




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、安全体系架构系统中的信息安全系统中的信息安全安全体系架构l安全是一个整体的概念。安全是一个整体的概念。这里的安全重点指信息的加密保护、用户认证、电子交易和收费保护等内容,它往往和具体应用相关。整体安全一般是由多个安全元件实现的。l安全体系架构就是系统中安全元件与系统本身安全体系架构就是系统中安全元件与系统本身以及各安全元件之间组合在一起的方式。以及各安全元件之间组合在一起的方式。l安全体系架构的关键:安全体系架构规范安全体系架构的关键:安全体系架构规范安全体系架构规范的门槛Intel的CDSA,Microsoft的CAPI安全体系架构lCDSA(Common Data Security Arc
2、hitecture)Intel历时四年开发的一个安全体系架构规范目前,该规范被转交给Open Group组织推行。l技术要求技术要求稳健、分布式、多平台和工业标准的安全基础结构l规范的开放性规范的开放性开放安全体系架构的源代码。不开放规范的修改权。安全体系架构l技术目标:技术目标:鼓励互动的、水平式的开发。为工业大规模提供安全元件。l商业目的:商业目的:信息安全产品的安全结构统一到CDSA框架中, 并在CDSA基础上推行包括电子商务、信息服务等应用。l应用对象:应用对象:企业-企业间和企业-个人间的电子商务,数据内容分发的保护,数据内容和服务数量上的计量,以及商业、个人隐私的保护,等等。安全体
3、系架构安全体系架构l层次化的安全体系架构层次化的安全体系架构把安全开发划分为安全应用与安全模块,作为安全的顶层与底层,安全应用与安全模块统称为安全元件。在中间设置一个内核层,通过内核层的CSSM完成安全模块与安全应用的维护、管理与相互连接。l通过基于通过基于CSSM的证书系统来实现相互认证功能。的证书系统来实现相互认证功能。安全应用与安全模块间、CSSM与安全应用、CSSM与安全模块间都需要进行动态的相互认证。通过ISL和EISL来完成安全连接。安全体系架构安全体系架构CSSM coreCSSM LayerApplication layerAPP 1APP 2Application Inter
4、face LayerCrypto Application Interface LayerOperation system LayerDrivers LayerBIOS LayerHardware LayerCPU EISL (Embedded Intergrity service Library)SecureAPP 1SecureAPP 2Drivers LayerCBIOS LayerCHardware LayerIntergrityservicesCSPmodulemanagerSPISecuritycontextsTPmodulemanagerTPIACmodulemanagerACIC
5、LmodulemanagerCLIDLmodulemanagerDLIEMmodulemanagerEMICSPModuleTPModuleACModuleCLModuleDLModuleE MModule安全体系架构lIntel的观点:对三类攻击防护的权衡的观点:对三类攻击防护的权衡放弃对第三类攻击的绝对防护,以换取整个方案在技术、商业等方面的可行性。l安全架构自身的安全性:安全架构自身的安全性:具有较强的安全性,但难以防护攻击群攻击。l安全元件的安全性安全元件的安全性由证书的审查和发放决定。安全体系架构lCDSA规范的开放性规范的开放性开放实现方式,不开放规范本身。lCDSA证书发放问题证
6、书发放问题lGUID和和USEEl硬件化趋势对硬件化趋势对CDSA开放性的影响开放性的影响安全体系架构lCDSA的基础:现有的基础:现有PC的体系架构的体系架构lCDSA的目标:围绕通用系统架构安全的目标:围绕通用系统架构安全l以上决定了以上决定了CDSA的特点的特点通用性强的安全开发单一安全解决模式,系统安全性的上限由CDSA体系本身决定在系统性能、资源需求和成本上要付出较大代价要求一个全球唯一的认证系统安全体系架构l严格的分工开发严格的分工开发大厂商提供CSSM实现安全应用开发商专注于安全应用的开发安全模块开发商专注于安全算法、安全协议及其硬件实现等方面的内容。lIntel等大公司的绝对控
7、制等大公司的绝对控制单方向的竞争障碍证书发放的控制后门问题安全体系架构l中国没有中国没有CDSA这种安全体系架构的土壤。这种安全体系架构的土壤。信息系统设计能力不足。信息技术和产品支持不足。信息产业居于弱势。即使勉强做出一个CDSA系统,在商业竞争中也是以己之短,对敌之长,前景不容乐观。l中国要建立自己的安全体系架构,必须另辟蹊中国要建立自己的安全体系架构,必须另辟蹊径。径。安全体系架构l安全体系架构是否必须完全固定?安全体系架构是否必须完全固定?l是否必须围绕通用系统采取统一、集中式管理是否必须围绕通用系统采取统一、集中式管理的方式?的方式?l是否必须采用一致的认证体系?是否必须采用一致的认
8、证体系?l安全体系架构对开发的限制应当如何?安全体系架构对开发的限制应当如何?l在保证安全的情况下,能否对体系进行裁减?在保证安全的情况下,能否对体系进行裁减?l是否可以从体系架构的角度引入专用安全硬件是否可以从体系架构的角度引入专用安全硬件(芯片)的系统,以提高系统的安全性?(芯片)的系统,以提高系统的安全性?安全体系架构l“安全是相对的安全是相对的”针对不同的安全要求,需要有不同等级的安全保护l系统中的系统中的“围墙围墙”物理保护和逻辑保护保护手段的相互配合l多样性与安全多样性与安全安全方案是多样性的多样的安全系统,能提供更强的安全保护。安全体系架构l密码学中的公开与保密密码学中的公开与保
9、密密码学意义上的安全不依赖于算法的保密,而依靠密钥的安全性和算法的强度来实现。密码学中有物理保护的假设。l系统内部同样可以建立系统内部同样可以建立“私有区域私有区域”与与“公开公开区域区域”的概念的概念可以采用多种方法实现“私有区域”的安全,而不需对系统的公开区域提出很高的安全要求。安全体系架构l双方达成安全协议,即可实现安全连接。双方达成安全协议,即可实现安全连接。安全应用内需要存在安全功能,对应用开发商而言,开发安全功能存在难度。l可以通过可以通过“嵌入嵌入”安全模块的方式,为安全应安全模块的方式,为安全应用添加安全算法和安全协议功能。用添加安全算法和安全协议功能。安全算法和安全协议模块相当于“锁”的概念。安全算法一般都有很简洁的接口。典型的安全算法:分组密码算法、序列密码算法、公钥算法、摘要算法。安全体系架构安全体系架构l小型化、可裁减的体系结构。小型化、可裁减的体系结构。l容易针对需求,对系统性能进行优化。容易针对需求,对系统性能进
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年医用混合气体系统项目立项申请报告模板
- 《T培训课程》课件
- 洗浴中心赔偿协议书
- 消毒供应委托协议书
- 淮安购房定金协议书
- 旅游免责责任协议书
- 木门销售合同协议书
- 杭州高区合作协议书
- 标准安全生产协议书
- 旧房改修合同协议书
- 中药学电子版教材
- 毕业设计外文文献-基于 Vue.js 的后台单页应用管理系统的研究与实现
- 新产品开发打样流程
- 三轴龙门机械手
- 妇产科护理学智慧树知到答案章节测试2023年石河子大学
- 文化差异与跨文化交际智慧树知到答案章节测试2023年
- 石油石化行业数字化转型规划课件
- GB/T 4226-2009不锈钢冷加工钢棒
- 肌筋膜激痛点及还原
- 锂离子电池粘结剂总结ATLCATL课件
- 九种基坑坍塌事故案例分析课件
评论
0/150
提交评论