[发明专利]一种基于SELinux安全子系统的策略适配系统及方法有效

专利信息
申请号: 201210005060.3 申请日: 2012-01-09
公开(公告)号: CN102592092A 公开(公告)日: 2012-07-18
发明(设计)人: 王青峰;田勇;徐宁 申请(专利权)人: 中标软件有限公司
主分类号: G06F21/00 分类号: G06F21/00
代理公司: 北京聿宏知识产权代理有限公司 11372 代理人: 张宇峰;钟日红
地址: 200030 上海*** 国省代码: 上海;31
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 selinux 安全 子系统 策略 系统 方法
【说明书】:

技术领域

发明涉及Linux操作系统领域,特别涉及安全服务器领域,具体是指一种基于SELinux安全子系统的策略适配系统及方法。

背景技术

SELinux(Security-Enhanced Linux)是美国国家安全局(简称NSA)对于强制访问控制的实现,是Linux上最杰出的新安全子系统。NSA在Linux社区的帮助下开发了一种访问控制体系,在这种访问控制体系的限制下,进程只能访问那些在它的任务中所需要的文件。通常,SELinux默认安装在Fedora操作系统和Red Hat Enterprise Linux操作系统上,还可以安装在其他相关的系统中,如CentOS,NeoKylinOS等。

Linux增加了一个通用的安全访问控制框架,它通过Hook函数来控制程序的执行,这个框架是LSM(Linux Secuirty Module),在LSM框架中可以使用各种安全控制机制(如Flask机制)来实现对程序的控制。

SELinux系统应用了类型加强(Type Enforcement,简称TE)和基于角色的访问控制(Role-Based Access Control,简称RBAC),其相比通用Linux系统来说,安全性较高,SELinux系统通过细粒度访问控制的方法,使用户及进程权限最小化,即使受到攻击,进程或者用户权限被夺去,也不会对整个系统造成重大影响。SELinux具有以下特点:对访问的控制彻底化,对于进程只赋予最小权限,防止权限升级,对于用户赋予最小权限。

SELinux能够有效地防止0-day漏洞,更好的控制系统的安全性。SELinux的访问控制规则存放在安全策略文件中,策略文件分为二进制文件和源代码文件,因为SELinux细粒度的影响造成策略文件源代码的难以编写和维护。源代码编译后便被加载到内核空间,形成内存中的策略库及缓存。由于这一特征,很多系统工程师便手工修改SELinux工作模式,当SELinux工作模式降为Permissive(只是警告违反SELinux规则但并不阻止)状态或Disabled状态便失去了作用。

因此,亟需一种针对于SELinux安全子系统的策略适配方法,以更好地处理SELinux所需要的策略文件,提高系统的安全性。

发明内容

本发明所要解决的技术问题之一是需要提供一种基于SELinux安全子系统的策略适配系统及方法。

为了解决上述技术问题,本发明提供了一种基于SELinux安全子系统的策略适配系统,该系统包括:信息采集模块,其用于采集SELinux安全子系统及SELinux安全子系统中所运行的服务的信息;策略模板存储模块,其用于以数据库的存储方式来存储原子性策略模板和预先设定服务的策略库;策略生成模块,其利用所述原子性策略模板和所述策略库,根据所采集的信息来生成策略语句;策略测试模块,其测试所述策略生成模块所生成的策略语句的语法是否合法;以及策略修复模块,其在所述策略测试模块的测试结果为合法时,重新启动系统,通过降低或升高SELinux安全子系统的安全等级来测试已加载的所述策略语句在不同的安全等级中是否运行正常,在所述策略测试模块的测试结果为不合法时,则进入所述策略生成模块重新利用所述原子性策略模板和所述策略库根据所采集的信息来生成策略语句,其中,

所述原子性策略模板包括关键字策略模板和宏定义策略模板。

根据本发明另一方面的基于SELinux安全子系统的策略适配系统,在所述策略修复模块中,当所述策略语句在所述不同安全等级的其中一个安全等级中运行不正常时,

所述信息采集模块采集处于所述安全等级中的SELinux安全子系统的扩展属性资源信息;

所述策略修复模块,其基于扩展属性资源信息生成补充策略语句,将所述补充策略语句添加至所述策略语句中以生成新的策略语句以使所生成的新的策略语句在所述安全等级中运行正常,以及

在所述策略模板存储模块中存储运行正常的所述新的策略语句。

根据本发明另一方面的基于SELinux安全子系统的策略适配系统,还包括:

日志存储模块,其对运行正常的所述新的策略语句所产生的日志信息进行存储,所述日志信息包括新的策略语句的生成的时间和新的策略语句所存储的位置。

根据本发明另一方面的基于SELinux安全子系统的策略适配系统,

所述信息采集模块,其基于细粒度权限来采集SELinux安全子系统及SELinux安全子系统的服务的信息,其中,

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中标软件有限公司,未经中标软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201210005060.3/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top