专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

浅谈面向云服务信息安全质量评估的度量模型分析

  1引言
  针对IT领域计算资源集约化、规模化和专业化等需求,云计算(cloudcomputing)服务(云服务)模式应运而生。云服务不断提高生产效率,但同时也暴露出各种不容小觑的信息安全问题,这已经成为阻碍其发展的关键因素。要解决云服务信息安全问题,首先需要提出其信息安全检测、度量、评估等模型或方法,形成良性反馈机制,促进和提高云服务信息安全质量。然而,云服务信息安全质量评估面临诸多难题,由于没有完备的评估标准和指标,面临信息安全质量评估不了和评估不准的问题。
  2现有信息安全质量评估标准及面临的挑战
  现有信息安全质量评估标准主要被信息产品或服务的用户、开发者、第三方评估者、管理员等使用,涉及的信息产品和服务门类广,部分还对产品给出特定的信息安全质量评估标准。评估中最常用的有信息技术安全性评估准则(CC,commoncriteria),简称通用准则。
  通用准则是确定适用于所有IT产品和系统的评估准则,具有普适性和通用性。通用准则只规定准则,不涉及评估方法,评估方法的选择留给其他评估体制确定。通用准则提出了3个重要概念,评估对象(TOE,targetofevaluation)、保护轮廓(PP,protectionprofile)和安全目标(ST,securitytarget)。TOE包括作为评估主体的IT产品和系统以及相关文档。PP和ST是用于描述待评估IT产品或系统的重要文档。PP描述满足特定需求且独立于现实的一组安全要求,是目标说明。ST描述依赖于现实的一组安全说明,是评估基础。通用准则安全功能要求提出了11个需要满足安全要求的功能组件类,包括密码支持、用户数据保护、私密性等。安全保证要求提出了9个需要安全保证的类别,包括生命周期支持、脆弱性评定、指导性文档等。安全功能要求和安全保证要求为云服务信息安全评估指标的拟定提供了全面的依据。在度量方面,通用准则提出了评估级别的概念。
  2000年7月,美国NIST(NationalInstituteofStandardsandTechnology)和CSSPAB(ComputerSystemSecurityandPrivacyAdvisoryBoard)联合举办了一个针对信息安全度量的讨论会。该会议指出,通用准则虽然在指导安全评估方面是个很好的标准,但在全面解决安全度量问题方面还有很多需要进一步研究的内容,包括信息安全度量定义、信息系统的安全度量、针对特定安全威胁的安全度量、定性的安全度量、大规模网络中的实时安全度量、安全度量和保证等级等之间的关系,从而使人们对安全保护有一个更加深刻的理解。
  3云服务信息安全评估方法
  2009年4月,RSA大会成立了云安全联盟CSA(CloudSecurityAlliance),致力于云服务安全解决方案,发布了《云计算关键领域安全指南》,从攻击者角度归纳云服务可能有账户或服务劫持、数据丢失或泄露、不安全API、恶意内部人员、可信连接等风险。除了这些,由于计算和数据在托管方,数据安全和计算是云服务最大的安全问题。
  3。1云服务信息安全评估模型
  云服务信息安全可以从不同的角度确定其度量指标体系,本文只从评估者角度确定这种分布式计算系统或服务的信息安全指标体系。云服务信息安全质量评估模型。该模型首先对云服务信息安全策略和功能进行形式化,分成不同的信息安全功能类和族,抽象出族中的功能组件和依赖关系。针对信息安全可测要求,提出功能组件的量化方法和指标基准,最终形成标准,提供给评估者,解决云服务信息安全质量评估中评估不了和评估不准的问题。
  在这个模型中,关键点在于能否全面形式化云服务信息安全策略以满足需求。模型形式化中的遗漏内容,包括虚拟资源访问控制等重要功能类,会导致信息安全上的缺陷。形式化中的错误依赖关系,包括信任传递等重要功能内容,会导致信息安全上存在后门。所以,云服务信息安全形式化是模型中的核心。
  由于云服务涉及计算资源、存储资源、进程、通信等实体的信息安全,在云服务信息安全策略和功能形式化中,对每个实体建立独立的子模型,在实体之间建立信任和安全功能的传递,可以评估整个分布式系统的信息安全。
  从云服务的特征来说,云服务主要存在计算安全、虚拟资源访问控制、数据保护和可信连接这4个主要问题。对每一个实体,云服务依据计算安全、云数据保护、网络流量安全、可信连接等进行分类形式化,产生信息安全的指标,包括云服务虚拟资源访问控制方法、访问控制覆盖范围、服务并发会话数、计算数据保护方式、云终端控制可信连接、资源退回能力等。对这些指标进行基准测试和量化,实现信息安全的可测量、可重复、可比较等,并进行度量。
