欢迎来到冰点文库! | 帮助中心 分享价值,成长自我!
冰点文库
全部分类
  • 临时分类>
  • IT计算机>
  • 经管营销>
  • 医药卫生>
  • 自然科学>
  • 农林牧渔>
  • 人文社科>
  • 工程科技>
  • PPT模板>
  • 求职职场>
  • 解决方案>
  • 总结汇报>
  • ImageVerifierCode 换一换
    首页 冰点文库 > 资源分类 > PPT文档下载
    分享到微信 分享到微博 分享到QQ空间

    可信计算技术研究.ppt

    • 资源ID:18321225       资源大小:228.50KB        全文页数:38页
    • 资源格式: PPT        下载积分:10金币
    快捷下载 游客一键下载
    账号登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录 QQ登录
    二维码
    微信扫一扫登录
    下载资源需要10金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP,免费下载
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    可信计算技术研究.ppt

    1、可信计算技术研究,国家信息化专家咨询委员会委员 沈昌祥 院士,内 容一、可信计算二、TCG的动态三、国内的进展四、目前存在的一些问题,一、可信计算,产生安全事故的技术原因:PC机软、硬件结构简化,导致资源可任意使用,尤其是执行代码可修改,恶意程序可以被植入病毒程序利用PC操作系统对执行代码不检查一致性弱点,将病毒代码嵌入到执行代码程序,实现病毒传播黑客利用被攻击系统的漏洞窃取超级用户权限,植入攻击程序,肆意进行破坏更为严重的是对合法的用户没有进行严格的访问控制,可以进行越权访问,造成不安全事故,为了解决计算机和网络结构上的不安全,从根本上提高其安全性,必须从芯片、硬件结构和操作系统等方面综合采

    2、取措施,由此产生出可信计算的基本思想,其目的是在计算和通信系统中广泛使用基于硬件安全模块支持下的可信计算平台,以提高整体的安全性。,可信是指“一个实体在实现给定目标时其行为总是如同预期一样的结果”。强调行为的结果可预测和可控制。,可信计算指一个可信的组件,操作或过程的行为在任意操作条件下是可预测的,并能很好地抵抗不良代码和一定的物理干扰造成的破坏。可信计算是安全的基础,从可信根出发,解决PC机结构所引起的安全问题。,具有以下功能:确保用户唯一身份、权限、工作空间的完整性/可用性确保存储、处理、传输的机密性/完整性确保硬件环境配置、操作系统内核、服务及应用程序的完整性确保密钥操作和存储的安全确保

    3、系统具有免疫能力,从根本上阻止病毒和黑客等软件的攻击,可信计算平台特性:定义了TPM TPM=Trusted Platform Module可信平台模块;定义了访问者与TPM交互机制通过协议和消息机制来使用TPM的功能;限定了TPM与计算平台之间的关系必须绑定在固定计算平台上,不能移走;TPM应包含密码算法引擎受保护的存储区域,可信计算终端基于可信赖平台模块(TPM),以密码技术为支持、安全操作系统为核心(如图所示),可信平台基本功能:可信平台需要提供三个基本功能:数据保护身份证明完整性测量、存储与报告,数据保护:数据保护是通过建立平台屏蔽保护区域,实现敏感数据的访问授权,从而控制外部实体对这

    4、些敏感数据的访问。,身份证明:TCG的身份证明包括三个层次:1)TPM可信性证明是TPM对其已知的数据提供证据的过程。这个过程通过使用AIK对TPM内部的明确数据进行数字签名来实现。2)平台身份证明是指提供证据证明平台是可以被信任的,即被证明的平台的完整性测量过程是可信的。3)平台可信状态证明是提供一组可证明有效的平台完整性测量数据的过程。这个过程通过使用TPM中的AIK对一组PCR进行数字签名实现。,完整性的测量、存储与报告1)完整性测量完整性测量的过程是:对影响平台完整性(可信度)的平台部件进行测量,获得测量值,并将测量值的信息摘要记入PCR。测量的开始点称为可信测量根。静态的可信测量根开

