人工智能

沙盒技术在终端安全防护中的应用

作者:王永红来源:赛迪时代发布时间:2011-05-16 09:39我要评论

一、 需求分析


信息安全是我们当前面临的严重威胁之一。虽然,在信息化建设过程中,安全保障始终都是建设者优先规划建设的重要内容,特别是政府、军队、大型企业在开展信息化建设的同时,普遍不惜重金建设了与国际互联网物理隔离的内部专网,甚至采用密码技术构建VPN加密网络,并建设了防病毒、防火墙、入侵检测、身份认证与访问控制等安全保障系统,建立了相应安全保障管理制度。但是,失泄密事件仍层出不穷,信息安全面临的形势依然十分严峻。


分析当前失泄密事件的主要原因,大多因终端用户操作不当,特别是移动存储介质在互联网和内部专网乃至涉密网之间交叉混用,造成了原本存在于内部涉密系统之中被“严格”保护的涉密资料通过国际互联网泄露出去。大量事实表明,由于终端用户普遍缺乏计算机防护知识和技能,普遍在个人计算机终端直接处理、存储内部甚至涉及国家秘密的文件资料,通过个人计算机访问内部业务应用系统时也会产生临时文件和缓存信息,而这些终端由于分布广泛难以管理,成为了泄密的源头。因此,加强终端的安全防护已经刻不容缓。


本文中,笔者将简要介绍在某金字工程项目中,采用安全桌面(沙盒)技术和VPN技术为某特殊政府部门基于专网解决内部业务应用的成功案例。笔者相信,这将成为下一阶段安全保障建设的发展方向之一。


二、 技术原理简介


沙盒技术也称为“沙箱技术”,是浏览器和其他应用程序中保护安全的一种组件关系设计模式,相当于在沙盘中运行浏览器,通过加载自身的驱动来保护底层数据,属于驱动级别的保护。沙盒技术最初发明人为GreenBorder公司,2007年5月,谷歌公司收购了该公司,将此项专利应用于chrome浏览器的研发中。当前,对于沙盒的应用主要在于保障操作系统安全,使其免受病毒程序的侵害。


在深入分析用户需求的基础上,我们率先将沙盒技术用于创建安全桌面访问重要业务系统,以消除来自终端的失泄密风险。当用户登陆VPN访问重要资源时,将启用安全桌面,此时,客户端自动使用虚拟技术生成一个封闭式虚拟的工作环境——安全桌面,所有操作全部虚拟化,安全桌面内的进程和安全桌面外的进程是隔离的。在安全桌面中进行的操作、临时使用或者接收到的数据都被重定向(虚拟化),并且进行高强度加密,其效果类似NC系统的瘦客户机——全部数据集中存储于服务器,客户端不留存,从而有效防止了由于移动存储介质不当使用和来自网络攻击与木马程序等带来的安全风险。


安全桌面主要针对以下方面(有可能泄露数据的操作)进行拦截或者重定向:


1、禁止使用外设拷贝输出:包括USB、打印机、COM、CD-RW等,防止将重要数据通过外设泄漏。


2、虚拟文件操作:安全桌面内的进程对文件和系统的修改,全部被重定向,并且加密。注销退出VPN和安全桌面后,重定向文件全部被删除,即所有在安全桌面下进行的文件操作对于原桌面没有任何改变也不会留下任何痕迹。


3、保护注册表操作:对HKEY_CURRENT_USER分支下的注册表操作进行重定向,其他分支下的注册表键和项只允许读,不允许修改。


4、限制网络通讯:在安全桌面中,向外的通讯连接被严格控制,只能访问VPN网络,防止用户把通过VPN下载的资料泄露出去。包括:


