從被動防禦到主動出擊,可信計算扮演了什麼角色?

2021-01-15 八分量

主動防禦,最近成為了安全圈討論度極高的熱門詞。等保2.0時代保護策略要變被動防禦為主動防禦,《2021全球十大金融科技趨勢》也將其列為十大趨勢之一。

過去的防禦思想是在現有網絡體系架構的基礎上建立包括防火牆和安全網關、入侵檢測、病毒查殺、訪問控制、數據加密等多層次的防禦體系,根據已知病毒的數據、代碼、行為等特徵對攻擊進行識別。但隨著雲計算、大數據、5G、物聯網等新技術的應用,新的網絡安全風險以及不斷擴大的攻擊面與之俱來。

近年來不斷披露的網絡安全事件及由此帶來的嚴重後果也逐漸暴露了傳統的網絡安全防禦技術存在的缺陷,尤其是難以有效抵禦系統未知的軟硬體漏洞攻擊,難以預防潛在的各類後門攻擊,難以有效應對各類越來越複雜和智能化的滲透式網絡入侵。

沈昌祥院士在「開啟網絡安全主動免疫的新生態」演講中也提到:「傳統『封堵查殺』已過時,殺病毒、防火牆、入侵檢測的傳統『老三樣』難以應對人為攻擊,且容易被攻擊者利用,找漏洞、打補丁的傳統思路不利於整體安全。因而需要構建可信計算標準體系,實行免疫機制,確保為完成計算任務的邏輯組合不被篡改和破壞,實現正確計算。」

可信計算的基本概念

可信計算概念最早可以追溯到1983年美國國防部頒布的世界上第一個《可信計算機系統評價標準》(TCSEC),該準則第一次提出了可信計算機和可信計算基(Trusted Computing Base,TCB)的概念,並把TCB作為系統系統安全的基礎。

(1)可信的定義

在定義可信計算之前,首先要明確什麼是可信。「如果一個實體的行為總是以預期的方式達到既定目標,那麼它是可信的」。從這個定義上看,可信強調行為結果可預期,但並不等於行為是安全的,這是兩個不同的概念。

(2)信任的獲得方法

信任的獲得方法主要有直接和間接兩種方法。設A和B以前有過交往,則A對B的可信度可以通常考察B以往的表現來確定。我們稱這種通過直接交往得到的信任值為直接信任值。設A和B以前沒有任何交往,這種情況下,A可以去詢問一個與B比較熟悉的實體C來獲得B的信任值,並且要求實體C與B有過直接的交往經驗。我們稱之為間接信任值,或者說是C向A的推薦信任值。有時還可能出現多級推薦的情況,這時便產生了信任鏈。

(3)可信計算的基本思想

可信計算有兩個重要的概念是可信根和信任鏈。在計算平臺中,首先創建一個安全信任根,再建立從硬體平臺、作業系統到應用系統的信任鏈,在這條信任鏈上從根開始一級測量認證一級,一級信任一級,以此實現信任的逐級擴展,從而構建一個安全可信的計算環境。一個可信計算系統由信任根、可信硬體平臺、可信作業系統和可信應用組成,其目標是提高計算平臺的安全性。

可信計算體系結構

我國可信計算的發展

八十年代世界上提出可信計算概念,但是只局限於作業系統、資料庫等產品的可信計算基(安全功能集合),未涉及計算機原理和體系結構等核心科學技術問題。2000年國際上成立了可信計算組織(TCG),其架構是主機通過外設接口掛接可信計算模塊(TPM),以主機調用外部設備功能(軟體棧)實現可信等功能,存在單公鑰密碼體制和串行被動調用等缺陷,未能主動免疫。

中國可信計算源於1992年立項研究的免疫的可信計算綜合安全防護系統(智能安全卡),於1995年2月底通過測評鑑定,經過長期軍民融合攻關應用,形成了自主創新安全可信體系。

目前,中國可信計算取得了革命性創新發展,主要包括:

其一,創新可信計算標準體系。2010年以前,我國完成了核心的9部國家標準和5部國軍標的研究起草工作。截至目前,已發布國家標準3部、國軍標3部,即將發布國家標準2部,已發布團體標準(中關村可信計算產業聯盟標準)4部。同時,授權專利百餘項。

其二,創新可信密碼體系。以密碼為基因,構建創新可信密碼體系,科學地解決了可信密碼的問題,糾正了TCG密碼體制的缺失,已成為ISO國際標準。可信密碼體系創新包括密碼算法創新、密碼機制創新和證書結構創新三個方面。其中,密碼算法的創新在於全部採用國家自主設計的算法,定義了可信計算密碼模塊(TCM);密碼機制的創新在於採用對稱密碼與公鑰密碼相結合,提高了安全性和效率;證書結構的創新在於採用雙證書結構,簡化證書管理,提高了可用性和可管性。

