[发明专利]一种可信计算密码平台及其实现方法有效
| 申请号: | 200910063824.2 | 申请日: | 2009-09-04 |
| 公开(公告)号: | CN101650764A | 公开(公告)日: | 2010-02-17 |
| 发明(设计)人: | 刘毅;余发江;魏天运;张大鹏;胡晓 | 申请(专利权)人: | 瑞达信息安全产业股份有限公司 |
| 主分类号: | G06F21/00 | 分类号: | G06F21/00 |
| 代理公司: | 武汉凌达知识产权事务所(特殊普通合伙) | 代理人: | 宋国荣 |
| 地址: | 430070湖北省武汉市*** | 国省代码: | 湖北;42 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 可信 计算 密码 平台 及其 实现 方法 | ||
技术领域
本发明涉及一种可信计算密码平台及其实现方法,属于计算机安全技术领域,特别适合于计算机信息安全要求严格的场合使用。
背景技术
随着信息技术及相关产业的发展,各种计算装置被广泛应用,这些计算装置通过多种方式相互连接,形成信息网络。计算装置及信息网络促进了社会的进步,也带来了很大的安全风险。这些风险主要源于各种计算装置,计算机病毒、木马等恶意程序被植入到计算装置中,对系统安全和数据安全构成巨大威胁,使得这些计算装置不再“可信”。如何确保计算装置可信成为一个非常重要的问题。所述的“平台”可表示任何类型的计算装置,包括硬件、固件和软件的组合。
目前为提高平台的可信性,所采取的措施主要有“安装防护软件”、“操作系统安全增强”和“增加安全协处理器”等几种方式:1.安装的防护软件主要有反病毒工具和防火墙等。这些软件主要采用被动的防护措施,只对清除已知的计算机病毒和阻挡已知的网络攻击,对新的病毒和攻击则无能为力。防护软件运行在操作系统之上,这些防护软件和操作系统也容易受到攻击。安装防护软件这种方式并不能从根本上解决信息安全问题。2.操作系统安全增强主要是在操作系统上加入强制访问控制等安全措施。计算机病毒、木马等恶意程序可能在操作系统加载之前就已被载入到内存中,从而避开操作系统的安全措施。对操作系统进行安全增强也不能从根本上解决信息安全问题。3.增加安全协处理器是在平台上增加一个相对安全的独立计算环境,以运行安全应用。这种方式并不能提高原平台本身的安全性。
可见上述方式都不能从根本上解决平台的信息安全问题。有鉴于此,IBM、惠普、微软、因特尔等公司成立了可信计算组织TCG(Trusted ComputingGroup),为了提高平台的可信性,提出了“可信计算平台平台及其实现方法”的概念,并制定和公布了有关可信计算平台的一系列规范。可信计算平台是在普通计算平台上嵌入了一个可信平台模块TPM(Trusted Platform Module),基于TPM建立信任链度量平台各部件的完整性,将部件完整性度量值存储在TPM中,并通过TPM向关注平台安全状态的实体报告平台完整性度量值。关注平台安全状态的实体依据一定的安全策略决定平台是否可信,再采取相应的响应措施。TCG所公布的可信计算平台相关规范中并没有定义如何提高现有平台的可信性,没有定义如何实现可信计算平台操作系统,没有定义如何度量应用程序的完整性。
密码是信息安全的关键技术之一。TCG故意淡化对称密钥密码算法的使用,而对称密钥密码算法相对于非对称密钥密码算法而言,其安全强度更具有优势。如何在可信计算平台中加入对称密钥密码算法支持也是一个确保平台可信的关键问题。
发明内容
本发明的目的是克服现有技术的缺点,提供一种可信计算密码平台及其实现方法,从根本上确保计算装置的可信性:1.对于现有平台,增加安全强度、适用范围和应用灵活性;2.增加子模块本身的抗攻击程度;3.增加进程监控、记录,充分保证平台使用者的利益;4.使整个平台的完整性都被度量,整个平台的可信环境予以建立。
本发明的技术方案是:一种可信计算密码平台,包括一个硬件系统,一个操作系统;硬件系统,与操作系统相连接;所述硬件系统包括一个硬件安全模块HSM(Hardware Security Module);该硬件安全模块HSM与平台相绑定,包括连接在主板上的嵌入式安全模块ESM(Embedded Security Module)或/和插拔的USB/PCI密码模块;所述操作系统有一个操作系统安全模块,包括强制访问控制子模块、进程监控子模块、应用程序完整性度量验证模块。
所述强制访问控制子模块,包括访问控制执行部件和访问控制列表;进程监控子模块包括进程监控执行部件和进程行为标准数据库;所述应用程序完整性度量验证模块是运行在操作系统之上的一个安全模块,包括度量验证执行部件和程序完整性值标准数据库。
所述的硬件安全模块HSM是一个独立封装的安全芯片;该硬件安全模块HSM是多个芯片集成的独立安全模块,或是与其它芯片直接集成在一起的综合模块,或是以IP核的形式嵌入而成的综合芯片。
所述的硬件安全模块HSM与平台相绑定是嵌入式安全模块ESM直接物理焊接物理绑定在在平台主板上,或是可插拔的USB/PCI密码模块与平台进行相互认证来实现的密码模块与平台的逻辑绑定。
所述的硬件安全模块HSM还具有能进行高速对称密钥密码算法引擎;还具有与主平台进行数据的快速传输的高速接口。
一种可信计算密码平台的实现方法,它包括如下程序:
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于瑞达信息安全产业股份有限公司,未经瑞达信息安全产业股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200910063824.2/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种住宅防倒灌排风、排烟装置
- 下一篇:一种木质电热地板





