<acronym id="s8ci2"><small id="s8ci2"></small></acronym>
<rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
<acronym id="s8ci2"></acronym>
<acronym id="s8ci2"><center id="s8ci2"></center></acronym>
0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

一種面向標識公共遞歸解析節點的數據安全加固策略

工業互聯網產業聯盟 ? 來源: 信息通信技術與政策 ? 2023-12-26 11:27 ? 次閱讀

作者簡介

劉文軍

蘇州工業職業技術學院副教授,主要研究方向為并行與分布式算法、工業互聯網關鍵技術、校企產教融合研究和推廣等。

陳晨

蘇州礪行信息科技公司技術總監,主要研究方向為工業互聯網標識解析體系研究與創新應用研發等。

狄航

蘇州協同創新智能制造科技有限公司運營總監,主要研究方向為智能制造與工業互聯網研究、蘇州工業互聯網標識解析體系建設、蘇州工業互聯網創新應用生態研究等。

論文引用格式:

劉文軍, 陳晨, 狄航. 一種面向標識公共遞歸解析節點的數據安全加固策略[J]. 信息通信技術與政策, 2023, 49(11): 18-24.

一種面向標識公共遞歸解析節點的數據安全加固策略

劉文軍1 陳晨2 狄航3

(1.蘇州工業職業技術學院軟件與服務外包學院,蘇州 215104;2.蘇州礪行信息科技有限公司,蘇州 215151;3.蘇州協同創新智能制造科技有限公司,蘇州 215102)

摘要:為解決工業互聯網標識解析體系公共遞歸解析節點信息透明、缺乏隱私數據保護和身份權限管理等問題,提出了一種面向標識公共遞歸解析節點的數據安全加固策略。通過設計加密機制及細粒度權限查驗機制,實現了標識解析二級節點的編碼注冊和解析服務的安全加固,提高了標識解析數據共享的安全性,驗證了該方案的有效性。

0 引言

工業互聯網標識解析作為一種新型基礎設施,支撐著人、機、物、料、法等工業數據的流通和信息交互,是打破“信息孤島”、實現信息共享的基礎,正在逐步成為驅動經濟增長的新動能 [1-2] 。隨著工業互聯網標識進入規劃發展階段,標識解析安全關乎生產安全、社會安全甚至國家安全,加快推進工業互聯網標識解析體系安全防控能力建設迫在眉睫 [3] 。

工業互聯網標識解析體系的整體運行狀況表明,標識解析安全風險復雜多樣,主要包括架構安全、身份安全、數據安全以及運營安全四個方面。公共遞歸解析節點是開放的系統,任何人或企業都可以通過標識查詢標識數據,體系中涉及的各種角色都面臨身份管理風險。在身份安全方面,主要涉及人、機、物等角色的身份欺騙、越權訪問、設備漏洞等問題,這可能導致未經授權的企業節點、機器或設備獲取敏感信息,或者受到惡意攻擊。同樣,數據安全問題也是標識解析體系面臨的重要挑戰。標識解析體系涵蓋標識注冊、標識解析、標識服務日志等重要數據,這些數據在其全生命周期中存在著數據竊取、數據篡改和隱私數據泄露等問題。數據泄露可能導致企業敏感信息的泄露,而數據篡改可能破壞數據的完整性和可信度,從而對整個體系的正常運行產生不良影響 [4-6] 。

因此,本文提出面向標識公共遞歸解析節點的數據安全加固策略,通過設計加密機制及細粒度權限查驗機制,實現標識解析二級節點的編碼注冊和解析服務的安全加固,提高標識解析數據共享的安全性。同時,提供對應的標識解析適配器,并內置加解密機制,可以實現快速標識注冊,確保數據安全,幫助企業快速且安全地接入工業互聯網標識解析體系。初步試驗證明,該策略可以在不影響其功能和性能的前提下,有效加固標識公共遞歸解析節點的數據安全性。

