贵州大学设为首页收藏本站
 
网站首页 | 研究院简介 | 专家团队 | 研究领域 | 研究成果 | 新闻动态 | 技术分享 | 数据分析 | 企业孵化
您现在的位置: 网站首页 >> 数据安全>> 正文
搜索
基于云数据的应用访问安全控制
作者:CIO时代网 来源:CIO时代网 日期:2015-03-20 阅读:646

    云计算基础设施之一是提供可靠、安全的数据存储中心,因此,存储安全是云计算领域的安全话题之一。云存储应用中的存储安全包括数据加密存储、安全策略管理、安全日志和审计。安全日志和审计为监控系统和活动用户提供必要的审计信息。特别是对数据的访问进行安全控制尤为重要,在为用户提供安全和方便分享的权衡中,对数据的访问控制机制是一个需要研究的课题。


    Amazon S3的S3、EMC Atmos Online等都提供云存储服务,他们都是通过访问控制列表ACLs来控制数据的访问权限,只有授权的用户或者应用才能访问,但是对数据的共享会受到ACLs最大数量的限制。Hassan Takabi等提出了基于属性加密的访问控制策略。在为用户提供实时、离线、友好、安全、方便的云计算服务的情况下,参考Danny Harnik等人的数据安全访问机制,提出了本文的数据访问控制机制。


    1.方案设计


    应用对用户数据如下的两种授权访问方式:应用访问用户空间下特定目录;应用访问用户空间下非特定目录或文件。


    1.1 应用访问特定目录


    应用访问特定目录,这个特定目录是专供某些应用访问,这个特定目录访问权限的生命周期是从用户选择使用该应用到用户取消使用该应用的一段时间。这种授权访问机制主要用于用户非在线情况下使用应用。

 

   \
    图1 应用访问特定目录流程


    当用户选择使用这个应用后,就会在用户的空间中有一个对应的应用使用目录,这个目录可以是新创建的,也可以是与应用公用目录。相当于用户授权应用使用这个目录,这样应用可以很方便的访问该目录。


    (1)用户在选择订购应用后,会将应用与访问目录的对应关系在安全/策略管理中保存下来,即访问控制列表(ACL)。


    (2)用户在应用中发起使用请求后,用户既可以退出应用或者离线。


    (3)应用会向安全/策略管理系统发起获取访问目录的权限信息,安全/策略管理系统对访问信息等属性通过AES-256进行对称加密,对其中的一些属性通过HMACSHA1算法进行签名,加密完成后返回给应用。


    (4)应用向存储数据系统发起访问请求,并将加密的属性信息和签名传送到存储数据系统,系统对其中的属性信息通过HMAC-SHA1算法进行签名后与传递过来的签名进行比对,看是否符合要求。


    (5)校验成功后,应用就可以操作对象数据。


    1.2 应用访问非特定目录或文件


    应用访问用户存储空间下的所有文件或者目录,这个文件或者目录访问权限的生命周期很短,从用户授权到发起数据请求大概在几分钟或者几十秒内。这种授权访问机制主要用于户用在线的情况下使用某种应用。授权访问机制不需要预先在ACL中有该应用的使用权限,当用户临时需要应用对某个文件进行处理时而发起的临时授权,只会保存这种发起访问授权的日志记录。

 

    \
    图2 应用访问非特定目录或者文件流程


    (1)用户发起使用应用对某个文件进行处理,需要将用户的访问信息等发送到安全管理系统。


    (2)安全管理系统对接收到的访问信息等属性通过AES-256进行对称加密,对其中的一些属性通过HMACSHA1算法进行签名,加密完成后返回给客户端。安全管理系统记录下这次授权的日志信息。


    (3)客户端通过重定向或者再次调用应用的接口方式将加密后的访问信息、签名等发送给应用。


    (4)应用将访问信息、签名等发送到云存储数据系统,系统对其中的属性信息通过HMAC-SHA1算法进行签名后与传递过来的签名进行比对,看是否符合要求。


    (5)校验成功后应用就可以操作数据。


    2.结束与展望


    本文提出的数据访问控制机制能够在保证安全性的条件下,使用户能够快速方便的使用应用实时处理存储空间中的数据。数据访问安全控制还存在很多问题,在保证数据安全又方便其他应用来使用数据将会在后续工作中继续研究。

编辑:网站管理员【关闭窗口】 【返回顶部】
上一篇:数据加密在嵌入式系统升级中的应用
下一篇:大数据隐私问题解决宜早不宜晚
最新发布  
副省长王世杰一行来校调...
2017贵州省公共大数据重...
第十届中国-东盟教育交流...[热]
贵州中道创义科技有限公...
贵州省公共大数据重点实...
贵州省大数据产业发展应...
贵州省大数据产业发展应...
贵州省大数据产业发展应...
贵州省大数据产业发展应...
贵州省大数据产业发展应...
贵州大学 | 贵州大学理学院 | 贵州省科技厅 | 贵州省经信委
CopyRight www.gzbigdata.net 版权所有:贵州省大数据产业发展应用研究院
地址:贵州省贵阳市花溪区(贵州大学西校区内) 大数据研究院企业交流QQ群:272603020
网站设计:贵州狼邦科技有限公司