收藏 分享(赏)

终端数据防泄密系统毕业论文.doc

上传人:无敌 文档编号:671864 上传时间:2018-04-17 格式:DOC 页数:30 大小:666KB
下载 相关 举报
终端数据防泄密系统毕业论文.doc_第1页
第1页 / 共30页
终端数据防泄密系统毕业论文.doc_第2页
第2页 / 共30页
终端数据防泄密系统毕业论文.doc_第3页
第3页 / 共30页
终端数据防泄密系统毕业论文.doc_第4页
第4页 / 共30页
终端数据防泄密系统毕业论文.doc_第5页
第5页 / 共30页
点击查看更多>>
资源描述

1、毕 业 设 计院 系 名 称 计 算 机 与 信 息 学 院 2014 年 6 月 10 日设 计 题 目 终 端 数 据 防 泄 密 系 统 学 生 姓 名 汪 良 柱 学 号 20103065 专 业 班 级 信 息 安 全 10-2 指 导 教 师 侯 整 风 第 I 页目 录摘 要 .IIIABSTRACT:.IV1 引 言 .11.1 背 景 .11.2 研 究 现 状 .11.2.1 理 论 研 究 现 状 .11.2.2 工 程 研 究 现 状 .32 相 关 知 识 .52.1 WINDOWS 操 作 系 统 结 构 .52.2 WINDOWS 文 件 系 统 和 文 件 过

2、滤 驱 动 .62.3 驱 动 开 发 过 程 中 的 重 要 数 据 结 构 .72.3.1 驱 动 对 象 .72.3.2 设 备 对 象 .82.3.3 请 求 .82.3.4 设 备 扩 展 .92.3 SFILTER.102.4 RC4 算 法 .112.5 复 合 二 进 制 文 档 存 储 结 构 .113 系 统 设 计 .133.1 系 统 设 计 目 标 .133.2 系 统 设 计 .133.3 系 统 实 现 .143.3.1 进 程 识 别 .143.3.2 文 件 加 密 标 识 .153.3.4 文 件 打 开 处 理 .163.3.5 文 件 读 操 作 处 理

3、 .173.3.6 文 件 写 操 作 处 理 .174 系 统 测 试 .194.1 测 试 环 境 .194.2 系 统 安 装 .194.3 系 统 测 试 .204.4 结 果 分 析 .22第 II 页终 端 数 据 防 泄 密 系 统摘 要 : 随 着 计 算 机 与 网 络 的 发 展 日 益 迅 速 , 数 据 的 安 全 性 显 得 越 来 越 重 要 ,数 据 加 解 密 系 统 研 究 与 应 用 日 益 广 泛 。 长 期 以 来 , 企 业 大 多 通 过 封USB 接 口 、 断 网 、 拆 光 驱 等 “堵 ”的 方 式 来 保 护 企 业 机 密 文 档 不 被

4、 泄露 , 但 这 些 方 式 仍 然 存 在 极 大 的 安 全 隐 患 , 因 为 文 件 本 身 还 是 以 明文 的 形 式 存 在 , 员 工 通 过 红 外 蓝 牙 、 外 接 移 动 设 备 、 安 装 转 移 接 口 设备 、 拆 硬 盘 等 手 段 就 能 轻 松 将 文 件 带 走 。 因 此 如 何 有 效 保 护 机 密 文件 成 了 企 业 管 理 的 一 大 难 题 。本 文 基 于 Windows 内 核 文 件 过 滤 技 术 和 加 密 算 法 , 设 计 并 实 现 一 种终 端 数 据 防 泄 密 系 统 。 该 系 统 能 够 捕 获 、 拦 截 应 用

5、 程 序 发 给 文 件 系统 的 各 种 操 作 请 求 。 若 是 “打 开 ”请 求 就 对 文 档 进 行 解 密 , 若 是“关 闭 ”请 求 就 对 文 档 进 行 加 密 , 其 他 请 求 则 直 接 放 过 , 不 做 任 何 处理 。 加 解 密 过 程 动 态 进 行 , 不 会 对 用 户 操 作 文 档 产 生 任 何 影 响 。 用户 只 有 在 特 定 的 计 算 机 设 备 上 才 能 打 开 涉 密 文 件 。最 后 通 过 U 盘 拷 贝 和 网 络 传 输 测 试 , 在 安 装 服 务 的 PC 机 上 可 以 正 常打 开 文 档 , 在 未 安 装