1 安全加固策略

1.1 總體架構

工業互聯網標識解析體系采用分層、分級模式構建,由國際根節點、國家頂級節點、二級節點、企業節點、公共遞歸解析節點等要素組成 [7] 。安全加固策略的總體架構如圖1所示,主要涉及標識解析適配器和二級節點兩部分,主要思路是在標識注冊和標識解析階段分別采用相應的加密和解析機制來增強數據的安全性。

wKgZomWKSKOAQAyRAAD9znuUAR8951.png

圖1 安全加固策略的系統架構圖

其中,國家頂級節點是指一個國家或地區內部最頂級的標識服務節點,可以在全國范圍內提供標識解析服務以及標識備案、標識認證等管理能力。二級節點是為特定行業或者通用平臺提供標識服務的公共節點,用于為工業企業提供分配標識編碼、證書及標識注冊、數據解析服務等。企業節點是企業內部的標識服務節點,可以提供標識注冊、解析等服務,既可以獨立部署,也可以作為企業信息系統內的一部分。遞歸節點是標識解析體系的關鍵性入口設施,使用緩存技術手段,快速響應客戶端的標識解析請求,提升整體解析服務性能。標識解析適配器常用于企業節點側對接企業業務系統,將業務數據進行數據加密處理后向二級節點發起標識注冊;并且負責對二級節點返回的標識解析結果進行解密處理,保證數據的可用性。

1.2 標識注冊加密機制

首先,為了處理企業非公開透明的標識數據,對工業互聯網標識解析二級節點業務管理系統重新構建安全訪問機制。在該機制中,設計了細粒度訪問控制策略,對訪問主體和被訪問的數據實施詳細的權限控制,使得權限可以根據具體情況進行靈活調整,確保只有符合條件的用戶或設備能夠訪問特定的標識數據。在整個過程中,二級節點業務管理系統所采用的元數據模型表起到了關鍵作用。表1描述了本文設定的采購訂單標識元數據的結構和屬性,為信息生產者進行細粒度權限設計和數據訪問控制策略制定奠定了基礎。

表1 采購訂單元數據模型

wKgaomWKSKSALrYrAALGhcIccgQ848.png

之后,在處理業務信息時,采取了加密標識注冊的措施。該措施使用對稱加密方式對數據及簽名進行加密,確保數據在傳輸過程中得到了保護。同時,為了進一步加強安全性,還使用了二級節點的公鑰對對稱加密密鑰進行加密,從而在傳輸過程中保障了對稱加密密鑰的安全性。整個流程將加密后的數據、簽名以及加密后的對稱加密密鑰一起發送至二級節點進行標識注冊,圖2即標識注冊加密流程。

wKgaomWKSKSAHnadAAKX-XTZeOk733.png

圖2 標識注冊加密流程

最后,已加密的業務數據、簽名以及加密后的對稱加密密鑰會被發送至二級節點,通過調用智能分布式標識系統(Intelligent Distributed Identifier System,IDIS)接口進行標識注冊。注冊成功后,相關的標識及對稱密鑰會被安全地存儲和管理。因此,當后續需要訪問和操作該業務信息時,可以通過合法途徑獲取相應的標識和對稱密鑰,從而實現對數據的解密和處理。

1.3 標識解析解密機制

如圖3所示,標識解析請求前需要對信息消費者的身份進行驗證。為了確保信息消費者的身份是可信的,信息消費者需要先向二級節點申請可信證書。該可信證書是由企業的基礎信息、公鑰等通過證書頒發機構(Certificate Authority,CA)平臺的私鑰加密而獲得的。一旦獲得可信證書,信息消費者在進行標識解析時會攜帶該證書。解析請求到達二級節點后,二級節點使用自己的公鑰對證書進行解密。

wKgaomWKSKOAVqVvAADjGSQ3ems043.png

圖3 身份驗證流程

若解密成功,說明證書是由CA平臺的私鑰加密而獲得的,證明信息消費者的身份合法可信,即完成了對請求者的身份鑒別。在此情況下,二級節點可以繼續處理標識解析請求,提供相應的標識信息。反之,若解密不成功,意味著該請求者的身份存在異常情況。二級節點會將解密失敗識別為異常情況,并采取相應的安全措施,包括拒絕處理請求、記錄異常事件并通知相關安全團隊等,以保障整個標識解析體系的安全。通過這樣的身份驗證流程,標識解析體系能夠確保信息消費者的身份是合法且可信的,避免了未經授權的用戶或節點獲取敏感標識數據,從而保護了企業的數據和系統安全。

