• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    電力物聯(lián)網(wǎng)場景下基于零信任的分布式數(shù)據(jù)庫細粒度訪問控制

    2021-06-04 06:55:42余若晨
    信息安全研究 2021年6期
    關鍵詞:訪問控制子集粒度

    黃 杰 余若晨 毛 冬

    1(東南大學網(wǎng)絡空間安全學院 南京 211189) 2(網(wǎng)絡通信與安全紫金山實驗室 南京 211189) 3(江蘇省計算機網(wǎng)絡技術重點實驗室 南京 211189) 4(國家電網(wǎng)浙江省電力有限公司信息通信分公司 杭州 310020)

    隨著泛在物聯(lián)技術在電力系統(tǒng)物聯(lián)管理平臺中的應用,電力系統(tǒng)中電力生產(chǎn)、傳輸、消費等環(huán)節(jié)中的能量流、信息流、業(yè)務流將在傳統(tǒng)電網(wǎng)物聯(lián)架構(gòu)中得到進一步整合[1],現(xiàn)有電力物聯(lián)體系需要進行改進.未來電力物聯(lián)體系結(jié)構(gòu)中,云端分布式物聯(lián)數(shù)據(jù)庫向上承載了為電力基礎設施、電力行業(yè)各機構(gòu)及相關主管部門、用戶以及供應商提供服務的電力物聯(lián)應用,向下需要匯聚、集成、存儲電力物聯(lián)網(wǎng)感知層設備數(shù)據(jù)、邊緣設備信息、電力用戶信息、電力基礎設施監(jiān)測數(shù)據(jù),稱為電力物聯(lián)網(wǎng)核心基礎設施和重要資產(chǎn).由于物聯(lián)網(wǎng)數(shù)據(jù)中心建立于開放網(wǎng)絡環(huán)境中,系統(tǒng)內(nèi)部的用戶、網(wǎng)絡環(huán)境、數(shù)據(jù)流、應用流較為復雜,極易受到來自不同網(wǎng)絡位置的惡意攻擊,造成關鍵隱私數(shù)據(jù)泄露、服務異常終止等不良后果[2],因此,物聯(lián)網(wǎng)數(shù)據(jù)中心需要應對日益增加的網(wǎng)絡安全威脅.

    零信任架構(gòu)(zero trust architecture, ZTA)最早由John Kindervag提出,建立在傳統(tǒng)網(wǎng)絡邊界信任體系逐漸失效的背景下,提倡打破單一網(wǎng)絡邊界的概念,對用戶、設備和應用進行全面、動態(tài)訪問控制.而美國國家標準與技術研究院(NIST)對零信任原則、架構(gòu)中的邏輯組件、架構(gòu)的部署場景進行了標準化描述[3].谷歌于2017年完成了零信任安全防護Beyond Corp項目,在分布式用戶業(yè)務訪問場景中應用零信任原則保護數(shù)據(jù)隱私,防止企業(yè)內(nèi)滲透攻擊.國際云安全聯(lián)盟(CSA)在零信任的基礎上提出軟件定義邊界網(wǎng)絡安全模型,并于2019年發(fā)布軟件定義邊界標準規(guī)范1.0.工信部于2019年9月在《關于促進網(wǎng)絡安全產(chǎn)業(yè)發(fā)展的指導意見》中將“零信任安全”列入網(wǎng)絡安全亟需重點突破的關鍵技術.

    根據(jù)零信任原則,系統(tǒng)的內(nèi)部網(wǎng)絡和外部網(wǎng)絡所有實體被認為不可信,任何主體對系統(tǒng)內(nèi)資源客體的任意一次連接或訪問都需要通過動態(tài)的、基于實時屬性的認證和授權.但傳統(tǒng)安全防護系統(tǒng)的訪問控制難以滿足“內(nèi)網(wǎng)一切實體不可信”的假定,因此需要對架構(gòu)內(nèi)資源建立持續(xù)的、細粒度的訪問控制模型,以此實現(xiàn)對資源訪問的最小化授權.

    泛在電力物聯(lián)網(wǎng)數(shù)據(jù)中心提供數(shù)據(jù)存儲服務時,多數(shù)存儲業(yè)務請求來自于企業(yè)或相關機構(gòu)的內(nèi)網(wǎng)用戶或內(nèi)部服務器,這些內(nèi)部應用或服務器的安全防御策略難以統(tǒng)一,一些基礎軟硬件設施較為陳舊[4],因此傳統(tǒng)邊界防御政策難以抵御來自內(nèi)部用戶的越權、非法訪問等,也無法控制網(wǎng)絡安全攻擊造成的負面影響在企業(yè)內(nèi)網(wǎng)中擴散.NIST提出的零信任基本原則適用于上述場景,數(shù)據(jù)中心中部署零信任架構(gòu),能夠有效提高數(shù)據(jù)中心對系統(tǒng)內(nèi)惡意節(jié)點橫向移動以及網(wǎng)絡滲透攻擊的防御能力.

    1 電力物聯(lián)網(wǎng)DDB的零信任防護架構(gòu)

    1.1 電力物聯(lián)網(wǎng)分布式數(shù)據(jù)中心安全風險分析

    本文討論的物聯(lián)網(wǎng)分布式數(shù)據(jù)庫(distributed database, DDB)處于泛在電力物聯(lián)網(wǎng)體系結(jié)構(gòu)的數(shù)據(jù)層,基于電力能源網(wǎng)全業(yè)務數(shù)據(jù),對應用層應用提供數(shù)據(jù)存儲、數(shù)據(jù)讀寫與備份、數(shù)據(jù)分析、數(shù)據(jù)融合、數(shù)據(jù)發(fā)掘等服務[5].

    如圖1所示,數(shù)據(jù)來源包括物聯(lián)網(wǎng)中匯聚層和應用層.匯聚層的數(shù)據(jù)主要是能源網(wǎng)中感知層終端設備(傳感器、智能配變電終端、設備狀態(tài)監(jiān)測傳感器、設備環(huán)境感知器)在發(fā)電、輸電、變電、配電、用電中產(chǎn)生的能源數(shù)據(jù),此類數(shù)據(jù)需要通過接入層、網(wǎng)絡層、匯聚層,經(jīng)過標準化后接入平臺并上傳至云端的分布式數(shù)據(jù)庫.消費數(shù)據(jù)的上層應用包括電力內(nèi)部企業(yè)中運行的能源基礎設施監(jiān)測、計量、配電、變電系統(tǒng);在用戶側(cè)運行的電力消費計費、樓宇能量管理系統(tǒng);電力主管部門應用;電力合作部門.