6、服 务 的 PC 机 上 不 能 正 常 打 开 文 档 , 达 到 了 系 统设 计 的 目 的 , 验 证 了 系 统 的 有 效 性 。关 键 词 : 安 全 文 档 、 文 件 过 滤 、 透 明 加 密第 III 页Terminal Data Leak Prevention SystemAbstract: With the development of computer and network, data security is becoming increasingly important, data encryption and decryption system researc

7、h increasingly widespread. For a long time, most enterprises through the closure USB “ blocking“ the way the interface, broken network , such as demolition drive to protect confidential business documents not be disclosed. But there still exists much hidden security danger, this is because the file

8、itself is still plaintext. Staff could steal files through Bluetooth, external mobile equipment, installing transfer interface equipment, and uninstalling hard disk. How to effectively protect the confidential documents for enterprises has become a big challenge to the company management.In this pap

9、er, we design and implement a terminal data leak prevention system based on the Windows kernel file system filtering technology and RC4 algorithm. The system is binding with the windows file system to intercept and distribute a variety of operating system requests. Decrypt files when the request is

10、open, and encrypt them when the request is close. Other requests shall directly pass without any treatment. Dynamic encryption and decryption process will not have any influence on the operation of users documents.The user can only open secret files in a specific computer device. PC with installed s

11、ervices can open the document, but PC without installed services cant, achieving our purpose and verifying the effectiveness of the system. Keywords: security document, document filtering, transparent encryption第 1 页1 引 言1.1 背景随 着 信 息 技 术 的 快 速 发 展 , 网 络 技 术 、 通 信 技 术 、 数 字 多 媒 体 技 术 研 究取 得 了 重 大 突

12、破 , 信 息 数 字 化 改 变 了 人 们 的 生 活 方 式 和 生 产 方 式 。 电 子 文 档正 在 逐 步 取 代 传 统 的 纸 质 文 档 , 办 公 信 息 化 、 无 纸 化 成 为 低 碳 、 环 保 生 活 发展 的 主 流 趋 势 。 相 比 于 传 统 的 纸 质 办 公 文 档 , 电 子 文 档 易 于 存 储 、 易 于 管 理 ,极 大 的 提 高 了 人 们 的 工 作 效 率 。 然 而 , 电 子 文 档 易 复 制 、 易 传 递 、 易 修 改 的 特性 使 得 文 档 信 息 时 刻 受 到 潜 在 的 泄 密 风 险 。目 前 , 企 业 机

13、 密 信 息 和 敏 感 数 据 被 泄 密 事 件 频 频 成 为 互 联 网 上 的 热 点 。2011 年 索 尼 发 生 两 起 数 据 泄 密 事 件 , 超 过 一 亿 用 户 的 信 息 被 窃 取 ; 2013 年 大约 1500 万 2500 万 的 支 付 宝 用 户 信 息 被 泄 露 被 用 于 网 络 营 销 ; 今 年 杭 州 市 准备 实 行 机 动 车 限 牌 , 然 而 在 政 府 还 没 有 发 布 这 一 消 息 之 前 , 已 经 有 一 份 与 新 闻发 布 会 一 样 的 通 稿 在 网 上 疯 传 , 使 杭 州 机 动 车 4S 店 汽 车 被

14、疯 抢 , 汽 车 价 格 飙升 , 引 起 了 民 众 对 政 府 的 不 满 , 使 杭 州 市 政 府 的 形 象 受 到 严 重 影 响 。企 业 信 息 泄 露 , 不 仅 使 企 业 蒙 受 直 接 的 经 济 损 失 , 而 且 还 影 响 公 司 的 品牌 价 值 、 社 会 形 象 和 投 资 者 之 间 关 系 。 如 果 企 业 的 核 心 技 术 、 知 识 产 权 等 信息 泄 露 , 将 会 给 竞 争 对 手 以 可 乘 之 机 , 直 接 关 系 企 业 的 生 存 和 发 展 ; 个 人 隐私 信 息 的 泄 露 , 将 给 个 人 的 工 作 和 家 庭 生

