<listing id="vjp15"></listing><menuitem id="vjp15"></menuitem><var id="vjp15"></var><cite id="vjp15"></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><menuitem id="vjp15"></menuitem></video></cite>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<menuitem id="vjp15"><strike id="vjp15"></strike></menuitem>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"></strike></var>
<var id="vjp15"></var>
<var id="vjp15"></var>
<var id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></var>
<menuitem id="vjp15"></menuitem><cite id="vjp15"><video id="vjp15"></video></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></cite>
<var id="vjp15"></var>
<var id="vjp15"></var>
<menuitem id="vjp15"><span id="vjp15"><thead id="vjp15"></thead></span></menuitem>
<cite id="vjp15"><video id="vjp15"></video></cite>
<menuitem id="vjp15"></menuitem>

一種工控主機安全存儲驗證方法及系統的制作方法

文檔序號:9891483閱讀:479來源:國知局
一種工控主機安全存儲驗證方法及系統的制作方法
【技術領域】
[0001]本發明涉及一種工控主機安全存儲驗證方法及系統,用于工控主機安防領域。
【背景技術】
[0002]因為防病毒軟件會誤報工控系統為病毒,因此在工控主機應用白名單機制來保障自身免受病毒、惡意代碼的侵害。
[0003]工控主機敏感信息主要包括白名單系統安裝包、白名單系統權限信息和工控程序的白名單數據。
[0004]現有的技術方案是使用U盤安裝白名單系統;使用用戶名/密碼方式進行權限管理,將權限數據放在工控主機的通用數據庫(例如= MySql)中;而白名單數據也是保存在工控主機的通用數據庫(例如:MySqI)中。
[0005]現有技術方案的缺點:
[0006]1、使用U盤作為安裝存儲介質。信息裸露存儲,易被惡意修改,作為攻擊跳板,將攻擊引入工控主機。
[0007]2、權限通過用戶名/密碼方式實現,安全程度底,存在口令泄露的風險,且操作員身份無法和實際用戶綁定。
[0008]3、權限數據和白名單數據直接保存在通用數據庫中。攻擊目標明確,存在長期攻擊后,數據泄露的風險。
[0009]總體說,現有方案是對工控主機安全信息存儲的一種簡單方法,存在較多的安全隱患。