    圖1 電力物聯(lián)網(wǎng)分布式數(shù)據(jù)庫網(wǎng)絡環(huán)境

    數(shù)據(jù)層數(shù)據(jù)中心的網(wǎng)絡連接包括:匯聚層通過接入網(wǎng)接入、數(shù)據(jù)層內(nèi)部數(shù)據(jù)分析、數(shù)據(jù)中臺的數(shù)據(jù)訪問請求接入、企業(yè)應用層通過業(yè)務網(wǎng)進行數(shù)據(jù)流和控制流接入.零信任架構(gòu)假定接入網(wǎng)和業(yè)務網(wǎng)可信,對接入的資源訪問請求進行控制,因此,系統(tǒng)需要動態(tài)、實時、多維度地獲取資源訪問請求相關的信息[6],以實現(xiàn)細粒度資源訪問控制.

    在業(yè)務統(tǒng)一數(shù)據(jù)中心部署零信任安全防護架構(gòu)需要對數(shù)據(jù)中心內(nèi)部安全風險較大的資源,即重要資產(chǎn)進行評估[2],因此應對數(shù)據(jù)中心網(wǎng)絡安全風險的途徑包括數(shù)據(jù)層數(shù)據(jù)的安全管理以及應用層與數(shù)據(jù)層數(shù)據(jù)中心之間的安全交互;數(shù)據(jù)層數(shù)據(jù)中心需要根據(jù)感知層產(chǎn)生的邊緣數(shù)據(jù)標簽進行分類,嚴格控制內(nèi)網(wǎng)用戶、應用、服務對敏感數(shù)據(jù)的訪問權限,遵循最小權限原則[7].

    在現(xiàn)行電力物聯(lián)體系中數(shù)據(jù)中心為一組分布式數(shù)據(jù)庫服務器集群.數(shù)據(jù)庫服務器集群包括若干計算能力與存儲容量不同的存儲節(jié)點,通過基于Paxos,Raft等一致性協(xié)議完成數(shù)據(jù)同步,各節(jié)點均能接收、處理用戶發(fā)出的數(shù)據(jù)讀寫請求并給出反饋,以此提高整個數(shù)據(jù)庫集群的并發(fā)請求處理能力.服務器中運行的數(shù)據(jù)庫系統(tǒng)為NoSQL數(shù)據(jù)庫,相較于傳統(tǒng)SQL關系型數(shù)據(jù)庫,具備更好的水平擴展和遷移能力,原生具備承載大數(shù)據(jù)分析和數(shù)據(jù)挖掘應用的能力.數(shù)據(jù)節(jié)點之間通過遠程進程調(diào)用(remote procedure call, RPC)進行實時數(shù)據(jù)同步,傳統(tǒng)分布式數(shù)據(jù)庫系統(tǒng)中通過預設密鑰分發(fā)完成節(jié)點間互信和認證[8],在零信任思想下存在集群內(nèi)部滲透攻擊的風險.

    1.2 零信任模型部署

    將零信任架構(gòu)應用于分布式數(shù)據(jù)中心的動機是利用ZTA組件作為數(shù)據(jù)資源的前置邊界,以實現(xiàn)有效的資源訪問控制[3].圖2所示為基于以上思路的零信任組件部署方式.

    策略執(zhí)行點(policy enforcement points, PEP)作為資源訪問主客體之間的媒介組件存在,在本文場景中,訪問主體(用戶、應用)與PEP建立一個C/S(client/server)連接,PEP通過代理網(wǎng)關的形式收集訪問主體的數(shù)據(jù)資源訪問請求,并交付給策略管理器(policy administer, PA)進行處理.

    PA根據(jù)策略引擎(policy engine, PE)中的策略判決結(jié)果來決定是否允許訪問主體的資源連接請求.PA首先接收PEP處發(fā)生的訪問請求,將其轉(zhuǎn)發(fā)至PE,收到策略判決通過消息后為訪問主體生成身份認證令牌,授權其對數(shù)據(jù)資源的訪問行為.

    PE以數(shù)據(jù)訪問請求信息作為初始輸入,并根據(jù)初始輸入,在組件連接的周邊信息源中獲取信任判決輸入信息、網(wǎng)絡安全態(tài)勢感知情報等,結(jié)合訪問控制策略庫進行動態(tài)評估與訪問控制策略判決,最終輸出授權或拒絕訪問請求的決定,交付給PA.

    圖2 零信任架構(gòu)組件的部署方式

    圖2中的零信任組件部署方式,將PEP作為資源訪問代理,數(shù)據(jù)資源只能通過PEP處的代理網(wǎng)關對外交互,能夠有效屏蔽內(nèi)部數(shù)據(jù)資源,同時ZTA組件能夠與內(nèi)部數(shù)據(jù)資源松耦合,不影響系統(tǒng)功能.

    1.3 電力物聯(lián)網(wǎng)DDB零信任架構(gòu)設計

    圖3所示為ZTA在分布式數(shù)據(jù)庫中的基本部署方式,遵循NIST對ZTA架構(gòu)邏輯組件的描述,將任意一個分布式數(shù)據(jù)庫服務器的網(wǎng)關與代理網(wǎng)關相連,代理網(wǎng)關運行在獨立的安全服務器上.

    圖3 分布式數(shù)據(jù)庫ZTA安全防護方案設計

    根據(jù)1.1節(jié)對電力物聯(lián)網(wǎng)場景的描述,數(shù)據(jù)訪問主體包括企業(yè)應用或服務、感知層數(shù)據(jù)輸入與分布式存儲集群中其他對等節(jié)點.任意一個訪問主體在發(fā)出數(shù)據(jù)資源訪問請求時,需提供全局唯一的用戶標識、服務標識或設備標識.