15、 活 带 来 困 扰 。 因 此 , 敏 感 数 据 的 安全 性 问 题 引 起 了 人 们 的 高 度 重 视 , 敏 感 数 据 安 全 管 理 、 防 止 敏 感 信 息 泄 露 也成 为 信 息 安 全 领 域 研 究 的 重 点 。1.2 研究现状近 几 年 , 信 息 防 泄 密 已 成 为 信 息 安 全 领 域 研 究 的 热 点 问 题 之 一 , 从 理 论方 面 的 安 全 模 型 研 究 到 工 程 方 面 的 应 用 都 取 得 了 丰 厚 的 研 究 成 果 。1.2.1 理论研究现状一 直 以 来 , 数 据 的 安 全 性 受 到 国 内 外 学 术 界 的

16、普 遍 关 注 , 是 信 息 安 全 领 域的 重 点 研 究 方 向 之 一 。 国 际 上 很 多 大 学 和 研 究 机 构 在 数 据 安 全 方 面 做 了 很 多 研第 2 页究 , 如 Massachusetts Institute of Technology(麻 省 理 工 学 院 )、 微 软 亚洲 研 究 院 、 剑 桥 大 学 、 IBM 研 究 院 1、 Namseoul University(首 尔 大 学 ) 2,国 内 的 有 清 华 大 学 3、 上 海 交 通 大 学 、 复 旦 大 学 、 北 京 邮 电 大 学 4、 南 京 大学 软 件 新 技 术 国

17、 家 重 点 实 验 室 5等 , 并 在 文 档 加 密 、 数 据 分 发 、 秘 钥 管 理 、 访问 控 制 方 面 提 出 了 很 多 新 的 理 论 , 为 数 据 的 安 全 管 理 提 供 了 强 大 的 理 论 支 持 。( 1) 敏 感 电 子 文 档 安 全 可 信 模 型敏 感 电 子 文 档 安 全 可 信 模 型 是 一 种 对 被 保 护 的 敏 感 数 据 对 象 , 通 过 设 置 特定 的 安 全 策 略 , 在 敏 感 数 据 文 件 生 成 、 存 储 、 传 输 的 过 程 中 实 现 自 动 化 保 护 ,以 及 通 过 条 件 访 问 控 制 策

18、略 防 止 敏 感 数 据 对 象 的 非 法 复 制 、 泄 露 和 扩 散 , 使 得开 放 网 络 环 境 下 敏 感 数 据 对 象 具 有 自 我 保 护 和 自 我 版 权 侵 犯 防 范 能 力 。 目 前 ,大 多 数 的 敏 感 数 据 可 信 模 型 是 通 过 DRM (Digital Rights Management)技 术实 现 的 。( 2) 敏 感 电 子 文 档 加 密数 据 加 密 是 保 护 文 档 最 常 用 的 方 法 之 一 。 最 原 始 的 数 据 加 密 方 法 是 手 工设 置 加 密 密 码 , 通 过 传 统 的 加 密 算 法 和 加

19、密 密 钥 将 明 文 转 变 成 密 文 。 但 是 存储 在 硬 盘 上 的 文 件 还 是 以 明 文 的 形 式 存 在 , 对 于 机 密 文 件 保 护 , 仍 不 能 从 根本 上 起 到 作 用 。 另 外 这 种 手 动 输 入 的 密 码 , 需 要 人 为 去 记 忆 、 保 存 , 万 一 密码 遗 忘 或 丢 失 , 不 仅 影 响 用 户 使 用 数 据 , 还 有 可 能 造 成 数 据 泄 露 。 传 统 的 数 据 加 密 是 在 用 户 态 实 现 的 , 但 如 果 加 密 密 钥 保 存 不 当 易 造 成 数据 泄 露 , 后 来 提 出 在 内 核