【發明內容】

[0010]本發明提出一種工控主機安全存儲驗證方法及系統,應用于工控主機白名單產品,有效的解決了工控主機敏感信息的自身安全問題,同時提高了工控主機白名單系統的可靠性。
[0011]本發明的技術方案是這樣實現的:
[0012]本發明首先提供一種工控主機安全存儲驗證系統,包括以下結構模塊:
[0013]安裝于工控主機上的安全存儲接口和獨立于工控主機的安全存儲終端;
[0014]所述安全存儲接口包括安全存儲接口配置模塊、安全存儲接口系統服務模塊、和安全存儲接口內核模塊;
[0015]所述安全存儲終端包括安全芯片訪問接口模塊、和安全芯片模塊、存儲私密區訪問接口模塊和存儲私密區模塊;
[0016]所述安全存儲接口內核模塊負責與所述安全存儲終端通信,負責數據的寫入和讀出;
[0017]所述安全芯片模塊、存儲私密區模塊分別通過安全芯片訪問接口模塊、存儲私密區訪問接口模塊與安全存儲接口內核模塊通信。
[0018]上述技術方案中,所述安全存儲接口是安裝于工控主機上的驅動服務程序。
[0019]上述技術方案中,所述安全存儲終端是獨立于工控主機的一個設備,可以采用定制的U盤、CF卡等移動存儲介質。
[0020]所述安全存儲接口中,安全存儲接口內核模塊為核心,其中安全存儲接口內核模塊是核心,它負責與所述安全存儲終端通信,負責數據的寫入和讀出。
[0021 ]所述安全存儲接口配置模塊提供對內核存儲接口的配置能力,支持功能的定制化。
[0022]因為安全存儲接口內核模塊不在用戶態,第三方應用不方便調用,因此提供安全存儲接口系統服務模塊,由它封裝接口調用,并提供給第三方應用調用。
[0023]上述技術方案中,根據數據的敏感級別的不同,在安全存儲終端中提供兩類不同的存儲空間,安全芯片模塊和存儲私密區模塊。
[0024]所述存儲私密區模塊使用安全芯片內置算法對敏感信息加密存儲。所述安全芯片內置有對稱密碼算法、解密算法等。
[0025]所述安全芯片模塊空間較小,其中存儲安全權限數據、安全策略配置和少量其它敏感信息。
[0026]所述存儲私密區模塊空間較大,其中存儲白名單數據、軟件安裝包、和軟件授權信息等。
[0027]其次,本發明還提供了一種工控主機安全存儲驗證方法,包括以下步驟:
[0028]SI)安裝:進行白名單系統敏感信息安全存儲驗證;
[0029]S2)建立白名單策略:用以產生新的白名單數據;
[0030]S3)授權:白名單系統的卸載、修改安全配置、修改用戶權限、導出配置信息。
[0031]上述技術方案中,所述步驟SI)具體包括以下步驟:
[0032]SI I)將安全存儲終端插入工控主機;
[0033]S12)安裝引導程序調用安全存儲接口系統服務模塊的輸入安裝授權接口,輸入安裝鑒權信息;
[0034]S13)安全存儲系統服務模塊將信息傳遞給安全存儲接口內核模塊;
[0035]S14)安全存儲接口內核模塊調用安全芯片訪問接口模塊,傳遞安裝鑒權信息;
[0036]S15)安全芯片模塊調用安全權限數據,判段安裝鑒權信息是否合規;
[0037]S16)安全存儲接口內核模塊收到安裝鑒權信息判斷是否合規,如果不合規則反饋失敗給安裝引導程序,合規則進行下一步;
[0038]S17)安全存儲接口內核模塊通知存儲私密區訪問接口模塊取軟件包及授權信息;[0039 ] S18)存儲私密區模塊,調用安全芯片模塊的解密算法,將存儲私密區保存的軟件包及授權信息解密,并傳回給安裝引導程序;
[0040]S19)安裝引導程序執行軟件包的安裝過程。
[0041 ]上述技術方案中,所述步驟S2)具體包括以下步驟:
[0042]S21)將安全存儲終端插入工控主機;
[0043]S22)白名單程序調用安全存儲接口系統服務模塊接口,將白名單數據傳入;
[0044]S23)安全存儲接口服務模塊調用安全存儲接口內核模塊,將白名單數據傳入;
[0045]S24)安全存儲接口內核模塊調用存儲私密區訪問接口模塊,將白名單數據傳入;
[0046]S25)存儲私密區訪問接口模塊調用存儲私密區模塊,將白名單數據傳入;
[0047]S26)存儲私密區模塊使用安全芯片模塊的對稱密碼算法,將白名單數據加密,并存儲到存儲私密區的指定位置;
[0048]S27)存儲私密區模塊維護白名單數據的存儲信息。
[0049]上述技術方案中,所述步驟S3)具體包括以下步驟:
[0050]S31)將安全存儲終端插入工控主機;
[0051 ] S32)白名單程序調用安全存儲接口系統服務模塊,將鑒權信息傳入;
[0052]S33)安全存儲接口系統服務模塊調用安全存儲接口內核模塊,將鑒權信息傳入;
[0053]S34)安全存儲接口內核模塊調用安全芯片訪問接口模塊,將鑒權信息傳入;
[0054]S35)安全芯片訪問接口模塊將鑒權信息傳給安全芯片模塊;
[0055]S36)安全芯片模塊執行鑒權操作,根據安全芯片模塊中存儲的安全權限數據確定鑒權結果;
[0056]S37)安全芯片模塊將鑒權結果一層層返回給白名單程序。
[0057]與現有技術相比較,本發明的工控主機安全存儲驗證方法及系統具有如下優點:
[0058]1、所有的工控主機敏感信息全部加密存儲,抗偷竊、抗惡意篡改。安裝、修改等操作不會作為惡意攻擊跳板,將攻擊引入工控主機。
[0059]2、鑒權操作得到極大加強,安全級別高。鑒權不僅僅需要用戶名/密碼,同時還需要代表個人身份的移動介質。所有涉及工控主機敏感信息的鑒權操作,都需要插入移動介質。此移動介質并不存在公共區。
[0060]3、移動介質存在兩級加密區。安全芯片區支持較少敏感信息的存儲,安全級別極高,速度快。存儲私密區支持較大敏感信息的存儲,安全級別高,解密過程會消耗一定時間。兩類存儲區,提供給白名單程序更多的選擇。
【附圖說明】
[0061]為了更清楚地說明本發明實施例或現有技術中的技術方案,下面將對實施例或現有技術描述中所需要使用的附圖作簡單地介紹,顯而易見地,下面描述中的附圖僅僅是本發明的一些實施例,對于本領域普通技術人員來講,在不付出創造性勞動性的前提下,還可以根據這些附圖獲得其他的附圖。
[0062]圖1為本發明工控主機安全存儲驗證系統的模塊結構示意圖。
[0063]圖2為本發明工控主機安全存儲驗證方法中白名單系統安裝過程示意圖。
[0064]圖3為本發明工控主機安全存儲驗證方法中白名單策略建立過程示意圖。
[0065]圖4為本發明工控主機安全存儲驗證方法中白名單系統授權過程示意圖。
【具體實施方式】
[0066]下面將結合本發明實施例中的附圖,對本發明實施例中的技術方案進行清楚、完整地描述,顯然,所描述的實施例僅僅是本發明一部分實施例,而不是全部的實施例。基于本發明中的實施例,本領域普通技術人員在沒有作出創造性勞動前提下所獲得的所有其他實施例,都屬于本發明保護的范圍。
[0067]如圖1所示,本發明的工控主機安全存儲驗證系統,包括以下結構模塊:
[0068]安裝于工控主機上的安全存儲接口和獨立于工控主機的安全存儲終端;
[0069]所述安全存儲接口包括安全存儲接口配置模塊、安全存儲接口系統服務模塊、和安全存儲接口內核模塊;
[0070]所述安全存儲終端包括安全芯片訪問接口模塊、和安全芯片模塊、存儲私密區訪問接口模塊和存儲私密區模塊。
[0071]上述技術方案中,所述安全存儲接口是安裝于工控主機上的驅動服務程序。
[0072]上述技術方案中,所述安全存儲終端是獨立于工控主機的一個設備,可以采用定制的U盤、CF卡等移動存儲介質。
[0073]所述安全存儲接口中,安全存儲接口內核模塊為核心,其中安全存儲接口內核模塊是核心,它負責與所述安全存儲終端通信,負責數據的寫入和讀出。
[0074]所述安全存儲接口配置模塊提供對內核存儲接口的配置能力,支持功能的定制化。
當前第1頁1 2 
網友詢問留言 已有0條留言
  • 還沒有人留言評論。精彩留言會獲得點贊!
1
韩国伦理电影