    圖4 基于ZTA的細粒度訪問控制模型

    訪問請求以業(yè)務流或數(shù)據(jù)流的形式到達策略執(zhí)行點PEP,PEP進程首先基于請求主體發(fā)出的數(shù)字證書或者基于設備指紋庫進行身份認證,數(shù)字證書和密鑰簽發(fā)由PKI完成.通過認證后,將資源訪問請求進行歸一化描述,然后轉(zhuǎn)發(fā)至PA,并最終到達PE所在的判決平面.

    判決平面中的組件包括網(wǎng)絡安全情報庫(來自外部源),用戶、應用、服務數(shù)據(jù)庫,數(shù)據(jù)訪問日志,電力基礎設施/設備信息庫,策略數(shù)據(jù)庫,信任評估引擎等.PE基于訪問客體和判決平面組件進行策略判決,并向PA反饋是否允許訪問.PE將訪問判決結(jié)果寫入數(shù)據(jù)資源訪問日志,用于后續(xù)基于上下文的動態(tài)信任評估.

    PEP在收到PA授權后,將解析后的數(shù)據(jù)庫訪問請求發(fā)送至數(shù)據(jù)平面,獲取數(shù)據(jù)內(nèi)容后轉(zhuǎn)發(fā)至訪問主體,以此完成數(shù)據(jù)訪問流程.

    2 基于零信任的細粒度訪問控制

    2.1 細粒度資源訪問控制模型概述

    基于屬性的訪問控制模型[9]利用不同的屬性權威將接收的原始訪問請求定義為基于屬性的訪問請求,以此描述訪問請求的主體、資源、動作和環(huán)境.零信任架構(gòu)中對數(shù)據(jù)資源的訪問控制模型建立在策略引擎和策略執(zhí)行點的協(xié)同工作基礎上,即策略執(zhí)行點通過訪問代理獲取訪問請求中的相關靜態(tài)屬性,策略引擎基于本地信息源進行部分屬性的動態(tài)信任判決,匯聚為訪問請求與策略集進行比對,以決定訪問允許或拒絕.

    圖4描述的訪問控制策略模型基于零信任訪問控制組件.訪問主體以部署在數(shù)據(jù)資源前端的ZTA控制組件作為訪問媒介,因此需要向PEP處的代理提供主體屬性集合.PE在獲取到PEP經(jīng)由PA發(fā)送的主體屬性與動作屬性后,在數(shù)據(jù)庫中獲取對應數(shù)據(jù)資源屬性集合與環(huán)境屬性集合,生成1條訪問屬性元組(access attribute tuple, AAT)后,在本地的策略庫進行訪問策略的評估.

    2.2 ZTA的資源訪問策略形式化描述

    1) 主體屬性集合.主體屬性Subjects={s_kAttr1,s_kAttr2,…,s_kAttrm,s_uAttr1,s_uAttr2,…,s_uAttrn}.Subjects集合規(guī)范描述了當前訪問主體的狀態(tài).屬性被標記為s_kAttr,表示策略庫在本地存儲了該屬性的取值范圍(domain),常見的包括用戶/組數(shù)據(jù)、服務數(shù)據(jù)庫、設備信息等等;類似網(wǎng)絡位置、訪問全局時間戳等則被標記為s_uAttr.

    2)動作屬性集合.Acts={update,delete, create, retrieve},描述了對數(shù)據(jù)資源動作.

    3)環(huán)境屬性集合.Environments={E_value1,E_value2,…,E_valuen}.環(huán)境屬性集合包括對當前ZTA組件后系統(tǒng)的網(wǎng)絡環(huán)境安全的信任評估結(jié)果,多個E_value表示基于不同因素的評估,例如外部安全威脅情報評估、日志審計評估、分布式數(shù)據(jù)庫集群健壯性評估.

    4)資源屬性集合.Resources={R_Attr1,R_Attr2,…,R_Attrm,SecurityLevel}.本文中數(shù)據(jù)資源屬性為某行數(shù)據(jù)所在的服務器、數(shù)據(jù)庫、數(shù)據(jù)表等訪問控制粒度,以及該行數(shù)據(jù)在零信任部署時的指定安全級別.

    5)訪問屬性元組的描述形式由一組動作、主體、環(huán)境屬性子集以及資源屬性頭組合而成.如表1所示,一個屬性子集由訪問請求抽象獲得,并基于原始訪問請求對相應的屬性子集進行實例化(在策略引擎中對屬性變量進行賦值),最后與資源屬性集合R_A連接.因此AAT的形式化描述為AAT:R_A←{sub,act,env}.

    表1 訪問屬性元組的形式化描述

    6)訪問策略(policy)由資源屬性集合進行主要標識,并為某一資源屬性集合的多條策略維護全局唯一、自增的序列號.其形式化描述為Policy:R_A(ID)←D(ψ){sub,act,env}.其中,ψ表示對單個屬性的限制,D(ψ)為屬性子集的限制集合.訪問策略通過對給定AAT施加限制集進行訪問控制.

    7)訪問策略的評估.訪問策略評估被形式化描述為Policy→{deny,permission}.AAT通過資源屬性集合在訪問策略庫中定位對應資源的策略集合,并通過動作、環(huán)境、主體的優(yōu)先級將屬性子集與策略集合按限制集依次進行關系匹配[10].訪問策略的匹配需要當前AAT的屬性落在D(ψ)的每一個對應限制域中.若當前策略子集遍歷完成后,AAT未能實現(xiàn)與某條訪問策略的匹配,PE向PA返回授權拒絕(deny),反之則返回授權通過(permission).

    2.3 ZTA的信任計算方法

    分布式數(shù)據(jù)庫系統(tǒng)作為一個可動態(tài)水平拓展的分布式系統(tǒng),在開放網(wǎng)絡環(huán)境下需要處理來自不同主體的訪問請求,因此在主體、動作、環(huán)境屬性集中加入基于對動態(tài)信任評估的量化屬性能提高資源訪問控制的有效性[11].

    1) 主體靜態(tài)屬性信任.ZTA收集訪問主體的身份信息、主體的網(wǎng)絡位置、主體的設備類型、主體的網(wǎng)絡接入方式[12]等靜態(tài)信息,根據(jù)企業(yè)配置進行量化、加權求和之后獲取主體靜態(tài)屬性信任值,表示對當前訪問主體所處狀態(tài)的信任度[13].