20、态 实 现 数 据 加 密 。 数 据 内 核 态 加 密 是 指 在 对 特 定 进程 产 生 的 数 据 在 生 成 、 存 储 、 传 输 等 瞬 态 执 行 强 制 性 透 明 加 密 , 无 需 用 户 干 预 6。这 种 方 式 是 通 过 过 滤 驱 动 对 受 保 护 的 敏 感 数 据 内 容 进 行 相 应 的 参 数 设 置 而 达 到选 择 性 保 护 的 目 的 , 写 入 时 加 密 , 读 取 时 解 密 , 不 影 响 用 户 使 用 。目 前 虽 然 对 敏 感 数 据 加 密 已 经 提 出 了 一 些 理 论 , 但 多 采 用 单 一 透 明 加 解 密

21、技 术 , 代 理 重 加 密 机 制 、 属 性 加 密 机 制 以 及 全 同 态 加 密 技 术 只 在 理 论 上 得 到 证明 , 并 未 在 实 际 中 得 到 应 用 。( 3) 域 密 钥 管 理开 放 式 网 络 环 境 下 , 越 来 越 多 的 组 织 联 合 起 来 进 行 协 同 工 作 , 资 源 共 享 、批 量 数 据 传 输 等 应 用 都 需 要 建 立 在 认 证 域 基 础 上 。 在 开 放 网 络 环 境 下 , 各 个 用户 属 于 不 同 的 安 全 认 证 域 , 每 个 认 证 域 拥 有 不 同 的 域 密 钥 , 域 中 成 员 通 过

22、域 密第 3 页钥 进 行 电 子 文 档 的 共 享 , 只 有 授 权 的 域 成 员 才 能 够 得 到 认 证 域 的 域 密 钥 而 解 密获 得 数 据 。 因 此 如 何 对 域 密 钥 进 行 管 理 是 敏 感 电 子 文 档 安 全 管 理 的 核 心 问 题 。 保 罗 麦 卡 沃 伊 、 袁 拍 、 奥 尔 森 肯 普 7提 出 一 种 “用 于 数 据 内 容 分 发 的系 统 和 方 法 ”, 该 方 法 重 点 采 用 层 次 密 钥 管 理 方 法 对 电 子 数 据 进 行 加 密 , 利 用子 群 的 水 平 控 制 的 关 键 更 新 影 响 到 整 个

23、团 队 , 但 需 要 对 敏 感 数 据 的 内 容 解 密和 加 密 , 在 新 的 成 员 加 入 或 离 开 该 组 的 时 候 。Wallner8提 出 的 逻 辑 树 方 案 主 要 通 过 修 改 逻 辑 树 结 构 的 方 法 , 使 群 中 每 个成 员 均 可 获 得 从 该 成 员 所 在 节 点 到 根 节 点 的 所 有 秘 密 值 (包 括 群 密 钥 )的 信 息 ,因 此 适 应 于 用 户 域 变 化 不 太 大 的 情 况 下 , 可 以 达 到 很 好 的 性 能 。目 前 , 学 者 们 广 泛 研 究 组 密 钥 管 理 , 多 组 密 钥 管 理 方

24、 案 也 已 经 被 提 出 ,但 仍 然 存 在 一 些 问 题 , 需 要 进 一 步 的 研 究 。 主 要 问 题 如 下 :1)可 扩 展 性 。 大 多 数 群 密 钥 管 理 方 案 依 赖 于 群 中 成 员 的 安 全 信 息 , 而 群 中 成 员的 加 入 或 撤 退 将 关 系 方 案 的 可 扩 展 性 。2)安 全 性 。 群 密 钥 由 所 有 的 域 成 员 共 享 , 群 密 钥 的 安 全 性 将 关 系 到 敏 感 信 息 的加 密 、 解 密 以 及 用 户 的 认 证 等 关 键 步 骤 。 因 此 , 群 密 钥 必 须 满 足 机 密 性 、 完整

