【摘 要】
:
云计算在给人们生活带来福利的同时,其自身的资源丰富、泛在接入等特性也容易被攻击者滥用以扩展其攻击能力和攻击范围。与普通网络环境中的网络攻击相比,攻击者可以更容易获取云资源对云外空间发起DDoS、Spamming等多种攻击,而且可以轻易地规避追责,这给云计算的可控性带来了严峻的挑战。云计算的不可控一方面伤害了云服务提供商的信誉,另一方面,也极大地损害了傀儡云租户以及攻击受害者的利益,因此,研究有效的
论文部分内容阅读
云计算在给人们生活带来福利的同时,其自身的资源丰富、泛在接入等特性也容易被攻击者滥用以扩展其攻击能力和攻击范围。与普通网络环境中的网络攻击相比,攻击者可以更容易获取云资源对云外空间发起DDoS、Spamming等多种攻击,而且可以轻易地规避追责,这给云计算的可控性带来了严峻的挑战。云计算的不可控一方面伤害了云服务提供商的信誉,另一方面,也极大地损害了傀儡云租户以及攻击受害者的利益,因此,研究有效的云计算可控性保障方法具有重要的理论意义与现实意义。目前,相比于保护云中数据等安全研究,针对这一挑战的工作还比较少,主要分为两部分,一部分对botCloud等滥用形式进行检测,然而,除了检测种类相对较少之外,如何对滥用行为实施管控的研究却没有开展。另一部分工作尝试将普通网络环境下的恶意行为检测及控制方法迁移到云计算环境,如利用防火墙或入侵检测设备实时监控租户的网络流量等,虽然收到了一定的效果,但比较有限。本文认为,这主要是由云计算环境与普通网络环境的差异造成的。比如,云服务提供商可以有效获取其控制范围内硬件资源承载的多种数据信息,而普通网络环境下却难以获取主机行为数据;云计算中心一般规模较大且恶意行为识别精度要求高,而普通网络环境下待处理的数据却相对较小;再比如,云服务提供商追求有限资源基础上的利润最大化,而普通网络环境下的安全工作者却首要追求安全风险最小化。这些不同,一方面阻碍了将普通环境下的相关措施迁移到云中,另一方面,也为设计新型且满足云计算中心可控需求的方法提供了新思路。基于上述认识,针对云计算平台租户行为不可控问题,本文从恶意行为的数据获取、分析与管控三个维度进行系统研究,构建安全可控的云计算平台,为云计算服务提供商及第三方监管提供相关技术支撑。具体而言,本文的主要工作及创新点阐述如下:(1)深入研究了面向云计算中心的恶意行为数据获取方法。云计算利用计算虚拟化、网络虚拟化以及存储虚拟化技术实现了弹性可扩展,为此,本文深入研究了面向系统虚拟化的数据获取方法—虚拟机自省技术,从技术实现的角度系统分析了虚拟机自省技术跨越语义鸿沟的四种方式及每种方式面临的问题,为后续设计面向可控云计算的恶意行为分析与控制方案打下了理论和实践基础。(2)为了提高恶意行为识别精度、减少对云租户使用体验的影响,在客观上要求更大的训练样本集;与此同时,云计算中心规模大,产生的海量系统调用序列需要实时分析,为此,本文提出了分布式在线进程行为分析方法,满足了可控云计算的恶意行为分析需求。针对分析过程中的样本行为特征维度高且数据量大等问题,本方法首先基于随机投影树,将样本行为特征数据集划分为具有良好“圆度”保证的子数据集,然后,在保证局部临近性的前提下,将各子数据集放置在结构化P2P节点上,由各节点负责为其上的子数据集生成哈希表,并借助高效的路由算法避免了全网泛洪造成的资源消耗和延时。实验结果表明,该方法除了路由效率高外,K最近邻结果在三跳之内的召回率便可达75%以上。(3)针对普通网络环境下的恶意行为控制技术资源消耗大、管控粒度粗等问题,本文提出了应用层恶意软件细粒度控制技术,并以控制云中的DDoS攻击源为背景,设计实现了可以直接对恶意软件实施管控的pTrace系统,pTrace系统减少了响应资源消耗,易于被云服务提供商所采纳。pTrace系统首先利用虚拟机自省和数据包捕获技术获取恶意行为数据,识别攻击流及攻击流源地址信息,然后,根据源地址信息对恶意软件实施精准溯源,从而实现了对恶意进程的直接管控。相比于被动的数据过滤等控制方法,pTrace系统主动从源头上挂起恶意进程,极大地节省了资源,实验结果表明,该系统可以在毫秒级的时间内对恶意进程进行精准溯源。(4)为了控制恶意软件滥用云资源的能力,本文提出并设计了基于网络资源隔离的恶意行为限制方案。本文结合当前的“泛SDN”技术,以Openstack为应用平台设计了一套灵活的面向云计算中心的网络资源隔离方案,并在此基础上设计了多租户虚拟网络之间的访问控制策略。安全性分析表明该方案有效限制了恶意软件的传播和资源滥用范围。
其他文献