    2) 主體上下文屬性信任.ZTA獲取主體到當前數(shù)據(jù)資源的交互歷史,作為行為證據(jù)進行信任計算.上下文特征行為包括:平均網(wǎng)絡延時、用戶失敗訪問請求計數(shù)、用戶違規(guī)數(shù)據(jù)庫訪問指令輸入統(tǒng)計、用戶服務異常終止歷史、用戶IP丟包率、用戶連接建立成功率、用戶IP響應時間等等,進行加權計算后得到上下文屬性信任值.上下文屬性信任計算綜合近期信任與信任更新的思想[14-15],能夠表征對主體一段時間內(nèi)的狀態(tài)的信任度.

    3) 動作屬性信任.該信任值表征對某一資源是否存在異常動作.以動作屬性集{update,delete,insert}為例,以某一資源的動作日志作為數(shù)據(jù)源,利用統(tǒng)計學習方法或自相關性分析,將針對當前資源的系列動作進行二分類,判定是否為異常動作,并量化為信任值,用于策略評估.

    4) 環(huán)境屬性信任.結(jié)合CVE,ATT&CK等外圍網(wǎng)絡安全情報信息庫,評估電力物聯(lián)網(wǎng)內(nèi)應用、設備、操作系統(tǒng)是否存在漏洞,并維護物聯(lián)網(wǎng)內(nèi)設備的安全評級信息庫進行對環(huán)境屬性的信任計算.一個可行的例子是根據(jù)網(wǎng)絡安全攻擊高發(fā)時段對單日時段進行切分,取得當前訪問請求發(fā)生時間的環(huán)境屬性信任度.

    3 ZTA訪問控制性能優(yōu)化

    3.1 多粒度訪問控制策略匹配效率優(yōu)化

    3.1.1 多級控制粒度

    一個典型的資源屬性全集形式R_A={集群ID,服務器ID, 數(shù)據(jù)庫名,表名,主鍵,安全級別}.對資源屬性全集進行實例化,對數(shù)據(jù)的訪問控制粒度將細化到關系型數(shù)據(jù)庫中由主鍵標識的元組.海量數(shù)據(jù)場景中,ZTA網(wǎng)關響應一條數(shù)據(jù)訪問請求在細粒度訪問控制下需要承受從請求解析到動態(tài)信任評估、數(shù)據(jù)庫查詢、策略生成、策略匹配、授權等串行程序帶來的延時,這將會嚴重影響數(shù)據(jù)庫系統(tǒng)整體的服務質(zhì)量,難以滿足現(xiàn)實要求.引入不同資源控制粒度的方式是允許訪問控制策略圍繞一條資源屬性子集描述[16].

    表2給出了3種控制粒度的資源屬性子集的示例,通過提高控制粒度降低策略集的復雜度,一方面能夠減少對部分非敏感資源進行不必要的安全防護帶來的系統(tǒng)資源開銷,另一方面能夠?qū)崿F(xiàn)資源訪問控制精準化.

    表2 多級粒度的資源屬性集合形式化描述

    3.1.2 樹狀多粒度訪問控制策略集

    由于在多粒度的資源訪問控制模型下可將訪問策略集合組織為樹狀結(jié)構(gòu),如圖5所示,樹中節(jié)點處搭載從屬于當前資源的訪問策略子集.由上而下訪問控制粒度逐級變細,1對父子節(jié)點中的資源變量在數(shù)據(jù)庫邏輯上也具備直接的從屬關系.

    圖5 多粒度訪問控制策略的樹狀組織與匹配方式

    對樹狀策略集從根節(jié)點開始匹配,在某一節(jié)點處若當前AAT和當前節(jié)點內(nèi)的策略集中某條對應,且滿足限制域,則視為匹配成功;若沒有匹配成功,則在樹中尋找下一個粒度的資源節(jié)點,直至匹配成功,或?qū)ぶ返阶罴氋Y源粒度(葉子節(jié)點)且匹配失敗.

    3.1.3 多粒度訪問控制策略優(yōu)化驗證

    本節(jié)討論樹狀訪問控制策略集與有聚類的線性策略集在訪問控制策略匹配速度上的性能差異.有聚類的線性策略集中,歸屬于同一條資源訪問子集的策略順序存儲,可認為2種策略集組織方式在給定資源訪問子集下進行策略匹配的時間相等,匹配開銷的差異取決于對資源屬性子集的定位.易知在線性組織下,資源屬性子集的定位時間復雜度為O(n).

    1條隨機資源屬性子集在樹狀訪問控制策略集中進行匹配的時間開銷推導如下:

    1) 1次未命中匹配表示資源屬性子集迭代到當前資源粒度節(jié)點時無法匹配.

    2) 假設某一粒度下對應的子資源數(shù)量為R,比如1個Cluster下有R個Server等,考慮由N個隨機資源屬性子集構(gòu)造的樹狀訪問控制策略集中1個未命中查找所需的平均節(jié)點數(shù)量.

    3) 所有N個屬性子集與1個隨機的需要匹配的子集的前t個資源粒度至少有1個粒度不匹配的概率為(1-R-t)N,則一次匹配操作至少需要比較t個粒度的概率為1-(1-R-t)N.

    4)匹配的平均成本為

    1-(1-R-1)N+1-(1-R-2)N+…+

    1-(1-R-t)N+….

    5)進行指數(shù)近似,匹配的平均成本的近似函數(shù)為

    1-(1-e-N/R1)+1-(1-e-N/R2)+…+

    (1-e-N/Rt)+….

    當Rt?N時,相對應的約logRN項的值接近于1,當Rt?N時,所對應的所有項的值均接近0,當Rt≈N時,對應項總和約為logRN,即樹狀策略集下平均資源子集定位時間復雜度約為O(logRN),能夠改善平均策略匹配效率.

    采取仿真實驗驗證樹狀策略匹配方式的優(yōu)化.實驗用CPU為Intel i7-7700HQ,模擬生成策略集,樹內(nèi)單節(jié)點平均子節(jié)點樹設為25,樹最大高度(策略最大長度)為30,策略集規(guī)模設置為2萬條到24萬條,模擬策略集在排序后線性搜索匹配與在樹狀策略集中匹配2種情況.如圖6所示,在多粒度訪問控制策略下,進行線性掃描的時間開銷隨策略集規(guī)模的增長呈指數(shù)趨勢,樹狀策略集方法進行策略匹配的速度具備顯著優(yōu)化,匹配用時在測試數(shù)據(jù)集規(guī)模下能減少97%以上,但該方法為離線匹配方法,在構(gòu)建策略集與更新策略時需要考慮預處理開銷.