(1)禁止与本计算机通讯:禁止安全桌面与物理桌面通信,防止将重要数据保存在本地主机上。


(2)禁止与本地网络通讯:安全桌面内禁止与内网内其他计算机通信,防止将重要数据通过局域网里传输转存。


(3)禁止与外网通讯:安全桌面内禁止使用网络应用或将数据通过网络通信泄漏,防止将重要数据通过网络传输外泄到外网。


5、IPC(内部进程通讯)过滤:IPC过滤主要针对剪切板和消息。安全桌面内的进程,不允许发送消息到安全桌面外的进程。


6、痕迹清除:注销退出安全桌面后,会强制清除所有的痕迹,将安全桌面中所有的操作全部还原。即使是断电导致的安全桌面崩溃,在下一次启动时,安装桌面会自动检测之前的遗留痕迹并进行清除。


三、 应用案例


在某金字工程项目中,建设者希望在专网中构建专用安全域,确保内部重要应用系统的安全,同时又能方便地共享专网中的其他资源。为此,我们选用深信服科技的SSL/IPSec二合一设备搭建VPN,并采用安全桌面(沙盒)技术确保来自终端访问的安全(如下图所示)。安全桌面可针对特定的资源进行保护,并对特定用户/用户组进行授权,做到人性化的设置。安全桌面下可设置是否允许使用COM口、打印机、与物理桌面的本地通信、物理桌面与安全桌面切换等。



  说明:省局与市局建立IPSEC-VPN加密隧道,各市局采用隧道间路由实现省局与市局资源共享与数据传输。接入人员采用SSL-VPN实现接入访问,对于接入人员的安全采用原有CA系统进行验证,保证接入的安全性。通过用户组权限管理,对接入的用户分别设置访问资源策略列表,保障接入人员对资源的合理访问。


接入人员访问数据,采用安全桌面(沙盒)技术实现,一旦接入人员访问结束退出VPN设备,所有访问数据即被清除。安全桌面应用示意图如下:



四、 结束语


对于个人终端的安全防护已经引起了建设者和IT服务商的普遍重视,如:一些单位在本行业专网内强制部署安装了强审计系统、一机两用监控系统、保密检查监控系统等终端防护软件系统,一定程度上缓解了终端安全隐患,但是,这些措施基本上仍是基于在个人终端强行安装客户端(其基本原理类似木马程序)的方式实现,造成了一些终端用户对管理部门的担心(可能带来内部泄密或个人隐私暴露),具体建设实施中不同程度地遭致终端用户的抵制,实际效果有限。


由于安全桌面(沙盒)技术专门用于保护对重要资源的访问,并不影响终端用户原有使用习惯,最终用户无需增加任何设备或安装任何软件,就可以在一如既往地访问专网内其他资源的同时,安全、方便地访问内部重要资源(如:内部办公系统),而不用担心自身操作不当造成的失泄密,也不用担心存储于本机的个人信息(如私人通信簿、个人照片等)被搜集,得到了建设者和最终用户的普遍欢迎。特别是,在本项目中,我们很好地集成了原有CA系统、VPN系统和业务应用系统,使得最终用户使用原有电子证书即可安全、方便地单点登录访问内部敏感应用系统。


联系电话:010-88559131


联系邮箱:wangyonghong@ccidit.com


责任编辑:电子信息产业网
相关链接

首届全球IC企业家大会

12月11日,由工业和信息化部、上海市人民政府指导,中国半导体行业协会、中国电子信息产业发展研究院主办,北京赛迪会展有限公司、中国电子报社、上海市集成电路行业协会承办的“首届全球IC企业家大会暨第十六届中国国际...

2018世界VR产业大会

10月19日,2018世界VR产业大会在南昌盛大开幕。开幕式上,全国政协副主席卢展工宣读国家主席习近平贺信,工业和信息化部部长苗圩,江西省委书记刘奇,江西省委常委、南昌市委书记殷美根分别致辞。

第二届中国虚拟现实创新创业大赛启动...