  3。2云服务信息安全策略与功能组件形式化
  云服务中重要的信息安全功能组件类有可信连接、计算安全、数据保护,还有通用的鉴别与标识、安全审计、安全管理等。这里重点讨论计算安全、虚拟资源控制、数据保护、可信连接4类指标。
  1)计算安全
  云服务的特点是把计算托管到云端,存在物理的安全风险问题,所以云服务计算安全应考虑物理安全性、计算私密性等。
  云服务物理安全性的目的是使云服务硬件机房有一个良好的电磁兼容工作环境,不仅具有应对自然灾害的能力,而且可以防止非法用户进入云服务控制室和各种偷窃、破坏活动的发生。物理安全性从机房选址、机房管理、机房环境、设备与介质管理这4个方面考虑。
  云服务计算私密性涉及用户隐私和数据安全性问题。部分云服务计算具有密文计算的能力,包括密文搜索、同态加密等,具有很好的计算私密性,能提高云服务的信息安全质量。云服务应当支持建立快照,方便租户在误操作或云服务发生故障时资源退回,这大大加强了服务的容错性。
  2)虚拟资源访问控制能力
  虚拟资源是云服务商提供给租户(用户)的资源,存在双方共管虚拟资源的信息安全问题。虚拟资源访问控制包括区域访问控制和边界访问控制。区域访问控制是指云服务商或云平台维护人员对数据的使用。租户无法判断云服务供应商是否完全忠诚地执行了其设定的操作,因此区域访问控制是必要的。边界访问控制对由互联网方向进出的网络数据进行双向的访问控制应用。云服务中,云服务商的权限高于云租户,即使检测到虚拟机流量异常也难以对其进行管理,但可以通过对虚拟资源边界访问控制技术实现管理。
  虚拟化技术是云服务的核心,云端存在很多租户,云服务商应该保证各租户之间是完全隔离的,避免不良租户利用云服务漏洞对其他租户实施攻击。
  3)数据保护安全性
  云服务存储了用户和租户的数据,所以需要考虑数据私密性、数据丢失风险、隐私泄露风险。数据私密性要考虑云服务是否对数据存储进行了加密,计算时是否能够处理密文,是否把数据存储到私密数据库等。
  数据丢失在云服务中也十分普遍,常常因存储设备可靠性不够,没有采用多副本存储技术,存储设备保管不妥而经常失窃,服务中断,受到攻击等,十分影响信息安全质量。
  隐私泄露是云服务最大的安全问题,有云服务提供商的技术问题,也有租户的技术问题,更大的问题是云服务中存在不可知漏洞。随着大数据挖掘的出现,通过数据的关联关系,也有可能泄露隐私。恶意租户的出现,使隐私泄露问题变得更加严重。
  4)可信连接
  云服务与移动终端或计算机建立可信连接。保证服务的安全是云服务的首要任务。而身份验证又是安全性首要考虑的问题。身份认证是所有信息服务类产品均要面对的问题。身份认证不仅是对云租户的认证,也是对云服务商的认证,是一种双向认证机制。
  4结束语
  云服务信息安全质量评估尚在起步阶段,存在缺少指标体系和度量模型的问题,通过对云服务信息安全的计算安全、数据私密性、可信连接、虚拟资源控制等重要特点的形式化,可逐步建立云信息安全的指标体系。现有大量的信息安全度量模型,通过改进(在原有可信根模型上增加可信连接等模块),可解决云服务中的信息安全指标度量问题。
  在度量模型中,静态度量实时性和隐私保护性较差,而实时度量以牺牲系统运行性能为代价,基于内存代码监控的动态度量还存在控制监控粒度的问题。基于语义的度量需要较强硬件的支持。云服务信息安全质量间接评估是对直接评估的一种补充,通过信息安全质量跟踪和结果的对比,可提高信息安全质量直接评估的水平。

错误理论著作权论文一功能主义的公共领域观及其批判功能主义公共领域理论观是19世纪泛大西洋地区的人们在对待外国人尤其是欧洲人的作品时所采用的理论。即,对于当时的大西洋国家来说,包括美国在内,所有的作品留守儿童心理问题的成因及对策分析论文摘要留守儿童问题已成为全民关注的社会问题,由于他们长期生活在特殊的环境中,缺乏父母的关爱与呵护,长此以往,产生了性格柔弱自卑自负孤僻叛逆等一系列的心理问题。为此,本文通过调查访谈等适时追施夏玉米的攻粒肥论文论文摘要适时追施夏玉米的攻粒肥论文关键词适时,追施,玉米,粒肥攻粒肥是指玉米抽雄开花散粉前的一次追肥,也是玉米的最后一次追肥,生产上往往被忽视。而生产试验示范证明,追好这次肥,可使规范管理下林业科技推广科学实施的论文摘要林业科技推广示范项目实施会受到很多因素的影响,比如资金合同工作人员以及相关技术等,因此,要想对其进行科学实施,就需要对相关环节进行规范管理。