其三,創新主動免疫體系結構。可信計算以密碼技術為基礎,通過自主密碼方案、控制晶片的主動控制、主板層面的運算防護雙能、核心軟體的雙系統體系結構及三元三層可信連接等多方面創新,組成了創新的主動免疫體系結構。該體系結構克服了TCG部件TPM被動掛接調用的局限性。

可信計算構建了主動免疫體系,確定可信狀態後,即使有BUG也不會變成漏洞,使攻擊無效,確保安全系統運行。部署可信計算平臺後,在原有信息系統建立主動免疫的積極防禦可信安全防護體系,實現高安全等級結構化保護,改變原被動防禦局面。

可信計算與主動防禦結合的應用

1.訪問控制

傳統的安全保護是以訪問控制功能為核心。自主訪問控制、強制訪問控制是基於訪問者(主體)的權限來判定能否訪問資源(客體),沒有對主客體的真實性進行驗證,標記標識沒有與實體可信評定,難以防業篡改和假冒的攻擊。例如:列印輸出驅動程序被篡改為網絡接口驅動等攻擊時有發生。

可信計算下的訪問控制,是將訪問控制與基於角色的訪問控制相結合,進一步提高用戶訪問的安全性。這就要求我們首先必須保證用戶身份的真實性,用戶只有通過了身份認證,成為了系統的合法用戶後,才可以訪問系統的相關資源。

這個認證過程主要通過可信計算的核心TPM來實現。首先,TPM平臺中的背書密鑰(EK)在證明時生成平臺身份認證密鑰(AIK),然後將背書證書、平臺證書、一致性證書集中在一起,在可信的第三方PCA進行驗證後生產AIK證書。隨後將AIK存於存儲器中,並在認證伺服器中相關的LDAP用戶證書目錄,便於應用系統對用戶的認證。

2.行為分析

可信主要通過度量和驗證的技術手段實現。度量就是採集所檢測的軟體或系統的狀態,驗證是將度量結果和參考值比對看是否一致,如果一致表示驗證通過,如果不一致則表示驗證失敗。

等保2.0中對系統可信沒有明確提出動態的可信驗證要求,原因之一是系統(如作業系統)過於複雜,很難形成完整的甚至局部的驗證基準值,在工程實現上無法保障規則的完整性,誤報、漏報無法控制,嚴重影響安全和用戶體驗。基於這個判斷,傳統的基於靜態度量和驗證的系統可信啟動即可滿足。

然而,對於應用可信,等保2.0明確提出需要動態驗證。解決這個問題的實質在於如何選擇應用的度量對象,確定度量值,以及如何收集和管理驗證基準值,或所謂的應用行為白名單。

所謂白名單應用在某個環境下(一般是物理主機、虛擬機上或容器)運行,非白名單應用無法在目標環境中運行;同時白名單應用受到監控,其運行行為一旦被發現異常,系統會根據異常行為的安全危害等級告警。

主動防禦也是八分量的主要攻堅方向之一。目前,八分量以可信計算為基礎,推出了具備主動防禦性質的一套安全管控平臺——持續免疫系統。

首先通過身份認證來證實機器是否可信,然後通過持續監測分析,自動化生成每一臺伺服器的可執行程序白名單,使得即便獲得了該伺服器最高控制權的入侵者,也無法加載用於實施破壞的惡意程序,如系統後門、病毒、滲透工具。從而極大程度地限制了入侵手段。另外,一旦發現異常可信防護系統會迅速發出告警信息,提升對於已知以及未知威脅的發現能力。

正如開篇所言,打破組織或企業管理邊界的主動防禦策略,將會在今後的安全管理體系中佔據重要一席。在這個大趨勢下,如何利用可信計算技術有效展開主動防禦,將成為企業亟待思考和解決的重要課題。