杜甫,千百年来让人仰望的现实主义诗人,向世界展示的不仅是其不朽的作品,还有中华民族知识分子伟大的人格。享有"诗圣"之美誉,为历代文人士子们的学习典范,同时,其作品以其记实性与叙事性而被誉为"诗史"。"诗史"的称号最早在唐代孟启的小说《本事诗》中被提起:"杜逢禄山之难,流离陇蜀,毕陈于诗,……故当时号为‘诗史’"。宋祁在《新唐书杜甫传》中也说:"甫又善陈时事,律切精深,至千言不少
《钱注杜诗》是明清之际的著名文学家钱谦益所著,该著作中所体现的文学主张在明末清初时期对文坛有着非常大的影响。钱谦益曾三笺杜诗,自从《读杜小笺》中第一次提出诗史观念,推出了杜诗以史证诗的观点之后,就不断将其深化发展,《读杜二笺》对他的诗史观的阐述有所补充,提出了以诗正史说法,而《钱注杜诗》则进一步深化了诗史观,将以诗补史纳入了史诗互证的观点之中。《钱注杜诗》在强调了杜诗写作技巧的同时,所反映出的诗史
在不同的领域中,研究者通常应用非线性发展方程来描述相关领域的非线性现象。从理论层面上探索各类非线性问题,最直观的方法就是得到对应非线性发展方程的解析解。本文的主要内容是通过研究光学、流体力学以及凝聚态物理等诸多领域中的非线性发展方程,讨论连续与离散物理模型中的畸形波、孤子、lump波和周期波等不同的非线性现象。本文的主要安排如下:第一章简要介绍以孤子、畸形波和lump波解为代表的非线性波的研究进展
进入21世纪以来,复杂网络科学在各个科学领域都受到了广泛关注。复杂网络的相关概念为人们认识客观系统复杂性提供了一个切入点,并对复杂系统建模提供了坚实的基础。同时,基于它发展起来的一系列方法也为大家分析和控制复杂系统提供了有力的工具。目前,复杂网络领域中有两个方面尤为受大家关注:其一是网络结构对于系统的功能和动力学行为的影响,即从结构到动力学输出的所谓“正问题”。特别是当简单的动力学单元通过复杂的结
随着移动互联网高速发展,传统的网络管理技术在性能管理以及安全管理领域的发展相对滞后,成为了移动互联网发展的瓶颈。因此,针对移动互联网的网络管理技术的研究具有十分重要的理论意义和应用价值。本文针对性能管理中的用户感知质量(Quality of Experience,QoE)评价准确性的问题、安全管理中的有效构建病毒检测模型问题以及性能管理中的有效分析LOG日志问题等三个大方面展开了深入的研究。首先,
在人们的日常沟通交流中,作为一种无声的表现形式,人脸表情具有强大的表达能力。作为比人脸表情更为客观的表述方式,面部活动单元描述的是由于人脸肌肉拉扯而反映在面部的区域变化。Facial Action Coding System (FACS)系统将这一面部活动单元简称为Action Unit(AU)。在AU检测任务中,有两个非常重要的问题,一个是结构化的区域学习,另一个是多标签学习。在结构化区域学习研
各种移动互联网业务为移动用户提供更加极致的用户体验,如虚拟现实、超高清3D视频、移动云雾等,同时这些业务也对高速传输提出了迫切的需求。然而,可用的频谱资源是有限的,按照现有的通信理论和技术框架,很难达到未来无线通信超大连接数、超高速率、超高可靠性、超低时延的要求,因此迫切需要在高频谱效率方面有突破性进展。在此背景下,李道本教授创造性地提出了具有颠覆性创新的重叠X 域复用(Overlapped X
随着移动互联网的发展,社会媒体(social media)已经成为人们获取信息、交换信息的主要场所,分析理解这些多模态社会媒体数据具有广泛的应用需求和应用价值。社会媒体数据呈现出底层特征异构、高层语义关联的特性。一方面,单一模态描述力不足,不同模态数据提供了不同层次的语义信息,并且互为补充,需要有效组织多种模态的数据,以真正反映社会媒体内容。另一方面,多模态数据处于异构特征空间,不同模态间的数据关
随着计算机视觉领域研究的深入,对象类图像分割(也称对象分割)逐渐成为近年来图像分析、计算机视觉领域研究的重要问题之一,并不断推动和促进互联网搜索、智能家电、智能交通和自动驾驶汽车等相关领域的技术和产业的发展。本论文主要依据贝叶斯理论并结合随机场模型,研究基于有监督的非参数化的对象分割模型及其算法。本论文的主要内容和创新点主要有以下几个方面,1.提出了一种新的基于分层狄里克雷过程的非参数化判别模型来
虚拟计算环境建立于开放的网络基础设施之上,通过汇聚互联网络中的计算资源、存储资源、网络资源等实现泛在、智能的公用化计算平台。作为一种新的实现形式,虚拟计算旨在为用户提供方便、快捷和有效的应用环境,为应用提供和谐、高效、可信的一体化服务支撑。与传统计算环境不同,公用环境网络资源的无序增长、高度自治和异构等特性,以及海量应用呈现出复杂、难以预知、多样等趋势,这些因素直接影响了虚拟资源与应用任务之间的精