面向SOA系统基于安全策略监控的行为感知服务访问控制机制
密码学与安全
2019-08-28 v1
摘要
面向服务的体系结构(SOA)系统已广泛应用于当今众多业务领域。然而,SOA系统与多个服务松耦合且缺乏相关的安全保护机制,因此易遭受未授权访问与信息窃取攻击。已有的访问控制机制仅能阻止未授权用户访问系统,却无法阻止那些已授权用户(内部人员)对系统发起攻击。为解决该问题,我们提出了一种面向SOA系统、利用安全策略监控的行为感知服务访问控制机制。在我们的机制中,监控程序可在运行时监督消费者的行为。借助可信行为模型(TBM),若发现消费者行为属滥用,监控器将拒绝其请求;若发现其行为属恶意,监控器将提前终止该消费者本次会话的访问授权或将其加入黑名单,自此该消费者将无法再访问系统。为评估所提机制的可行性,我们实现了一个原型系统。最终结果说明,我们的机制能有效监控消费者行为,并在运行时真正发生恶意行为时作出有效响应。此外,随着TBM中规则数量持续增加,我们的机制仍能良好工作。
引用
@article{arxiv.1908.10201,
title = {Behavior-aware Service Access Control Mechanism using Security Policy Monitoring for SOA Systems},
author = {Yunfei Meng and Zhiqiu Huang and Senzhang Wang and Yu Zhou and Guohua Shen and Changbo Ke},
journal= {arXiv preprint arXiv:1908.10201},
year = {2019}
}