算;敏感度处理模块是对客体的敏感度进行分析;授权处理模块是根据各个模块的相关信息对发送的未知BTG请求进行风险评估、二次评估,最后决定是否给请求主体授权。基于风险的BTG机制不仅扩大了BTG机制的适用范围,增加了BTG机制的先验性、灵活性、安全性,还权衡了病人信息的可访问性和机密性。最后本文设计了一个基于改进BTG机制的医疗系统,该系统实现了上述两种改进BTG机制的各个模块功能,并利用相关实例验证了改进机制的有效性。本文主要通过改进现有的BTG机制,使其能够更灵活、更细粒度地处理医疗环境中不同异常访问情况下的授权问题,以保证医疗环境的信息安全。本文的研究内容对病人信息的机密性保护具有较大意义,对未来的相关研究也具有一定的启发。本文存在以下不足:虽然本文的可信计算方法一定程度上可以避免异常的数据被使用,但并不能从根本上避免恶意用户篡改可信样本数据;本文的研究是基于医疗环境这个大背景,相应的方法也是根据医疗环境的特征提出的,所以它并不适用于其他背景;本文搭建的医疗系统仅是为了实现本文提出的改进BTG机制,后续可对其进行进一步扩充,以保证系统的完整性。