相關焦點

  • 2020: 網絡安全防禦從被動到主動的一年
    網絡安全防禦開始從被動向主動轉變Zoom在短時間內成功的找到了大量的安全漏洞,連續發布了很多安全補丁,把那些惡意攻擊者阻擋在了虛擬會議室之外。在2020年下半年,我們已經開始看到那些改用了主動防禦安全策略的公司是如何幫助安全團隊和執法機構拿下網絡犯罪團夥的。期待著意外的來臨現在,零信任方法正在加強辦公室內外的網絡防禦。從傳統上來說,企業發生了安全事故,是會默認信任網絡內的任何東西,而不信任網絡外的東西。
  • 等保2.0和可信計算3.0開啟聯合攻關
    記者了解到,攻關示範基地的成立,旨在組織國內產學研用各領域單位開展等級保護2.0和可信計算3.0聯合攻關、適配測試和應用示範等工作,加速推進國家等級保護制度2.0的落地和推廣。這一攻關示範基地是由中關村可信計算產業聯盟、中關村信息安全測評聯盟、中關村網絡安全等級保護建設創新聯盟(籌)共同發起,北京工業大學參與共建,在籌建過程中得到公安部十一局的支持和指導。
  • 構建網絡安全主動免疫保障體系,打造主動免疫可信計算3.0新型產業...
    峰會由中國移動研究院和中國移動雲南公司共同主辦,邀請到產、學、研、用等各界嘉賓,共同探討數字經濟時代新基建背景下的網絡安全挑戰與機遇,推動「5G+安全」體系建設,共建網絡安全生態。 作為行業權威專家,中國工程院院士沈昌祥應邀出席此次峰會,並作了題為《用主動免疫可信計算 築牢移動網際網路安全防線》的主旨演講。
  • 成年人的社交,不過是「主動」與「被動」的平衡而已
    太過被動,別人認為你不夠在意;太過主動,又擔心只是自己的自作多情。朋友圈裡始終沒有得到回覆,自己在群裡分享的趣事久久沒人回應……這些社交失落的瞬間,讓人不禁感慨:在「主動」與「被動」之間,我們還沒學會如何把握。
  • 國民技術:推動可信計算發展 守護國民信息安全
    可信計算為解決終端安全可信方面問題,規範了一系列安全解決方案,構建安全的計算機終端防護體系。為適應主板未嵌入可信密碼模塊的伺服器、防火牆、安全存儲、物聯網等各種各樣的信息產品設備,國民技術提供PCIe可信密碼模塊解決方案來適應計算設備集成的普遍性和方便性。
  • 不喜歡被女生倒追的3大星座男,喜歡就會主動出擊,討厭被動!
    不喜歡被女生倒追的3大星座男,喜歡就會主動出擊,討厭被動! 1.獅子座 獅子座的性格一直都是特別耿直的,他們不喜歡委屈自己,更是有一些自大和自尊心過強的特質,他們喜歡一個人就會勇敢的去追求,討厭別人追求自己,那樣會讓他們覺得自己很被動
  • 「主動」與「被動」的一些現象
    買方是主動選擇的,賣方是被動的。 男方是主動選擇的,女方是被動的。 甲方是主動選擇的,乙方是被動的。 安排活的人是主動的,幹活的人是被動的。
  • 為什麼戀愛中總是男人主動,女人被動呢?
    ,所以就感情而言,女人往往比較被動,不會主動出擊的。即便仙仙每次都是有意無意地找自己要班長問一些學業方面的問題,希望可以通過這樣的方法可以讓班長感受到自己的愛,然後主動追求自己,但是一兩個月過後,好像班長也沒有主動追求自己的意思,仙仙也不好意思主動向班長表白,最後直到大學畢業,仙仙一直都糾結著這個事情。感情中女生為什麼不喜歡主動呢?
  • 原神:唯一一個最好的,防禦輸出一體的角色,超高防禦是噩夢!
    遊戲中的筆桿王者,每日靠玩遊戲過日子,玩網遊也有20個年頭,我有自己獨特的見解,作為一個10年不脫坑的老玩家,如果文章寫得有什麼問題,請重噴!如果大家覺得好,請轉發加點讚!非常感謝!原神唯一一個最好的,防禦輸出一體的角色,超高防禦是噩夢,這個就是女僕!女僕是唯一一個最好的,防禦輸出一體的角色,超高防禦幾乎是任何敵人的噩夢,防禦力轉攻擊也是原神唯一,女僕只需要和一個巖屬性快充能角色組隊,聖遺物都不需要元素充能。
  • 交往中,女生不主動聯繫你,意味著什麼?這些男人一定要明白
    第一種,你們尚未戀愛男人大多扮演的是主動出擊的角色,而女人就是被動的對象,即便她對你再有好感也是羞於表達,再加上大環境下,人們對好女人的定義應該是傳統的,保守的,男女授受不親的觀念已經深入到她們的骨髓,所以女生總是充當不被動的角色。俗話說「男追女隔座山,女追男隔層紗」。