25、 性 和 前 向 保 密 性 、 后 向 保 密 性 以 及 独 立 性 等 安 全 性 。3)高 效 性 。 由 于 群 组 规 模 的 动 态 变 更 , 将 会 影 响 到 生 成 群 密 钥 的 计 算 代 价 、 群中 成 员 存 储 密 钥 的 空 间 、 更 新 群 密 钥 时 占 用 的 带 宽 以 及 网 络 延 时 , 都 需 要 设计 群 密 钥 管 理 方 案 时 进 行 考 虑 。( 4) 电 子 文 档 访 问 控 制访 问 控 制 敏 感 数 据 的 访 问 控 制 策 略 的 定 义 , 防 止 非 法 用 户 或 合 法 用 户 敏 感数 据 的 未 经 授

26、权 的 操 作 。 开 放 网 络 环 境 中 每 个 认 证 域 都 管 理 着 本 地 的 电 子 文 档和 用 户 , 当 用 户 跨 域 访 问 电 子 文 档 时 , 需 要 对 访 问 共 享 电 子 文 档 的 用 户 进 行 统一 的 身 份 认 证 管 理 。 另 外 , 在 进 行 电 子 文 档 共 享 时 需 要 对 电 子 文 档 制 定 一 个 公共 的 访 问 控 制 策 略 , 灵 活 的 访 问 控 制 和 权 限 管 理 将 关 系 到 数 据 资 源 的 安 全 性 和共 享 程 度 。1.2.2 工程研究现状在 电 子 信 息 防 泄 密 技 术 解 决

27、 方 案 上 , 国 外 比 较 著 名 有 美 国 的 Microsoft RMS, Adobe LifeCycle, Authentica ARM, 韩 国 的 markany, 日 本 的Intelligent Wave 等 。第 4 页RMS (Right Management Service)防 泄 密 系 统 是 通 过 系 统 与 应 用 程 序 协 作来 保 护 敏 感 数 据 内 容 的 , 尤 其 是 对 Web 内 容 、 文 档 和 电 子 邮 件 的 保 护 。 像Office2003 系 列 软 件 就 带 有 含 DRM 技 术 的 IRM 服 务 。 然 而 ,

28、 为 各 种 各 样 的 应用 支 持 , 微 软 IE 浏 览 器 和 Office 系 列 软 件 已 出 版 了 多 个 接 口 , 导 致 许 多 安 全漏 洞 和 不 安 全 因 素 。 Secure Documents for PDF 系 统 是 美 国 的 Authentic 公 司 做 的 , 系 统 基于 PDF 格 式 的 DRM 的 电 子 文 档 的 产 品 是 最 有 名 的 。 此 系 统 的 核 心 核 心 技 术 为采 用 RC4 加 密 算 法 对 数 据 内 容 进 行 加 密 , 使 用 Plug-in 技 术 对 PDF 文 档 进 行文 件 控 制 ,

29、 由 Policy Server 服 务 器 对 系 统 进 行 授 权 分 配 和 管 理 。韩 国 的 Markany 系 统 对 创 建 的 文 档 能 够 追 溯 文 档 信 息 以 及 文 档 的 控 制 信 息 ,同 时 , 文 档 被 打 印 时 设 置 水 印 , 具 备 PC & document take-out 功 能 , 允 许 离线 使 用 文 档 (需 要 管 理 员 批 准 ), 过 期 后 权 限 自 动 回 收 。国 内 业 界 在 电 子 信 息 防 泄 密 技 术 上 起 步 比 较 晚 , 但 也 有 不 少 的 单 位 和 公 司开 发 出 了 敏 感

30、 数 据 防 泄 密 系 统 , 且 使 用 效 果 很 好 。 如 亿 赛 通 CDG 文 档 安 全 管理 系 统 , 该 系 统 可 在 设 定 文 件 保 护 类 型 , 设 定 之 后 强 制 、 实 时 对 该 类 文 档 进行 文 件 透 明 加 解 密 , 并 设 置 文 件 权 限 的 分 化 , 以 确 保 指 定 的 文 件 信 息 的 透 明 加解 密 在 授 权 的 范 围 内 实 现 。 天 盾 文 档 安 全 系 统 把 应 用 程 序 对 文 件 的 操 作 都 列 入到 加 密 监 控 之 中 , 通 过 保 存 、 另 存 为 、 虚 拟 输 出 等 接 口