    5、始于对机器的起始状态进行的测量,如上电自检状态。动态的可信测量根是以一个不被信任的状态变为可信状态的测量作为起始点。,2)完整性存储完整性存储包括了存储完整性测量值的日志和在PCR中存储这些测量值的信息摘要。3)完整性报告完整性报告用于证实完整性存储的内容。完整性测量、存储和报告的基本原理是:一个平台可能会被允许进入任何状态,但是平台不能对其是否进入或退出了这种状态进行隐瞒和修改。一个独立的进程可以对完整性的状态进行评估并据此作出正确的响应。,可信任链传递与可信任环境,TCG定义了7种密钥类型。每种类型都附加了一些约束条件以限制其应用。TCG的密钥可以粗略的分类为签名密钥和存储密钥。更进一步的

    6、分类有:平台、身份认证、绑定、普通和继承密钥。对称密钥被单独分类为验证密钥。7种密钥类型如下:1)签名密钥(Signing Key):非对称密钥,用于对应用数据和信息签名。2)存储密钥(SK-Storage Key):非对称密钥,用于对数据或其他密钥进行加密。存储根密钥(SRK-Storage Root Key)是存储密钥的一个特例。3)平台身份认证密钥(AIK-Attestation Identity Key):专用于对TPM产生的数据(如TPM功能、PCR寄存器的值等)进行签名的不可迁移的密钥。,4)签署密钥(EK-Endorsement Key):平台的不可迁移的解密密钥。在确立平台所有

    7、者时,用于解密所有者的授权数据和与产生AIK相关的数据。签署密钥从不用作数据加密和签名。5)绑定密钥(Binding Key):用于加密小规模数据(如对称密钥),这些数据将在另一个TPM平台上进行解密。6)继承密钥:在TPM外部生成,在用于签名和加密的时候输入到TPM中,继承密钥是可以迁移的。7)验证密钥:用于保护引用TPM完成的传输会话的对称密钥。,TCG定义了五类证书,每类都被用于为特定操作提供必要的信息。证书的种类包括:1)签署证书(Endorsement Credential)2)符合性证书(Conformance Credential)3)平台证书(Platform Credenti

    8、al)4)认证证书(Validation Credential)5)身份认证证书(Identity or AIK Credential),二、TCG的动态,2000年12月美国卡内基梅隆大学与美国国家宇航总署(NASA)的艾姆斯(Ames)研究中心牵头,联合大公司成立TCPA。2003年3月改组为TCG(Trusted Computing Group),目前国际上(包括中国)已有200多家IT行业著名公司加入了TCG 2003年10月发布了TPM主规范(v1.2)具有TPM功能的PC机已经上市(IBM、HP等),本地应用,服务提供者(TSP),远程应用,服务提供者(TSP),RPC客户,RPC

    9、服务,TSS 核心服务层(TCS),设备驱动库(TDDL),TPM设备驱动,可信平台模块(TPM),可信平台体系结构,核心模式,系统进程模式,用户进程模式,应用程序,TCG 规范族TCG主规范系列:包括主规范、TPM规范。平台设计规范系列:个人电脑(PC Platform)、个人数字助理(PDA Platform)、无线移动通讯设备(cellular Platform)等作为可信计算平台的设计规范。TCG软件栈规范系列:主要规定了可信计算平台从固件到应用程序的完整的软件栈.,TCG 规范族TCG主规范:TCG main Spec v1.1可信计算平台的普适性规范,支持多平台:PC/PDATCG

    10、 PC规范:TCG PC Spec v1.1可信计算平台的 PC规范TPM Main Spec v1.2系列可信计算平台的信任根可信计算模块规范TSS(TCG Software Stack)v1.1操作系统上的可信软件接口规范,,已发布的Windows Vista版本全面实现可信计算功能,运用TPM和USBKEY实现密码存储保密、身份认证和完整性验证。实现了版本不能被篡改、防病毒和黑客攻击等功能。,三、国内的进展,我国在可信计算技术研究方面起步较早,技术水平不低。在安全芯片、可信安全主机、安全操作系统、可信计算平台应用等方面都先后开展了大量的研究工作,并取得了可喜的成果,早在九十年代,我国就开

