【文章內(nèi)容簡介】
完 整 性 可恢復(fù)的連接完整性 √ √ 不可恢復(fù)的連接完整性 √ √ 選擇字段的連接完整性 √ √ 無連接完整性 √ √ √ 選擇字段的無連接完整性 √ √ √ 非否認(rèn) 數(shù)據(jù)起源的非否認(rèn) √ √ √ 傳遞過程的非否認(rèn) √ √ √ 安全服務(wù)與安全機(jī)制的關(guān)系(續(xù)) 2023/3/4 安全體系結(jié)構(gòu) 風(fēng)險(xiǎn)分析 安全策略設(shè)計(jì) 安全服務(wù)與安全機(jī)制設(shè)計(jì) 安全服務(wù)與安全機(jī)制的關(guān)系 安全服務(wù)部署 2023/3/4 數(shù)據(jù)鏈路層 物理層 應(yīng)用層 表示層 會話層 傳輸層 數(shù)據(jù)鏈路層 物理層 應(yīng)用層 表示層 會話層 傳輸層 數(shù)據(jù)鏈路層 物理層 網(wǎng)絡(luò)層 網(wǎng)絡(luò)層 網(wǎng)絡(luò)層 表示層 會話層 傳輸層 應(yīng)用層 網(wǎng)絡(luò)分層 2023/3/4 應(yīng)用層 傳輸層 網(wǎng)絡(luò)層 數(shù)據(jù)鏈路層 物理層 應(yīng)用層 傳輸層 網(wǎng)絡(luò)層 數(shù)據(jù)鏈路層 物理層 傳輸層 網(wǎng)絡(luò)層 數(shù)據(jù)鏈路層 物理層 TCP/IP網(wǎng)絡(luò)分層 2023/3/4 服務(wù) 1 2 3 4 5 6 7 認(rèn) 證 對等實(shí)體認(rèn)證 √ √ √ 數(shù)據(jù)起源認(rèn)證 √ √ √ 訪問控制 自主訪問控制 √ √ √ 強(qiáng)制訪問控制 √ √ √ 機(jī) 密 性 連接機(jī)密性 √ √ √ √ √ √ 無連接機(jī)密性 √ √ √ √ √ 選擇字段機(jī)密性 √ √ 業(yè)務(wù)流機(jī)密性 √ √ √ 完 整 性 可恢復(fù)的連接完整性 √ √ 不可恢復(fù)的連接完整性 √ √ √ 選擇字段的連接完整性 √ 無連接完整性 √ √ √ 選擇字段的無連接完整性 √ 非否認(rèn) 數(shù)據(jù)起源的非否認(rèn) √ 傳遞過程的非否認(rèn) √ 安全服務(wù)的部署 2023/3/4 應(yīng)用層提供安全服務(wù)的特點(diǎn) ? 只能在通信兩端的主機(jī)系統(tǒng)上實(shí)施。 ? 優(yōu)點(diǎn): ? 安全策略和措施通常是基于用戶制定的 ? 對用戶想要保護(hù)的數(shù)據(jù)具有完整的訪問權(quán),因而能很方便地提供一些服務(wù) ? 不必依賴操作系統(tǒng)來提供這些服務(wù) ? 對數(shù)據(jù)的實(shí)際含義有著充分的理解 2023/3/4 應(yīng)用層提供安全服務(wù)的特點(diǎn)(續(xù)) ? 缺點(diǎn): ? 效率太低 ? 對現(xiàn)有系統(tǒng)的兼容性太差 ? 改動(dòng)的程序太多,出現(xiàn)錯(cuò)誤的概率大增,為系統(tǒng)帶來更多的安全漏洞 2023/3/4 傳輸層提供安全服務(wù)的特點(diǎn) ? 只能在通信兩端的主機(jī)系統(tǒng)上實(shí)施 ? 優(yōu)點(diǎn): ? 能為其上的各種應(yīng)用提供安全服務(wù) ? 提供了更加細(xì)化的基于進(jìn)程對進(jìn)程的安全服務(wù) ? 現(xiàn)有的和未來的應(yīng)用可以很方便地得到安全服務(wù) ? 在傳輸層的安全服務(wù)內(nèi)容有變化時(shí),只要接口不變,應(yīng)用程序就不必改動(dòng) 2023/3/4 傳輸層提供安全服務(wù)的特點(diǎn) ? 缺點(diǎn): ? 由于傳輸層很難獲取關(guān)于每個(gè)用戶的背景數(shù)據(jù),實(shí)施時(shí)通常假定只有一個(gè)用戶使用系統(tǒng),所以很難滿足針對每個(gè)用戶的安全需求 2023/3/4 網(wǎng)絡(luò)層提供安全服務(wù)的特點(diǎn) ? 在端系統(tǒng)和路由器上都可以實(shí)現(xiàn) ? 優(yōu)點(diǎn): ? 主要優(yōu)點(diǎn)是透明性 ? 能提供主機(jī)對主機(jī)的安全服務(wù),不要求傳輸層和應(yīng)用層做改動(dòng),也不必為每個(gè)應(yīng)用設(shè)計(jì)自己的安全機(jī)制; ? 網(wǎng)絡(luò)層支持以子網(wǎng)為基礎(chǔ)的安全 ? 子網(wǎng)可采用物理分段或邏輯分段,因而可很容易實(shí)現(xiàn) VPN和內(nèi)聯(lián)網(wǎng),防止對網(wǎng)絡(luò)資源的非法訪問 ? 密鑰協(xié)商的開銷小 ? 由于多種傳送協(xié)議和應(yīng)用程序可共享由網(wǎng)絡(luò)層提供的密鑰管理架構(gòu),密鑰協(xié)商的開銷大大降低 2023/3/4 網(wǎng)絡(luò)層提供安全服務(wù)的特點(diǎn) ? 