    圖6 多粒度線性策略匹配與樹狀策略匹配開銷對比

    3.2 訪問權限的擴展

    第2節(jié)中訪問控制基于零信任思想,不信任一切訪問主體,對每一次資源訪問請求進行評估授權.在實際ZTA部署中,可通過擴展單次訪問控制判決后授予的權限來保證系統(tǒng)業(yè)務響應能力.

    一種權限擴展的方式是信任企業(yè)內(nèi)物理安全主體,并以身份認證的方式提高單次授權的有效期.比如在分布式數(shù)據(jù)庫集群中,對等存儲節(jié)點間的數(shù)據(jù)一致性通信可以在訪問授權通過后返回一個基于非對稱加密的具備生命期的身份令牌,在令牌生命周期內(nèi)同一主體能夠利用身份令牌繞過ZTA直接訪問本地數(shù)據(jù)資源[16].

    另一種權限拓展的方式是擴充訪問判決評估的結(jié)果集.可基于動態(tài)信任評估的時效性與信任衰落曲線,在當前結(jié)果集{permission,deny}的基礎上增加授權有效時間戳,在時間戳失效之前,ZTA在策略執(zhí)行點處能夠直接基于評估結(jié)果緩存來決定允許數(shù)據(jù)訪問或直接拒絕訪問[17].

    4 結(jié)束語

    本文針對電力物聯(lián)網(wǎng)場景中數(shù)據(jù)層的數(shù)據(jù)安全問題,提出了一種基于零信任的細粒度訪問控制模型并進行形式化描述.基于該模型能夠開發(fā)對應的服務化組件,保護數(shù)據(jù)層任意一個網(wǎng)絡資源實體,實現(xiàn)細粒度的資源訪問控制.在此基礎上,介紹了基于ZTA的訪問控制組件在電力物聯(lián)網(wǎng)中一種可行部署方式.根據(jù)ZTA思想,在資源訪問控制模型中引入了動態(tài)評估方法,討論如何進行動態(tài)的、上下文的訪問主客體間信任評估方式,并將評估結(jié)果用于訪問控制策略模型.在引入多種資源訪問控制粒度后,提出了樹狀訪問控制策略集的組織與匹配方法,通過理論推導與仿真實驗驗證該方法對訪問控制判決效率的優(yōu)化.最后根據(jù)權限擴充的方法,提出現(xiàn)實場景中細粒度訪問控制模型的效率優(yōu)化方式.