8月20日,在中国创新创业大赛组委会办公室指导下,由虚拟现实产业联盟、国科创新创业投资有限公司共同举办的第二届中国虚拟现实创新创业大赛启动新闻发布会在北京举行。

2018年上半年家电网购分析报告发布会

8月2日,工业和信息化部赛迪研究院、中国电子报社在北京发布了《2018年上半年家电网购分析报告》(以下简称《家电网购报告》)。报告显示,2018年上半年,我国B2C家电网购市场(含移动终端)规模达2641亿元...

2018制造业“双创”高峰论坛

6月22日,2018制造业“双创”高峰论坛在北京举办。本次论坛由中国电子信息产业发展研究院、中国制造企业双创发展联盟和中国软件行业协会工业互联网分会主办,中国电子报社、北京云道智造科技有限公司和中国船舶工...

2018世界VR产业大会新闻发布会

5月21日,记者从在北京人民大会堂召开的2018世界VR产业大会新闻发布会上获悉,由工业和信息化部、江西省人民政府共同主办,中国电子信息产业发展研究院、江西省工业和信息化委员会、南昌市人民政府、虚拟现实产业...

数字经济前沿论坛-CITE2018第六届中国电...

为贯彻落实党的十九大精神,充分展示新一代信息技术产业最新发展成就,促进产业核心技术突破,加快形成数字经济新动能,引领信息技术产业供给侧改革,工业和信息化部、深圳市人民政府将于2018年4月9日-11日在深圳市共 ...

中国超高清视频(4K)产业发展大会

3月29日,中国超高清视频(4K)产业发展大会在广州市召开。大会由工业和信息化部、国家广播电视总局、广东省人民政府主办,广东省经济和信息化委员会、广东省新闻出版广电局、广东省通信管理局、广州市人民政府、中...

2019CES国际消费电子产品展报道

CES由美国电子消费品制造商协会(简称CEA)主办,CES每年一月在世界著名拉斯维加斯举办,CES是世界上最大、影响最为广泛的消费类电子技术年展,也是全球最大的消费技术产业盛会。...

2019年全国工业和信息化工作会议

今年中央经济工作会议,认真总结了一年来我国经济社会发展取得的成就和经验,深入分析了当前经济形势,全面部署了明年经济工作,提出要推动制造业高质量发展,坚定不移地建设制造强国。中央经济工作会议把推动制造业...

改革开放40年

40年的实践充分证明,党的十一届三中全会以来我们党团结带领全国各族人民开辟的中国特色社会主义道路、理论、制度、文化是完全正确的...

支持民营企业在行动

当前,国际经济复杂多变、新旧动能转换和政策措施落实差距等多种因素叠加,民营企业发展内外交困,“民营经济离场论”、“新公私合营论”等不当言论甚嚣尘上,导致部分民营企业发展缺乏定力和信心。习近平总书记“在...

中关村集成电路设计园开园暨第二届“芯动北京”中关村IC产业论坛

中关村集成电路设计园开园暨第二届“芯动北京”中关村IC产业论坛...

星河亮点副总裁王奥博:5G应用为测试厂商带来新机遇

今年可以认为是5G移动通信的元年、真正商用的元年,因为随着运营商中国移动、中国电信、中国联通扩大5G网络在更多城市的试用,5G各方面的产业成熟度也已经达到了可以...

普天技术副总裁杜涛:开拓物联网市场须在垂直行业二次学习

普天作为通信行业的一个老兵,为2018中国国际信息通信展带来了信息通信与网络安全、物联网、智慧社会等领域的众多自主创新成果。9月26日,在2018中国国际信息通...

第六届中国电子信息博览会开幕式暨数字经济前沿论坛

本次论坛主题是“智领新时代 慧享新生活”,将邀请政府行业主管部门、国内外著名专家学者、企业家发表主题演讲、对话或专题交流,深入探讨深化创新驱动战略、实施“中国制...

友情链接
关于我们 | 联系我们 | 广告服务
电子信息产业网LOGO