缺點(diǎn): ? 無法實(shí)現(xiàn)針對用戶和用戶數(shù)據(jù)語義上的安全控制 2023/3/4 數(shù)據(jù)鏈路層提供安全服務(wù)的特點(diǎn) ? 在鏈路的兩端實(shí)現(xiàn) ? 優(yōu)點(diǎn): ? 整個(gè)分組(包括分組頭信息)都被加密 ,保密性強(qiáng) ? 缺點(diǎn): ? 使用范圍有限 ? 只有在專用鏈路上才能很好地工作 ,中間不能有轉(zhuǎn)接點(diǎn) 2023/3/4 加密功能的實(shí)施方式 ? 兩種基本方式: ? 鏈到鏈加密 ? 端到端加密 2023/3/4 鏈到鏈加密方式 ? 在物理層或數(shù)據(jù)鏈路層實(shí)施加密機(jī)制 優(yōu)點(diǎn): 主機(jī)維護(hù)加密設(shè)施,易于實(shí)現(xiàn),對用戶透明 能提供流量保密性 密鑰管理簡單 可提供主機(jī)鑒別 加 /解密是在線 缺點(diǎn): 數(shù)據(jù)僅在傳輸線路上是加密 開銷大 每段鏈路需要使用不同的密鑰 2023/3/4 端到端加密方式 ? 在網(wǎng)絡(luò)層或者應(yīng)用層實(shí)施加密機(jī)制 優(yōu)點(diǎn): 在發(fā)送端和中間節(jié)點(diǎn)上數(shù)據(jù)都是加密的,安全性好 能提供用戶鑒別 提供了更靈活的保護(hù)手段 缺點(diǎn): 不能提供流量保密性 密鑰管理系統(tǒng)復(fù)雜 加密是離線的 2023/3/4 鏈到鏈加密與端到端加密的結(jié)合 2023/3/4 小波分析信息安全傳輸系統(tǒng) 科研案例(部分功能)分析之一: 2023/3/4 Point Point 2023/3/4 簽名上傳 認(rèn)證回傳 認(rèn)證回傳 用戶 A 指紋認(rèn)證中心(中心數(shù)據(jù)庫) 用戶 B 2023/3/4 A+ (A+)A—B+=B+ 消息 指紋A 電子文本 用戶A 中心數(shù)據(jù) 庫 指紋B 電子文本 用戶B 中心數(shù)據(jù) 庫 指紋 B 指紋 A 電子文本 用戶 A 用戶 B 2023/3/4 指紋登記 ( 參數(shù):指紋數(shù) n, 返回指紋數(shù)據(jù)和狀態(tài) ) : 打開電源 F p D e v i c e I n i t F p D e v i c e T e s t F p C L e a r D a t a ( A L L ) F p E n r o l l S t a r t F p I n p u t I m a g e ( 自循環(huán) ) F p E n r o l l P r o [ 失敗后 , 次數(shù)不變 , 再執(zhí)行 F p I n p u t I m a g e ] F p E n r o l l E n d [ 失敗后允許再登記 1 次 , N =1 時(shí) , 關(guān)電源 ] F p P u t V e r i f y D a t a 1 F p M a t c h A l l [ 成功即重復(fù)后 , 允許再登記 1 次 ] F p S e a r c h I D F p W r i t e D a t a 關(guān)電源 成功 ? 失敗 成功 ? 成功 ? 成功 ? 3 次 ? N 不超時(shí)、成功 ? 成功 ? 成功 ? 成功 ? 成功 ? N 成功 ? N 枚 ? Y Y 2023/3/4 指紋比對 ( 參數(shù):指紋總數(shù) n 、比對模式 m 、指紋數(shù)據(jù),返回狀態(tài) ) : 打開電源 F p D e v i c e I n i t F p D e v i c e T e s t F p C L e a r D a t a ( A L L ) F p I n p u t I m a g e ( 自循環(huán) ) F p V e r i f y P r o [ 失敗后允許再按 1 次指紋 ] F p M a t c h A l l [ 失敗后 , 允許再按 1 次指紋 ] 關(guān)電源 成功 ? 失敗 成功 ? 成功 ? 成功 ? N 不超時(shí)、成功 ? 成功 ? Y 比對 M 枚指紋 ? Y F p S e a r c h I D F p W r i t e D a t a 成功 ? 成功 ? N 枚 ? N F p S e a r c h I D 成功 ? Fp C l e a r D a t a ( I D ) 成功 ? 2023/3/4 基于“三大特征”的端到端信息安全傳輸系統(tǒng) 2023/3/4 待處理的信息 信息處理模型 關(guān)鍵信息 文檔特征模型 三大特征模型 小波分析 小波基函數(shù) 柔性構(gòu)造系統(tǒng) 新型快速算法 小波指紋處理 生物特征模型 機(jī)器特征模型 關(guān)鍵信息發(fā)送端加密 關(guān)鍵信息加密傳輸 關(guān)鍵信息接收端解密 關(guān)鍵信息 證明經(jīng)本方法加密后常規(guī)方法解密的不可計(jì)算性 建立關(guān)鍵信息傳輸