    11、发了PC机安全防护系统,实现了可信防护,其结构、功能与TCP类同。2000年,瑞达公司开始可信安全计算机的研发工作,2004年,武汉瑞达信息安全产业股份有限公司推出自主知识产权的可信计算机产品,并通过国密局主持的鉴定,鉴定意见明确为“国内第一款可信安全计算平台”。从2004年开始,瑞达公司可信计算产品结合国家涉密部门、省级党政机关、国家安全部门、公安部门、电子政务系统和电信、电力、金融等国家等领域的业务需求开展应用研究,目前已展开了省级党政机要系统的应用试点工作。,联想公司和中科院计算所也较早的开展了安全芯片和安全计算机的研究工作。联想公司安全芯片的研发工作2003年在国密办立项,2005年4

    12、月完成了安全芯片的研制工作,其安全主机产品计划在2005年内推出。其安全芯片和可信PC平台已通过国密局主持的鉴定。兆日公司是我国较早开展TPM芯片研究工作的企业。2005年4月,兆日科技推出符合可信计算联盟(TCG)技术标准的TPM安全芯片,并已经开展了与长城、同方等多家主流品牌电脑厂商的合作。其安全芯片已通过国密局主持的鉴定。,应用集成的企事业单位纷纷提出可信应用框架,如天融信公司的可信网络框架、卫士通公司的终端可信控制系统、鼎普公司的可信存储系统等。,四、目前存在的一些问题,1、理论研究相对滞后无论是国外还是国内,在可信计算领域都处于技术超前于理论,理论滞后于技术的状况。可信计算的理论研究

    13、落后于技术开发。至今,尚没有公认的可信计算理论模型。可信测量是可信计算的基础。但是目前尚缺少软件的动态可信性的度量理论与方法。信任链技术是可信计算平台的一项关键技术。然而信任链的理论,特别是信任在传递过程中的损失度量尚需要深入研究,把信任链建立在坚实的理论基础之上。,2、一些关键技术尚待攻克目前,无论是国外还是国内的可信计算机都没能完全实现TCG的PC技术规范。如,动态可信度量、存储、报告机制,安全I/O等。,3、缺少操作系统、网络、数据库和应用的可信机制配套目前TCG给出了可信计算硬件平台的相关技术规范和可信网络连接的技术规范,但还没有关于可信操作系统、可信数据库、可信应用软件的技术规范。网

    14、络连接只是网络活动的第一步,连网的主要目的是数据交换和资源公享,这方面尚缺少可信技术规范。我们知道,只有硬件平台的可信,没有操作系统、网络、数据库和应用的可信,整个系统还是不安全的。,4、可信计算的应用需要开拓可信计算的应用是可信计算发展的根本目的。目前可信PC机、TPM芯片都已经得到实际应用,但应用的规模和覆盖范围都还不够,有待大力拓展以网格安全为例,网格安全应该涵盖的内容,认证授权单点登录使能VO(虚拟组织)的安全资源之间建立信任关系屏蔽异构的安全机制资源的可控共享共享资源之间的协同保障联合计算的安全,可信计算保障网格安全,身份认证、可信度量与验证、保密存储安全密钥存储TPM是存放密钥的理想场所使用TPM之间的证书迁移技术替代代理证书链在TPM中实现一个模块,审计GridMap文件的使用情况,保证其完整性保护虚拟组织的安全使用分布式可信链接,使得虚拟组织成为一个信任域,谢 谢!,


    注意事项

    本文(可信计算技术研究.ppt)为本站会员主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2008-2023 冰点文库 网站版权所有

    经营许可证编号:鄂ICP备19020893号-2


    收起
    展开