31、 读 取 出 的 文 件 内 容 都 将被 强 制 加 密 , 用 户 不 必 担 心 在 某 一 方 面 文 件 信 息 因 为 未 被 加 密 而 导 致 信 息 泄 露 。第 5 页2 相 关 知 识2.1 Windows 操作系统结构Windows 操 作 系 统 是 基 于 分 层 设 计 思 想 的 9。 从 整 体 上 看 , Windows 操 作系 统 由 若 干 个 层 组 成 , 每 层 有 若 干 个 组 件 , 每 个 组 件 有 固 定 的 接 口 。 操 作 系统 运 行 时 由 上 层 接 口 向 下 层 接 口 一 层 一 层 调 用 。 离 底 层 越 近

32、的 组 件 拥 有 越 高的 操 作 权 限 。 下 图 是 Windows 操 作 系 统 层 次 结 构 图 : 应用程序W i n 3 2 子系统N a t i v e A P I应用程序其它子系统系统服务函数执行体组件I / O 管理器 对象管理器 进程管理器虚拟内存管理器 配置管理器 其它组件驱动程序内核硬件抽象层具体硬件用户模式内核模式图 2.1 windows 系 统 结 构 图在该图中可以看出操作系统被一条横线分为上下两部分:上层为用户模式,下层为内核模式。在用户模式下,该 API 接口应用程序调用自身子系统。在 Windows操作系统中子 系 统 主 要 包 含 Win32

33、子 系 统 、 OS/2 子 系 统 和 POSIX 子 系 统 。当初 Windows 设计者设计子系统也是为了方便将其他系统的程序移植到 Windows 系统上来,其中 Win32 子系统是 Windows 最主要子系统,包含了大量 API 函数,只要熟悉这些 API 便可以实现 Windows 应用程序。Win32 下一层是 Native API,Native API 一般都是在 Win32 API 的基础上加上 Nt 两个字母。Native API 没有相应的文第 6 页档可以查询,设计之初也是出于版本兼容性的考虑。Native API 通过软件中断的方式从用户模式穿越进入内核模式,调

34、用系统服务函数。系统服务的组件中的系统服务描述符号表可以查出对应系统服务函数地址。系统服务会将具体的 I/O 操作通过I/O 管理器将消息传递到驱动程序中,由驱动程序通过硬件抽象层操作具体的硬件。2.2 Windows 文件系统和文件过滤驱动在 Windows 内 核 中 , 文 件 系 统 驱 动 程 序 中 有 两 种 设 备 对 象 , 一 种 是 控 制 设备 对 象 , 控 制 设 备 对 象 仅 仅 是 文 件 系 统 驱 动 程 序 , 不 涉 及 任 何 硬 件 , 主 要 用 于文 件 系 统 初 始 化 配 置 、 同 应 用 程 序 通 信 等 , 一 般 来 说 , 一

35、 个 文 件 系 统 驱 动 只 有一 个 控 制 设 备 对 象 ; 另 一 种 是 卷 设 备 对 象 , 卷 可 以 被 看 作 是 一 个 逻 辑 磁 盘 , 逻辑 磁 盘 可 以 被 理 解 为 一 个 物 理 硬 盘 , 即 我 们 在 电 脑 看 到 的 C 盘 、 D 盘 的 盘 符 。文 件 系 统 驱 动 接 受 应 用 程 序 操 作 文 件 时 发 出 的 打 开 、 创 建 、 读 、 写 和 关 闭等 请 求 , 并 根 据 请 求 类 型 对 硬 盘 进 行 相 应 的 操 作 。 其 原 理 如 下 :应用程序W I N 3 2 子系统I / O 管理器文件系统过滤驱动F a s t I / O ?文件系统驱动程序D i s p a t c h 例程磁盘驱动程序文件系统驱动程序F a s t D i s p a t c h 例程C a c h e M a n a g e r磁盘分区I / O 请求 数据I R P 包 数据I R P 包数据数据是否数据I R P 包图 2.2 文 件 系 统 控 制 流 程 图当 应 用 程 序 对 文 件 进 行 操 作 时 会 发 出 一 个 或 多 个 请 求 , 请 求 经 过 win32

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 学术论文 > 管理论文

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报