基于这种情况,本文对该项目在实施过程谈如何让学生成为课堂教学的主人论文在语文课堂教学活动中,如何让学生成为课堂教学的主人?营造充满生机和活力的课堂是很有成效一种方法,也是从传统的语文教学转变为创新教学的一种趋向。一重视学生的情感体验,调动学生积极性语工业产品造型设计的人性化探微论文一当下工业产品设计中存在的问题1。产品设计缺乏创新现在部分企业生产的工业产品在设计上大多注重使用功能,因而忽略产品的整体造型设计。导致产品造型陈旧形体粗笨,缺乏时代气息。有些企业在库存管理的毕业论文存货管理就是对企业的存货进行管理,主要包括存货的信息管理和在此基础上的决策分析,分享了库存管理毕业论文,欢迎欣赏!摘要存货是企业资产的一个重要组成部分,存货管理和控制水平的高低,不关于存货管理的毕业论文存货是一项重要的流动资产,它的存在势必占用大量的流动资金,一般情况下,存货占企业总资产30左右,其管理利用情况如何,直接关系到企业的资金占用水平以及资产运作效率,在不同的存货管理水有关仓储管理的论文导语在各自岗位上尽职尽责,无需豪言壮语,默默行动会诠释一切。以下小编为大家介绍有关仓储管理的论文文章,欢迎大家阅读参考!有关仓储管理的论文摘要仓储管理的基本作用就是满足客户需求,科关于仓储管理的论文想要写一篇关于仓储管理的论文吗?那么应该如何写好论文的内容呢?下面是小编分享给大家的关于仓储管理的论文,希望对大家有帮助。摘要仓储管理是一门经济管理科学,同时也是一门应用技术科学。网页设计的视觉信息传达分析论文随着网络的发展,网页可以把各种信息以快捷方便的形式传达给受众,由此人们逐步产生了对于网页审美的需求。人们对美感的追求应从网页设计中视觉元素的功能及其审美表现的角度出发,利用有效的传
电子信息专业英文论文电子信息专业英文论文该如何写呢?写些什么内容呢?本文是小编精心编辑的电子信息专业英文论文,希望能帮助到你!信息技术的应用与普及,现代信息技术正在向教学科研管理的每一个环节渗透,将改高等农业院校开展大学生创业教育探析论文摘要大学生自主创业对于当今社会经济的发展和大学生自身的成长都非常重要。就华南热带农业大学环境与植物保护学院开展大学生创业教育的现状做法成效以及开展创业教育的重要意义进行了论述,旨在学生良好解题习惯的培养论文由于七年级学生刚刚进入中学,对中学数学的要求还不太明白,往往还停留在简单的计算上,不知主动去思考问题,缺乏良好的解题习惯,经常会在一些原本会做的题目上出错。经常能听到学生说这道题会大学毕业论文致谢三年前,这个校园是我的梦想。三年后,微笑回首来路,一幕幕,宛在昨天。人生就是如此吧,每个段落结束的时候,我们总会感慨时光飞逝。也许因为考研太苦,所以更珍惜读研的日子也许因为工作后重促进高职学生发展课堂教学评价论文论文关键词高职学生发展课堂教学评价建构主义教学观论文摘要通过对目前的高职课堂教学评价现状存在的分析,引入多元智力理论建构主义理论和后现代主义理论对促进学生发展的课堂教学评价观的指导大学教学管理回归文化的逻辑论文大学教学的管理始终受到国家的高度重视和社会公众的持续关注。通过对大学教学管理的科层制组织控制性技术功利化目标等特征现象进行分析,对文化的含义及其与大学教学管理之间交互机制进行阐述。现代教育技术在课堂教学中的应用论文论文关健词现代教育课堂教学论文摘要本文介绍了现代教育技术的概念,在探讨现代教育技术在课堂教学中的应用的同时对其应用带来的利葬也做了一定的抢述,以期对参与高校教学改革的工作人员起到一现代教育技术在中学课堂教学中的应用论文摘要以多媒体为主要手段的现代信息技术开始走进课堂,与学科教学适当而紧密地整合,使得课堂教学更加直观生动,课堂教学密度增大,教学效果大大提高,学生学习的主体地位和主观能动性得到充分发项目委托代理方分离的论文论文摘要本文根据项目生命周期理论,从信息化项目立项与启动阶段项目建设实施阶段对石油销售企业信息化项目风险进行风险驱动因子分析,为风险的控制提供必要的依据。论文关键词石油销售企业信息物理课堂教学中学生提问能力的培养论文摘要高中物理是高中阶段的一门重要学科,要学好它既要加强基本概念和基础知识的理解,也要掌握一些重要的实验操作。但高中物理比较难理解,因此要想学好这门课程,就需要在教学中敢于有质疑精神独立学院大学生创业论文范本1。大学生创业现状及态度据教育部统计,20xx年我国高校毕业生人数达727万,但大学生创业比例不到毕业生总数的3,而发达国家一般占2030。虽然很多大学生有过创业冲动,但真正创业人
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网