圖4給出了標識解析及解密流程。信息消費者的身份校驗通過后,標識解析請求將被轉發至遞歸節點。在拿到遞歸節點返回的信息后,二級節點業務管理系統會按照元數據模板及權限策略對解析的結果進行數據格式處理,并查詢標識所屬的企業節點的對稱密鑰。首先,二級節點業務管理系統會使用平臺私鑰對查詢到的對稱密鑰進行加密,以確保密鑰在傳輸過程中得到保護。然后,將加密后的對稱密鑰與經數據格式處理后的解析結果一起返回給標識解析適配器。接下來,標識解析適配器接收平臺返回的信息,使用平臺的公鑰對加密的對稱密鑰進行解密,從而獲得真正的對稱密鑰。利用該對稱密鑰,標識解析適配器可以對經數據格式處理的結果進行解密,最終獲得標識解析的結果。通過這一流程,標識解析適配器能夠安全地獲取并使用對稱密鑰,從而保障敏感數據在傳輸和處理過程中的安全性。標識解析結果能夠被正確地還原并返回給信息消費者,實現了對標識的解析和數據的獲取。

wKgZomWKSKSAHJRvAAGB0eKp0Hs267.png

圖4 標識解析及解密流程

2 測試與結果分析

本文主要從標識解析系統的可用性、安全性和性能三個方面進行評估,面向二級節點進行了針對性測試,得出以下分析結果。

從可用性分析,引入安全加固策略后,觀察到標識解析的各項功能正常運行,用戶能夠正常使用標識解析各項服務,沒有監測到無法訪問或異常崩潰等問題。這表明安全加固策略的引入沒有對系統的正常功能造成影響,系統依然保持了高可用性。

從安全性分析,通過實際案例對加密解密機制進行測試驗證,并根據采購訂單元數據模型(見表1)對應的標識解析結果(見表2)可知,引入安全加固策略前,任何身份均可匿名訪問所有信息;引入策略后,隱私數據被加密,只有相應的授權用戶才能解密訪問。從而驗證了本方案在隱私保護和數據訪問方面的安全有效性,確保了敏感信息的分權訪問。

表2 采購訂單標識在不同策略下的解析結果

wKgZomWKSKSAUTGtAAKAh3h2_2c819.png

從性能分析,在100 萬條數據、32核64 G內存固態硬盤的試驗環境下,對引入安全加固策略前后的標識注冊和標識解析平均耗時進行測試。測試結果如下:未引入安全加固策略時,標識注冊平均耗時33 ms,標識解析平均耗時14 ms;引入安全加固策略后,標識注冊平均耗時37 ms,標識解析平均耗時19 ms。

通過以上測試結果分析可知,在引入安全加固策略的情況下,系統性能仍然保持在可接受的范圍內,并在可用性、安全性等方面都表現出良好的性能。

3 結束語

本文對標識解析系統的安全問題進行研究,深入分析了標識解析體系目前存在的安全性問題及其產生原因,并針對此問題引入安全加固策略,設計實現了標識解析二級節點的編碼注冊和解析服務的安全加固。為驗證該策略的有效性,在真實環境中進行系統部署,并進行了詳細測試。測試結果表明,本文設計的策略方案在不影響整體性能的基礎上,成功保障了標識注冊和標識解析數據的安全性,避免了企業數據的泄露和污染。標識解析體系的數據安全策略應是一個系統工程,除了標識注冊及標識解析,還包括數據存儲安全等,這些仍需要進一步深入研究和分析。對于不同的應用場景和需求,仍需探索更加完整的安全策略。

本文刊于《信息通信技術與政策》2023年 第11期

審核編輯:湯梓紅

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 節點
    +關注

    關注

    0

    文章

    209

    瀏覽量

    24138
  • 數據安全
    +關注

    關注

    2

    文章

    626

    瀏覽量

    29818
  • 工業互聯網
    +關注

    關注

    28

    文章

    4242

    瀏覽量

    93858

原文標題:專題分享丨一種面向標識公共遞歸解析節點的數據安全加固策略

文章出處:【微信號:AII_20160201,微信公眾號:工業互聯網產業聯盟】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    面向食品安全的無線傳感器網絡系統設計

    面向食品安全的無線傳感器網絡系統設計摘要:為實時監控食品生產過程中的相關信息,增強食品安全性,提出一種面向食品
    發表于 12-01 10:36

    【初級】labview教程每日教之14遞歸與可重入+15各種節點

    結構來代替。但是在某些情況下,使用遞歸調用的確可以大大簡化程序代碼,對縮短編程時間、提高程序可讀性都非常有幫助,所以學習遞歸的實現方法還是有好處的。14遞歸與可重入[hide] [
    發表于 11-08 10:31