    猜你喜歡
    訪問控制子集粒度
    由一道有關集合的子集個數(shù)題引發(fā)的思考
    拓撲空間中緊致子集的性質(zhì)研究
    粉末粒度對純Re坯顯微組織與力學性能的影響
    基于矩陣的多粒度粗糙集粒度約簡方法
    關于奇數(shù)階二元子集的分離序列
    ONVIF的全新主張:一致性及最訪問控制的Profile A
    基于粒度矩陣的程度多粒度粗糙集粒度約簡
    動態(tài)自適應訪問控制模型
    通信學報(2016年11期)2016-08-16 03:20:32
    淺析云計算環(huán)境下等級保護訪問控制測評技術
    大數(shù)據(jù)平臺訪問控制方法的設計與實現(xiàn)
    成人18禁高潮啪啪吃奶动态图| 成人国语在线视频| 看免费av毛片| 悠悠久久av| 一区二区日韩欧美中文字幕| 满18在线观看网站| 国产亚洲欧美98| 国产人伦9x9x在线观看| 亚洲国产精品合色在线| 丝瓜视频免费看黄片| 精品乱码久久久久久99久播| 制服诱惑二区| 91大片在线观看| 亚洲自偷自拍图片 自拍| 亚洲中文字幕日韩| 人妻一区二区av| a级毛片在线看网站| 国产精品亚洲av一区麻豆| 色播在线永久视频| 亚洲精品在线观看二区| 99国产综合亚洲精品| 别揉我奶头~嗯~啊~动态视频| 久久人妻av系列| 欧美日韩av久久| 国产真人三级小视频在线观看| 99国产综合亚洲精品| 免费在线观看亚洲国产| 欧美乱码精品一区二区三区| 黑人巨大精品欧美一区二区mp4| 久久久久久久国产电影| 午夜免费观看网址| 亚洲性夜色夜夜综合| 麻豆国产av国片精品| 欧美久久黑人一区二区| 久久香蕉精品热| 在线观看免费视频网站a站| 免费女性裸体啪啪无遮挡网站| 日韩一卡2卡3卡4卡2021年| 一级毛片精品| 婷婷成人精品国产| 国产亚洲欧美在线一区二区| x7x7x7水蜜桃| 一本大道久久a久久精品| 亚洲少妇的诱惑av| 久久香蕉国产精品| 性少妇av在线| 久久精品亚洲熟妇少妇任你| avwww免费| 大型av网站在线播放| 中出人妻视频一区二区| 免费日韩欧美在线观看| 久热这里只有精品99| 大型av网站在线播放| 久久久国产一区二区| av不卡在线播放| 免费黄频网站在线观看国产| 母亲3免费完整高清在线观看| 人妻久久中文字幕网| 国产精品乱码一区二三区的特点 | 欧美日韩精品网址| 久久中文看片网| 久久天躁狠狠躁夜夜2o2o| 桃红色精品国产亚洲av| 很黄的视频免费| 9191精品国产免费久久| 国产成人系列免费观看| 夜夜爽天天搞| 9色porny在线观看| 男人舔女人的私密视频| 精品国产一区二区三区久久久樱花| 一级毛片女人18水好多| 欧美日韩精品网址| 亚洲成av片中文字幕在线观看| 欧美日韩视频精品一区| 午夜成年电影在线免费观看| 国产精品欧美亚洲77777| 亚洲男人天堂网一区| 午夜免费观看网址| 免费高清在线观看日韩| 91av网站免费观看| 久久久久久久午夜电影 | 大片电影免费在线观看免费| 女人被狂操c到高潮| 成年女人毛片免费观看观看9 | 下体分泌物呈黄色| 国产一区二区三区视频了| 久久国产乱子伦精品免费另类| 少妇被粗大的猛进出69影院| 少妇裸体淫交视频免费看高清 | 多毛熟女@视频| 欧美日韩精品网址| 精品人妻熟女毛片av久久网站| 欧美日韩成人在线一区二区| 色播在线永久视频| 国产免费av片在线观看野外av| 大香蕉久久成人网| 91精品国产国语对白视频| 91字幕亚洲| 欧美日韩亚洲综合一区二区三区_| 老司机午夜十八禁免费视频| a级毛片黄视频| 国产精品香港三级国产av潘金莲| 老鸭窝网址在线观看| 国产片内射在线| 天堂俺去俺来也www色官网| 深夜精品福利| 久久久国产成人精品二区 | 亚洲片人在线观看| 国产精品偷伦视频观看了| 淫妇啪啪啪对白视频| 飞空精品影院首页| 狠狠婷婷综合久久久久久88av| 婷婷丁香在线五月| 亚洲欧美精品综合一区二区三区| 人妻一区二区av| 免费在线观看黄色视频的| 精品国产国语对白av| 村上凉子中文字幕在线| 日本a在线网址| 在线播放国产精品三级| www.自偷自拍.com| 精品福利永久在线观看| 黄色毛片三级朝国网站| 搡老岳熟女国产| 亚洲av欧美aⅴ国产| 国产男女内射视频| 亚洲国产欧美日韩在线播放| 日韩视频一区二区在线观看| 免费av中文字幕在线| 精品一区二区三区视频在线观看免费 | av免费在线观看网站| 亚洲第一青青草原| av片东京热男人的天堂| 最新美女视频免费是黄的| 九色亚洲精品在线播放| 欧美日本中文国产一区发布| 成人国语在线视频| 欧美亚洲日本最大视频资源| 欧美日韩乱码在线| 国产单亲对白刺激| 制服人妻中文乱码| 人人妻人人爽人人添夜夜欢视频| 久热这里只有精品99| 中文字幕人妻丝袜制服| 后天国语完整版免费观看| 老司机午夜十八禁免费视频| 日日爽夜夜爽网站| 18在线观看网站| 黄色视频不卡| 五月开心婷婷网| 最新的欧美精品一区二区| 国产亚洲欧美精品永久| av网站在线播放免费| 一二三四社区在线视频社区8| 亚洲精品一二三| 午夜福利免费观看在线| 一个人免费在线观看的高清视频| 三级毛片av免费| 亚洲avbb在线观看| 手机成人av网站| 国产不卡av网站在线观看| 国产精品久久视频播放| 色综合婷婷激情| 国产精品久久久av美女十八| 亚洲熟女精品中文字幕| 国产精品久久久久成人av| 国产av一区二区精品久久| 亚洲一区二区三区欧美精品| 少妇猛男粗大的猛烈进出视频| 免费黄频网站在线观看国产| 黄片大片在线免费观看| 亚洲av片天天在线观看| 18禁国产床啪视频网站| 在线av久久热| 国产高清视频在线播放一区| 日本a在线网址| 黄片播放在线免费| 欧美在线黄色| 视频区图区小说| 9热在线视频观看99| 国产精品二区激情视频| 两人在一起打扑克的视频| 久热爱精品视频在线9| 日韩熟女老妇一区二区性免费视频| 欧美成人免费av一区二区三区 | 国产精品香港三级国产av潘金莲| 久久久精品国产亚洲av高清涩受| 国产视频一区二区在线看| 午夜福利免费观看在线| 人人澡人人妻人| 亚洲少妇的诱惑av| 