最新
推荐
2014年高等教育信息化十大“关... 01-04 教育部成立教育信息化专家组 12-24
CERNET第二十一届学术年会 11-24 李志民:互联网促进人类文明迈... 11-15
|
PASIS采用阈值方案,将一个文件分成多个数据段,分别存储到各个服务节点上,当用户需要访问时,必须要访问各个存储服务器,当一个服务节点被攻破时,并不能泄漏任何完整的文件信息,保证了在存储服务器被攻破后,仍然能够保护数据的保密性。阈值方案简单的说就是p-m-n(n>m>p)问题。所有的文件都被分段,并按照一定的策略存放到n个服务节点上,用户通过读取这n个存储节点中的m个存储节点(n>m),就能够在客户端合成完整的文件,这样就实现了将安全控制分散到文件服务节点上,实现了文件的安全性。即使有p-1个(n>m>p)服务节点被占领,也不会造成任何完整信息泄漏。
除PASIS项目外,可生存存储相关项目的研究最为知名的是加州大学伯克利分校的OceanStore项目,它提出一个覆盖全球的信息持久存储基础设施,来提供高可扩展和高可用的信息存储服务。为了确保数据的机密性和可用性,OceanStore将加密后的对象副本存放到分布于全球的多个结点上。相关研究还包括开源项目Freenet、IBM研究院的e-Vault、纽约大学的Publius等。
在可生存存储系统中,必须对数据进行分片编码,最常见的一些数据分片编码算法都是基于门限方案(threshold scheme)来实现的。PASIS中提出一般性p-m-n门限方案的概念,即将文件经过编码分成n个分片,满足:少于p个分片不能获得文件的任何信息,任意大于或等于m个分片可以恢复出原始文件。所有的数据分片编码算法均可视为这种一般性门限方案p、m、n取不同值的实例,如信息分布算法(Information Dispersal Algorithm)、Ramp方案等。
一般来说,门限方案由于能够同时提供安全性和可用性,因此相比于DES、AES等基于数据块的加密算法,更适合应用在分布式存储系统中提高系统的可生存性。但是由于这类算法一般带有较大的计算和存储额外开销。近些年来,已有一些研究者在传统的门限方案的基础上做出改进,以降低原有算法的计算复杂度并提高安全性,但这方面研究目前尚处于探索阶段,还没有十分成熟的算法提出。
基于存储的入侵检测系统 随着存储系统的规模越来越大,提供的服务也越来越多样化,系统越来越复杂,也不容易维护。而且恶意病毒、木马程序、入侵等一系列因素使得系统的安全性越来越难得到保证。为此,人们产生了将系统的安全保障划分到一个个子模块中分别进行处理的思路。这类系统实际上是在存储设备或文件服务器中嵌入入侵检测系统(IDS),这类系统的主要代表是卡内基·梅隆大学CMU的S4-自安全存储Self-Securing Storage系统
卡内基·梅隆大学提出的自安全的存储设备从最底层硬件实施了对数据的保护。它具有一种新的安全特性,即存储磁盘甚至可以不信任本机的操作系统,怀疑所有对数据的读写请求。在自安全的存储磁盘内部有一个嵌入式的子系统,通过内置的操作的指令对存储的数据进行管理。其优点还包括,只需占用很少的资源来实现入侵检测、错误诊断以及数据恢复等。可以更灵活地实施安全性和完整性检查。自安全的存储设备不仅可以对存储在其上的数据实施保护,还可以进行数据访问控制。即使操作系统被入侵,自安全的存储磁盘还可以通过访问控制对数据进行保护。自安全的存储设备使系统从软件和硬件两个方面分别实施安全保护,增强了整体的安全性能,也起到了一定的容侵容错作用。
Datafort简介 由于存储安全技术的巨大的实用价值,近几年不但在学术界积极展开研究,工业界也出现了一批转注于此领域的存储厂商,并推出了多款存储安全产品,如Decru公司的Datafort,Neoscale公司的CryptoStor,Vormetric公司的CoreGuard等。下面就其中的典型代表Decru的Datafort作简要介绍。
Decru DataFort 设备是企业级的存储加密系统,它是一种基于网络的加密系统,典型的部署方式是采用后端加密方式运作,将DataFort直接接上IP 交换器或光纤信道交换器,透过交换器将前端送来的数据指向DataFort,经DataFort加密后才会送到储存装置。通过引入专用的网络设备(appliance)进行加密和密钥管理,实现了硬件线速加密和对前端用户的透明,可以用于SAN(Datafort FC系列)或NAS(Datafor E系列)中的关键数据保护。
Datafort的专用设备位于客户端和存储服务器的数据通路之中,它集成了数据加密、密钥管理、基于策略的访问控制和安全审计功能。专用设备截获用户的存储访问请求,通过协议解析(NFS、CIFS、iSCSI等)得到其中的数据,并根据用户预先设定的策略进行相应的加解密操作。其中由硬件实现的AES256 加密对性能的影响几乎可忽略不计。Datafort的体系结构如图所示。 |
版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号
关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com