    LabVIEW面向對象的ActorFramework(1)

    領域。面向對象是一種對現實世界理解和抽象的方法,是計算機編程技術發展到定階段后的產物。 面向對象是相對于面向過程來講的,
    發表于 02-10 14:09

    介紹一種基于硬件的安全模塊

    英飛凌科技開發了一種基于硬件的安全模塊,通過其全新的 OPTIGA TPM 2.0 保護聯網汽車與汽車制造商之間的通信,該模塊是一種可信平臺模塊 (TPM),制造商可以在其中整合敏感的安全
    發表于 02-11 07:41

    介紹一種簡單的數據解析方法

    JSON。? 下面我將介紹一種簡單的數據解析方法,通過編寫函數,將字符串解析取得目標數據。解析
    發表于 02-28 06:15

    App加固技術解析:DEX文件格式的詳解

    基于Android平臺的虛機應用很難繞過的一種文件格式,重要性不言而喻?! ≡陧斚蠹夹g的 Android 加固解決方案中,有著DEX殼保護、指令虛擬化(將DEX文件運行在自實現的虛擬機環境下)等技術。要想了解頂象
    發表于 09-28 11:21

    金融稅控收款機信息安全策略

    文章介紹了金融稅控收款機系統的信息安全策略,包括安全審計策略, 用戶數據的保護策略, 標識和鑒別
    發表于 06-15 10:47 ?24次下載

    面向工業應用的加固型顯示屏

    面向工業應用的加固型顯示屏,加固型顯示屏具備高可靠性的特點,在室內和室外的工業應用中有著廣泛的用途。
    發表于 12-05 17:07 ?1118次閱讀

    面向MANET惡意節點發現與隔離

    為適應網絡拓撲結構的不斷變化并增強路由協議的安全性,面向移動自組織網絡安全應用,提出一種啟發式惡意節點發現與隔離
    發表于 02-07 15:06 ?0次下載

    工業互聯網標識解析國家頂級節點啟動

    本次國家頂級節點(重慶)的簽約標志著國家級工業互聯網基礎設施——“標識解析國家頂級節點”在重慶正式啟動建設,這將對整個西部地區乃至全國工業互聯網的發展起到巨大的促進作用。
    的頭像 發表于 12-03 09:52 ?1.3w次閱讀

    我國工業互聯網標識解析系統風險分析

    針對工業互聯網標識解析可能存在的安全風險,中國信通院圍繞安全風險防控已經采取了一些手段措施,提出了工業互聯網標識可信
    的頭像 發表于 07-06 16:14 ?3354次閱讀

    標識解析體系在PCB行業的應用

    在2020工業互聯網大會工業互聯網標識主題論壇上,廣州裕申電子科技有限公司總經理王軍以《標識解析體系在PCB行業的應用》為題,分享了印刷線路板行業的概況和由裕申科技承建的面向印刷線路板
    的頭像 發表于 11-02 10:46 ?1992次閱讀

    AII正式發布工業互聯網標識解析二級節點技術標準

    2021年1月22日,工業互聯網產業聯盟(以下簡稱“聯盟/AII”)正式發布四項由中國信息通信研究院(以下簡稱“中國信通院”)等單位聯合編制的工業互聯網標識解析二級節點技術標準,包括《工業互聯網
    的頭像 發表于 02-02 15:11 ?2833次閱讀

    Ad Hoc網絡的貝葉斯博弈節點激勵策略

    Ad hoc網絡中的節點在轉發數據時易出現自私行為,為激勵自私節點參與數據轉發,提出一種節點激勵
    發表于 06-11 16:50 ?8次下載

    建設標識解析二級節點 中科曙光助力西南重鎮數智化轉型

    近年來,黨中央、國務院高度重視工業互聯網發展,而工業互聯網標識解析系統及二級節點建設,被認為是工業互聯網“基礎中的基礎”。 “所謂工業互聯網標識解析
    的頭像 發表于 07-27 14:57 ?1180次閱讀
    亚洲欧美日韩精品久久_久久精品AⅤ无码中文_日本中文字幕有码在线播放_亚洲视频高清不卡在线观看
    <acronym id="s8ci2"><small id="s8ci2"></small></acronym>
    <rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
    <acronym id="s8ci2"></acronym>
    <acronym id="s8ci2"><center id="s8ci2"></center></acronym>