The invention relates to an implementation system and its implementation method for optimizing the trusted base component. The system includes the management sub module, used to receive data transmitted to the kernel layer by the application layer; the degree quantum module is used for the measurement of the integrity measurement of the measured objects; the stator module is used for the comprehensive determination of the controlled files. The periodic active control sub module is used to carry out the periodic initiative measure of the system running environment information, and the control sub module is used to collect the context information of the Metric objects at the control point and handle the measurement objects. The log management sub module is used to collect all the refusal information and integrity of the control sub modules. Sexual anomaly information. The invention is added to the kernel with many different modules. In the case of effectively ensuring that the system's own security module is not affected, the function of the custom security module is executed at the same time, and the modification and influence to the Linux kernel code are also reduced, and the function and flexibility are increased.
【技术实现步骤摘要】
一种优化可信基础组件的实现系统及其实现方法
本专利技术涉及计算机系统安全
,具体涉及一种优化可信基础组件的实现系统及其实现方法。
技术介绍
近年来,Linux系统由于其出色的性能和稳定性,开放源码特性带来的灵活性和可扩展性,以及较低廉的成本,而受到计算机工业界的广泛关注和应用。然而Linux系统的安全性的不足,已经影响了Linux系统的进一步发展和更广泛的应用,系统安全已成为一个不容忽视的问题。目前针对操作系统的攻击手段越来越多,方式复杂多样。它们利用操作系统自身漏洞进行恶意破坏,导致资源配置被篡改,恶意程序被植入执行,利用缓冲区溢出攻击非法接管超级权限等。一般情况下,黑客攻击某一系统的最主要目的:一是窃取用户的私密数据。二是对操作系统进行恶意破环,使其无法行事正常机能。为了加强Linux系统的安全性能,引入了安全增强Linux(SELinux)、域和类型增强(DTE),以及Linux入侵检测系统(LIDS)等安全工具。但是上述安全工具都没有能够获得统治性地位而进入Linux内核成为标准。直到2001年美国国家安全局(NSA)介绍了他们关于安全增强Linux(SELinux)的工作,可以通过加载内核模块方式,支持现存的各种不同的安全访问控制系统,Linux安全模块LSM(LinuxSecrityModule)因此应运而生。目前,Linux安全模块LSM(LinuxSecrityModule)是开发者开发自身安全模块的基本框架,然而LSM(LinuxSecrityModule)自身的一些特点为开发者带来困难。1、Linux内核2.6.19版本取消了mo ...
【技术保护点】
1.一种优化可信基础组件的实现系统,其特征在于:包括管理子模块、度量子模块、判定子模块、周期性主动控制子模块、控制子模块及日志管理子模块,各模块分别完成各自功能,且可通过预定接口进行数据交互和协同工作,其中,管理子模块用于接收应用层传输给内核层的数据;度量子模块用于根据指定的度量算法完成对度量对象的完整性度量计算;判定子模块用于对受控文件进行综合性判定;周期性主动控制子模块用于对系统运行环境信息进行周期性主动度量;控制子模块用于在控制点处收集度量对象的上下文信息,依据判定子模块返回的判定结果对度量对象进行处置;日志管理子模块用于收集控制子模块的所有拒绝操作信息和完整性异常信息。
【技术特征摘要】
1.一种优化可信基础组件的实现系统,其特征在于:包括管理子模块、度量子模块、判定子模块、周期性主动控制子模块、控制子模块及日志管理子模块,各模块分别完成各自功能,且可通过预定接口进行数据交互和协同工作,其中,管理子模块用于接收应用层传输给内核层的数据;度量子模块用于根据指定的度量算法完成对度量对象的完整性度量计算;判定子模块用于对受控文件进行综合性判定;周期性主动控制子模块用于对系统运行环境信息进行周期性主动度量;控制子模块用于在控制点处收集度量对象的上下文信息,依据判定子模块返回的判定结果对度量对象进行处置;日志管理子模块用于收集控制子模块的所有拒绝操作信息和完整性异常信息。2.如权利要求1所述的优化可信基础组件的实现系统,其特征在于:所述应用层传输给内核层的数据包括配置信息、判定规则、控制策略及度量实施方式;所述度量对象的上下文信息包括主体、客体及操作信息;所述控制子模块对度量对象进行处置的操作包括拒绝、允许及交互;所述系统运行环境信息包括内核模块符号表、系统调用表、中断描述符表、全局描述符、代码正文段及系统关键文件。3.一种基于权利要求1所述的优化可信基础组件的实现系统的实现方法,其特征在于:包括利用链式调用方法将LSM提供的一个静态指针引向到自定义的安全模块。4.如...
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。