[发明专利]容器安全加固方法、系统及存储介质有效
申请号: | 201910350168.8 | 申请日: | 2019-04-28 |
公开(公告)号: | CN110046505B | 公开(公告)日: | 2021-07-16 |
发明(设计)人: | 段立功;刘峰 | 申请(专利权)人: | 联想(北京)有限公司 |
主分类号: | G06F21/57 | 分类号: | G06F21/57 |
代理公司: | 北京集佳知识产权代理有限公司 11227 | 代理人: | 王宝筠 |
地址: | 100085 北京市*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 容器 安全 加固 方法 系统 存储 介质 | ||
1.一种容器安全加固方法,所述方法包括
在容器运行的情况下,对所述容器进行度量,得到所述容器的当前度量值,包括:对所述容器中的各不可变文件进行度量,得到相应不可变文件的当前度量值;利用所述各不可变文件的当前度量值,计算得到所述容器的当前度量值,所述当前度量值用于表征所述容器的当前状态,其中,所述不可变文件是在容器更新过程中,文件内容不会改变的文件;
通过扩展方式,将所述容器的当前度量值写入容器度量库,包括:获取容器度量库中所述容器的历史度量值;对所述容器的历史度量值及当前度量值进行计算,得到所述容器的新的度量值;利用所述容器的新的度量值,替换所述容器度量库中所述容器的历史度量值,以使所述容器度量库记录的度量值能够表征相应容器的历史状态及当前状态。
2.根据权利要求1所述的方法,所述对所述容器的各不可变文件进行度量,得到相应不可变文件的当前度量值,利用所述各不可变文件的当前度量值,计算得到所述容器的当前度量值,包括:
计算所述容器中的各不可变文件的当前哈希值;
计算所述各不可变文件的当前哈希值的总和,得到所述容器的当前哈希值。
3.根据权利要求1所述的方法,所述通过扩展方式,将所述容器的当前度量值写入容器度量库,包括:
调用容器度量库的管理接口,将所述容器的当前度量值发送至容器度量库管理组件,由所述容器度量管理组件采用扩展方式,将所述容器的当前度量值写入所述容器度量库。
4.根据权利要求1~3任一项所述的方法,所述方法还包括:
在启动计算机系统的情况下,对容器所在的计算机系统进行完整性度量,得到完整性度量结果;
将所述完整性度量结果更新至可信平台。
5.一种容器安全加固系统,所述系统包括:
容器管理组件,用于在容器运行的情况下,对所述容器进行度量,得到所述容器的当前度量值,包括:对所述容器中的各不可变文件进行度量,得到相应不可变文件的当前度量值;利用所述各不可变文件的当前度量值,计算得到所述容器的当前度量值,其中,所述不可变文件是在容器更新过程中,文件内容不会改变的文件;
容器度量库,用于存储部署在计算机系统中各容器的度量值;
容器度量库管理组件,用于通过扩展方式,将所述容器的当前度量值写入容器度量库,包括:获取容器度量库中所述容器的历史度量值;对所述容器的历史度量值及当前度量值进行计算,得到所述容器的新的度量值;利用所述容器的新的度量值,替换所述容器度量库中所述容器的历史度量值;
所述容器管理组件包括:容器管理模块,用于启动及更新部署在计算机系统中的各容器;度量模块,用于在任一容器运行的情况下,对所述容器进行度量,得到所述容器的当前度量值。
6.根据权利要求5所述的系统,所述系统还包括:
完整性度量组件,用于在启动计算机系统的情况下,对容器所在的计算机系统进行完整性度量,并将得到的完整性度量结果更新至可信平台。
7.一种存储介质,其上存储有计算机程序,所述计算机程序被处理器执行,实现如权利要求1~4任一项所述的容器安全加固方法的各步骤。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于联想(北京)有限公司,未经联想(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910350168.8/1.html,转载请声明来源钻瓜专利网。