一级作爱视频免费观看| 国产精品免费视频内射| 亚洲av电影在线进入| 国内久久婷婷六月综合欲色啪| 亚洲全国av大片| 电影成人av| 午夜日韩欧美国产| 免费在线观看完整版高清| 操美女的视频在线观看| 身体一侧抽搐| 中文字幕人妻丝袜制服| 在线观看免费高清a一片| 久热这里只有精品99| 热99re8久久精品国产| 亚洲午夜精品一区,二区,三区| 99re6热这里在线精品视频| 少妇的丰满在线观看| 精品一区二区三区视频在线观看免费 | 亚洲片人在线观看| x7x7x7水蜜桃| 12—13女人毛片做爰片一| 高清黄色对白视频在线免费看| 久久久久精品国产欧美久久久| 老熟妇仑乱视频hdxx| 满18在线观看网站| 搡老熟女国产l中国老女人| 1024香蕉在线观看| 欧美中文综合在线视频| av线在线观看网站| 这个男人来自地球电影免费观看| 久久精品国产综合久久久| 国产蜜桃级精品一区二区三区 | av欧美777| 日韩有码中文字幕| 丰满饥渴人妻一区二区三| 久久中文字幕人妻熟女| 真人做人爱边吃奶动态| 一进一出好大好爽视频| 婷婷丁香在线五月| 免费黄频网站在线观看国产| 美女 人体艺术 gogo| 岛国在线观看网站| 亚洲av电影在线进入| 最近最新中文字幕大全电影3 | 国产国语露脸激情在线看| 9热在线视频观看99| 90打野战视频偷拍视频| 国精品久久久久久国模美| 精品人妻在线不人妻| bbb黄色大片| 777久久人妻少妇嫩草av网站| 国产一区二区三区在线臀色熟女 | 亚洲欧美激情在线| 国产精品久久久久久人妻精品电影| 亚洲成人手机| 亚洲av成人av| 国产精品欧美亚洲77777| 亚洲少妇的诱惑av| 免费观看a级毛片全部| www日本在线高清视频| 国产欧美日韩精品亚洲av| 老司机福利观看| 精品电影一区二区在线| 桃红色精品国产亚洲av| 侵犯人妻中文字幕一二三四区| 亚洲性夜色夜夜综合| 人妻丰满熟妇av一区二区三区 | 久久久国产成人精品二区 | 成人亚洲精品一区在线观看| 国产精品一区二区免费欧美| 午夜免费观看网址| www.熟女人妻精品国产| 精品视频人人做人人爽| 久久久国产成人精品二区 | 一个人免费在线观看的高清视频| 法律面前人人平等表现在哪些方面| 女同久久另类99精品国产91| 亚洲欧美激情在线| 色老头精品视频在线观看| av天堂在线播放| 日韩视频一区二区在线观看| 欧美日韩av久久| 亚洲av电影在线进入| 欧美 亚洲 国产 日韩一| 久久香蕉激情| 国产真人三级小视频在线观看| av在线播放免费不卡| 国产又爽黄色视频| a级片在线免费高清观看视频| 黄色女人牲交| 一区二区日韩欧美中文字幕| 一a级毛片在线观看| 国产91精品成人一区二区三区| 99热只有精品国产| 成在线人永久免费视频| 久久精品国产亚洲av高清一级| 丝袜人妻中文字幕| 亚洲成国产人片在线观看| 丰满人妻熟妇乱又伦精品不卡| 丁香六月欧美| 欧美乱色亚洲激情| 美女国产高潮福利片在线看| 欧美成人午夜精品| 91精品三级在线观看| 欧美日本中文国产一区发布| 亚洲中文av在线| 叶爱在线成人免费视频播放| 久久久久久久久久久久大奶| 最近最新免费中文字幕在线| 后天国语完整版免费观看| 99久久精品国产亚洲精品| 欧洲精品卡2卡3卡4卡5卡区| 亚洲avbb在线观看| 黄色毛片三级朝国网站| 国产精品免费视频内射| 亚洲午夜理论影院| 人人妻人人添人人爽欧美一区卜| 日韩有码中文字幕| 欧美日韩视频精品一区| 亚洲一卡2卡3卡4卡5卡精品中文| 两人在一起打扑克的视频| 18禁裸乳无遮挡动漫免费视频| 狂野欧美激情性xxxx| 国产精品亚洲av一区麻豆| 国产男女内射视频| 真人做人爱边吃奶动态| 欧美日韩瑟瑟在线播放| 国产精品亚洲一级av第二区| 精品国产超薄肉色丝袜足j| 国产一区二区三区视频了| 欧美+亚洲+日韩+国产| 国产在线观看jvid| 亚洲成人国产一区在线观看| 国产精品.久久久| 国产有黄有色有爽视频| 国产精品 国内视频| tocl精华| 中出人妻视频一区二区| 最近最新中文字幕大全电影3 | av中文乱码字幕在线| 久久久久久人人人人人| 亚洲美女黄片视频| 巨乳人妻的诱惑在线观看| 一进一出好大好爽视频| 黄色视频,在线免费观看| 久久久久久久久久久久大奶| 久9热在线精品视频| 亚洲成国产人片在线观看| 最新美女视频免费是黄的| 男男h啪啪无遮挡| 国产精品98久久久久久宅男小说| 国产一区二区三区视频了| 日韩成人在线观看一区二区三区| 99热只有精品国产| 国产精品自产拍在线观看55亚洲 | 国产高清国产精品国产三级| 亚洲精品国产色婷婷电影| 国产精品电影一区二区三区 | 女性生殖器流出的白浆| 亚洲av第一区精品v没综合| 丝袜人妻中文字幕| 别揉我奶头~嗯~啊~动态视频| 狂野欧美激情性xxxx| 精品一区二区三区av网在线观看| 亚洲精品av麻豆狂野| 久久久久国产精品人妻aⅴ院 | 久久中文字幕人妻熟女| 欧美成狂野欧美在线观看| 在线av久久热| 久久久久精品国产欧美久久久| 亚洲午夜理论影院| 亚洲精品国产区一区二| 久久国产乱子伦精品免费另类| 亚洲男人天堂网一区| 最近最新免费中文字幕在线| 国产单亲对白刺激| 免费一级毛片在线播放高清视频 | 宅男免费午夜| 亚洲av电影在线进入| 久久99一区二区三区| 黄片大片在线免费观看| 日本撒尿小便嘘嘘汇集6| 高清在线国产一区| 国产成+人综合+亚洲专区| 亚洲欧美激情在线| 免费黄频网站在线观看国产| 亚洲,欧美精品.