  • 寬鬆穿搭只是被動,多方面兼顧才可主動出擊!
    寬鬆穿搭只是被動,多方面兼顧才可主動出擊!一、身材發福女性的特點:與一般的女性相比,身材發福帶來的身形變化,除了整體看起來微胖,主要體現在兩個方面,其一就是「大象腿」,其二就是「水桶腰」,這兩個對於身形影響較大的變化,在穿搭過程中要格外注意。
  • 數據中心在支持5G的世界中將扮演什麼角色?
    原標題:數據中心在支持5G的世界中將扮演什麼角色?   幾十年來,數據中心一直被認為是網絡的連接點。
  • 詳細套路攻略:主動出擊才能追到手的悶騷星座男!
    為了解決各位姑娘們的困擾,小美為大家總結出最悶騷被動的星座男的最詳細攻略!需要你找準point,主動出擊才能搞到手哦!如果你心上人的太陽星座看起來很好搞定,但依舊悶騷被動,這個時候你需要了解一下他的完整星盤,月亮星座是關鍵!)— — — — — — — — — — — —(小美閃耀提示:所謂「主動出擊」不是指讓你傻乎乎得去找男神主動表白哦!
  • 灰燼戰線角色屬性怎麼看?角色屬性查看方法
    火力型:適合在敵方具有攻擊性的場合使用,使用警戒和陣地炮擊,同時兼備炮擊支援(需標記)邀擊型:使用於我方主動出擊、或者可以長時間標記敵方的場合(如3A-10),該模式下固守無法對未標記目標進行攻擊,但是狙擊(需標記)消耗CP點數較低。
  • 王者榮耀:防禦屬性的誤區,並不是防禦高了就肉了,而是這個屬性
    一、計算公式物理和法術的計算公式是完全一樣的,本文以物理為例來介紹一下。但是1000防禦力基本上大部分戰士坦克都可以很輕鬆的達到,而2000防禦力,也只有個別坦克玩命堆物理防禦才能達到。但那又有什麼意義呢?才加了那麼點減傷率。而且由於百分比穿透裝備的存在,一下就是45%無視了。相應的,也就是說,當你的防禦越高的時候,穿透的反而越多。總之一句話,防禦力堆到一定程度,就別堆了,真沒啥意思。
  • 主動語態與被動語態的轉換,被動語態的本質
    主動與被動文:陳德永我們首先看一個主動句:Prisoners of war built the bridge.戰俘修建了這座橋。我們把此句改為被動:The bridge was built by prisoners of war.此時,句子的主語變成了 the bridge (橋),這樣,句子就是交代「橋」的事兒,橋是一個物件,若從交流的視角來看,這個句子就是來回答「什麼」----what 的提問:What was built?
  • 比較《等待戈多》和《車站》:從被動到主動,人類的生存與超越
    然而,《等待戈多》更多表現的是西方人的生存現狀和困境,表現了他們在苦苦追求生存意義的痛苦等待過程,而《車站》在表現手法上多借鑑《等待戈多》,主題卻是反映了中國人的生活與情緒,鼓勵人們積極向上,主動去爭取美好的生活,改變現狀。這兩部作品,一部被動,一部主動,卻不同程度的反映了東西方人們不同的價值取向和生活態度,即在困境中如何突破自己,超越自我。
  • 塔羅牌:愛情中,你適合主動還是被動?
    塔羅牌A 這張牌表明你很適合主動一點說出自己的愛呢,因為你喜歡的人是個喜歡沉默的,內心戲很多,但是說出來的卻很少,所以你不能指望他對你滔滔不絕的訴說愛意
  • 7月巨蟹座獲得「掌控」之力,主動出擊,拒絕被動
    其實從去年年末的時候,土星進入摩羯座預示著磨練的開始,而此次再次逆行進入摩羯座,或許是給我們做一個終結,或許這就像一個大轉輪,終於轉回到原點,只不過它此時是逆著轉回來,所以也意味著世界的格局正在轉換。7月5日,月食滿月開啟。
  • 快速理解、提升角色扮演區的好方法
    我聽過有老師在解釋什麼是「角色扮演區」的時候,會把這個區稱為「娃娃家」。當然「角色扮演區」可以是「娃娃家」,而且最常見的「角色扮演區」的確也是「娃娃家」,但是「角色扮演區」的可能性可豐富多了。孩子在扮演一個角色的時候,會將自己在生活中的經歷和觀察,賦予到角色,去想像、創造這個人。比如醫生是做什麼的?旅行社裡的工作人員怎麼幫客人訂行程;比如醫生的聽診器,注射器怎麼用?任何一個角色扮演遊戲要想玩兒起來,一定需要不同的角色配合,不同的角色可能有不同的道具。有人演老師,就一定要有人演學生。如果大家都想當老師,都是老師,遊戲也就無趣了。