| 午夜亚洲福利在线播放| av福利片在线| 久久人妻av系列| 国产精品乱码一区二三区的特点 | 大香蕉久久网| 国产精品 国内视频| av片东京热男人的天堂| 人人澡人人妻人| 成年人午夜在线观看视频| 18禁观看日本| 中文字幕人妻丝袜一区二区| cao死你这个sao货| 免费一级毛片在线播放高清视频 | 久久久久久久午夜电影 | 亚洲人成77777在线视频| 视频区图区小说| 成人18禁高潮啪啪吃奶动态图| 在线观看舔阴道视频| 国产无遮挡羞羞视频在线观看| 国产真人三级小视频在线观看| 国产亚洲精品久久久久5区| 99精品久久久久人妻精品| 成人18禁高潮啪啪吃奶动态图| 欧美日韩精品网址| 一区二区日韩欧美中文字幕| 18禁裸乳无遮挡免费网站照片 | 国产深夜福利视频在线观看| 啦啦啦 在线观看视频| 一区二区三区精品91| 久久久久视频综合| 亚洲自偷自拍图片 自拍| 久久中文看片网| 女人被狂操c到高潮| 国产亚洲精品久久久久久毛片 | 成人18禁高潮啪啪吃奶动态图| 村上凉子中文字幕在线| 十八禁人妻一区二区| 亚洲欧美一区二区三区久久| 国产一卡二卡三卡精品| 免费在线观看黄色视频的| 午夜激情av网站| 午夜福利在线免费观看网站| 午夜久久久在线观看| 美女视频免费永久观看网站| 51午夜福利影视在线观看| 怎么达到女性高潮| 巨乳人妻的诱惑在线观看| 国产色视频综合| 亚洲色图av天堂| 亚洲av电影在线进入| 国产aⅴ精品一区二区三区波| 午夜福利视频在线观看免费| 亚洲一区二区三区欧美精品| 日韩免费高清中文字幕av| 99re6热这里在线精品视频| 欧美一级毛片孕妇| 身体一侧抽搐| 亚洲av熟女| 国精品久久久久久国模美| 国产精品影院久久| 高清毛片免费观看视频网站 | 精品一区二区三区四区五区乱码| 又黄又爽又免费观看的视频| 19禁男女啪啪无遮挡网站| 国产精品 欧美亚洲| 亚洲 国产 在线| av网站免费在线观看视频| 精品高清国产在线一区| 日韩欧美一区二区三区在线观看 | 男女高潮啪啪啪动态图| 色在线成人网| 国产国语露脸激情在线看| 国产精品98久久久久久宅男小说| 久久中文字幕一级| 精品国产乱子伦一区二区三区| 国产一区有黄有色的免费视频| 黄色片一级片一级黄色片| 午夜视频精品福利| 啦啦啦 在线观看视频| 美女扒开内裤让男人捅视频| 久久人人97超碰香蕉20202| 18禁裸乳无遮挡免费网站照片 | 少妇猛男粗大的猛烈进出视频| 久久久精品免费免费高清| 久久久国产成人精品二区 | 亚洲自偷自拍图片 自拍| 美女高潮喷水抽搐中文字幕| 女人被狂操c到高潮| 国产高清视频在线播放一区| 99国产精品一区二区蜜桃av | 亚洲av美国av| 色综合欧美亚洲国产小说| 黑人巨大精品欧美一区二区蜜桃| 久久九九热精品免费| 午夜激情av网站| 亚洲精品中文字幕一二三四区| 99国产精品99久久久久| 亚洲国产看品久久| 久久久精品国产亚洲av高清涩受| 丰满饥渴人妻一区二区三| 高清黄色对白视频在线免费看| 一级毛片精品| 亚洲av美国av| 免费久久久久久久精品成人欧美视频| 国产精品影院久久| 69精品国产乱码久久久| 中文亚洲av片在线观看爽 | 国产精品乱码一区二三区的特点 | 黄色片一级片一级黄色片| 超碰97精品在线观看| 99riav亚洲国产免费| www日本在线高清视频| 国产精品av久久久久免费| 看免费av毛片| 国产精品二区激情视频| 国产亚洲欧美精品永久| 精品亚洲成a人片在线观看| 别揉我奶头~嗯~啊~动态视频| 777久久人妻少妇嫩草av网站| 国产av精品麻豆| 国产aⅴ精品一区二区三区波| 人妻 亚洲 视频| 女警被强在线播放| 悠悠久久av| 久久精品91无色码中文字幕| 欧美性长视频在线观看| 成人亚洲精品一区在线观看| 亚洲精品久久午夜乱码| 日韩 欧美 亚洲 中文字幕| 操美女的视频在线观看| 天天躁夜夜躁狠狠躁躁| 欧美乱妇无乱码| 欧美精品亚洲一区二区| 一夜夜www| 91在线观看av| 午夜福利免费观看在线| 丁香六月欧美| 一本一本久久a久久精品综合妖精| 免费久久久久久久精品成人欧美视频| 一级a爱片免费观看的视频| 成年人免费黄色播放视频| 两个人看的免费小视频| 国产不卡一卡二| 在线av久久热| 精品人妻1区二区| 很黄的视频免费| 纯流量卡能插随身wifi吗| a在线观看视频网站| 国产亚洲av高清不卡| 亚洲精华国产精华精| 欧美 亚洲 国产 日韩一| 侵犯人妻中文字幕一二三四区| 少妇被粗大的猛进出69影院| 亚洲免费av在线视频| ponron亚洲| 黄色片一级片一级黄色片| 国产在线一区二区三区精| 亚洲熟女精品中文字幕| 国产精品一区二区精品视频观看| 久久久久久久精品吃奶| 好看av亚洲va欧美ⅴa在| 国产成人精品在线电影| 一级毛片高清免费大全| 免费高清在线观看日韩| 免费在线观看日本一区| 亚洲久久久国产精品| 黑人欧美特级aaaaaa片| 久久精品aⅴ一区二区三区四区| 法律面前人人平等表现在哪些方面| 精品国产一区二区三区四区第35| 亚洲精品乱久久久久久| 免费看a级黄色片| 久久久久久亚洲精品国产蜜桃av| 精品亚洲成a人片在线观看| 美女 人体艺术 gogo| 亚洲专区中文字幕在线| 如日韩欧美国产精品一区二区三区| 久久国产精品影院| 视频在线观看一区二区三区| 少妇 在线观看| 国产黄色免费在线视频| 手机成人av网站| 亚洲五月天丁香| 黄色成人免费大全| 十八禁人妻一区二区| 不卡一级毛片| 一区在线观看完整版| 国产精品综合久久久久久久免费 | 精品福利观看| 夜夜爽天天搞| 最近最新中文字幕大全免费视频| 欧美日韩瑟瑟在线播放| 国产黄色免费在线视频| 国产无遮挡羞羞视频在线观看| 欧美日韩福利视频一区二区| 亚洲av成人不卡在线观看播放网| 国产麻豆69| 国产成人系列免费观看| www.精华液| 亚洲精品一二三| 亚洲精品久久午夜乱码| 国产三级黄色录像| 日韩欧美在线二视频 | 精品午夜福利视频在线观看一区| 村上凉子中文字幕在线| 亚洲综合色网址| 另类亚洲欧美激情| 成人影院久久| 亚洲男人天堂网一区| 男男h啪啪无遮挡| 国产亚洲精品久久久久5区| 下体分泌物呈黄色| 超色免费av| 热re99久久精品国产66热6| 国产熟女午夜一区二区三区| 亚洲伊人色综图| 久久久国产一区二区| 热99久久久久精品小说推荐| 成人18禁在线播放| 中文字幕人妻丝袜一区二区| 成人精品一区二区免费| 中文字幕人妻丝袜制服| 国产精品98久久久久久宅男小说| 在线观看免费日韩欧美大片| 老司机靠b影院| 18禁黄网站禁片午夜丰满| 老司机亚洲免费影院| 51午夜福利影视在线观看| 少妇 在线观看| 男人操女人黄网站| 午夜免费成人在线视频| 女人被狂操c到高潮| 另类亚洲欧美激情| 啦啦啦在线免费观看视频4| 久久中文字幕人妻熟女| 国产精品国产高清国产av | 久久久久国产精品人妻aⅴ院 |