基于系统调用的云计算平台虚拟机安全监控与增强

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:gwbn9
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
云计算是一种创新的基于资源使用量付费的应用模式。在云计算模式下,云服务提供商负责部署大型服务器并提供云服务相关的软硬件资源,租户则根据需求付费租用云平台的资源和服务。云服务提供商借助虚拟化技术的发展提升了资源的利用效率,云平台用户能够便捷地获得充足的计算资源以及安全稳定的平台服务——云计算的出现为市场带来了双赢的效果。如今大量的应用部署在云平台上。出于性能和灵活性的考虑,云平台也不断开放着自己的接口,以提供更方便更优质的服务。然而,开放在提升了易用性的同时,也带来了潜在的风险。一个具有高权限的恶意应用往往可以利用操作系统提供的过于开放的接口破坏系统甚至读取其他应用的数据。云平台一直在遭受恶意应用的攻击,其自身的安全问题亟待解决。另一方面,云平台的安全问题也导致了信任危机,用户无法相信云平台能够保证数据的安全性和隐私性,自然不愿意将应用部署在其上。如何提供更安全的运行环境,也是现有虚拟化云平台研究工作中的重点之一。针对上述两个问题,本文的主要贡献有以下两个方面。第一,针对恶意应用攻击云平台的问题,本文利用系统虚拟化的特性,提出并实现了一种透明的虚拟机内部系统调用截获的方法。由于很多恶意行为都是由一系列典型的系统调用组成的,因此这种方法能够在虚拟化层对虚拟机内部应用的行为进行分析和监控。在此基础上本文实现了基于系统调用截获的入侵检测系统,该系统既有足够的识别能力,又具有较强的防绕过能力,可以在虚拟机监控器中监控虚拟机内部应用的行为,避免应用程序对操作系统的关键数据进行篡改。借助调试寄存器实现了系统调用的截获功能,适用于和等多种操作系统,具有良好的灵活性和兼容性。经过真实工作负载的测试,在监控级别下该系统最高的运行开销为,这一结果远远好于同类型系统。第二,针对用户对云平台的信任问题,本文设计并实现了信任可配置的虚拟机域内隔离系统。将系统调用划分为安全敏感与非安全敏感两种类型,应用程序可以对某个系统调用安全敏感与否进行配置。提供了公共和私有两个操作系统,利用系统虚拟化的内存隔离特性,将公共与私有操作系统置于不同的页表中。被保护的应用运行在私有操作系统中,可以根据用户的配置决定系统调用应该在哪个系统中执行,在提升应用数据安全的同时不影响被保护的应用程序与其他程序的交互。在实现上利用处理器的新特性指令实现了系统调用时两个页表的快速切换,使得系统运行开销可以下降到非常低的程度。测试表明,在真实场景下,应用程序性能下降仅有到,应用程序部署在上也仅需很少量的改动即可。
其他文献
在许多通信的应用场景中,通信双方需要在完成通信功能的同时还要完成测距定位的功能。通信测距一体化技术可以在利用同一无线设备的前提下,可以同时完成对目标的通信与测距的
新型互联网广告通过建立网络用户与广告之间的信息关系,利用智能化广告推荐技术匹配用户潜在感兴趣的广告定向投放。目前智能化广告推荐系统以传统的软件CPU实现方式为主,但是随着数据量的增加,由于CPU的计算性能不足,软件CPU的实现方式存在用户响应时间长和吞吐量低的问题。针对本文研究的广告推荐系统,综合分析并且选择基于FPGA的硬件加速方案提升广告推荐系统的计算性能。本文概述了广告推荐系统模型并且分析了
作为人工智能研究领域中一个非常活跃的分支,图像理解是传统计算机视觉研究任务的扩展和延伸,而为了更快速准确的进行图像理解,各种各样的图像分割方法层出不穷。图像分割一般作为图像理解领域的预处理步骤,通过将图像分割成互不重叠的各个区域,从而降低图像理解的难度。针对常规图像分割或者运行缓慢或者分割效果不理想等问题,结合图像边界信息提出了一种简单快速的基于超像素的图像分割方法。分割过程主要分为边界信息提取,
光学电流互感器(Optical Current Transformer,OCT)是基于光学传感技术实现的,具有安全环保、绝缘强度高、抗干扰能力强、响应速度快、使用频带宽、信号数字化等诸多优点,是
随着计算机技术的飞速发展,海量的数据源源不断地产生并且呈指数级别的增长,如何从大量的数据中挖掘出有价值的信息成为了当前主要的研究热点。然而,传统的数据挖掘面对大量数据受到了很大的制约限制,随着分布式框架的提出,应用Hadoop、Spark等分布式计算框架成为解决这类问题的主要方法,利用集群的优势很大程度的提升了传统数据挖掘技术的运行效率并且具有良好的扩展性,这对从大量数据中蕴含信息的研究有非常重要
《有何不可》是由比利时作家玛丽·安吉·乌黛尔创作的一部小说作品,出版于2018年。全书共16章,讲述了一位爱摄影的比利时年轻女人独自一人前往法国布列塔尼旅行的故事。这部作品用平实的语言书写了丰富的情节,还为读者展现了布列塔尼的风光。作者在小说中为读者营造了一种幸福的氛围,并通过主人公的故事向读者传达了亲情、友情和爱情的力量。本翻译项目希望能把这个积极向上又温情满满的故事传递给中国读者,在带着他们领
加强95后在校大学生这个特殊群体的思想政治教育,更好地解决培养什么人、怎样培养人、为谁培养人的这个根本问题。要想解决这一根本问题不仅需要有抓手,而且通过使培育95后在校大学生树立正确的消费观是思想政治教育的重要抓手。本文以95后在校大学生为对象,以辽西部分高校为个案,分析和探讨了95后在校大学生消费观的现状、存在的问题与成因,有针对性的提出了引导95后在校大学生树立正确的消费观的对策。本文采用问卷
随着互联网的快速发展,网络中的流量呈现指数式的增长,使得网络管理工作日益困难。网络流量分类技术作为网络管理中的关键技术,对维护网络安全、保障网络的Qo S有着重要的意义。然而基于用户隐私方面的考虑,网络中出现越来越多的加密流量,使得基于端口号与深度数据包检测这类传统的网络流量分类方案不再适用。基于机器学习的加密流量分类方法虽然取得了一定的成效,但是此方法需要提取有效的专家特征,因而具有一定的局限性
潮流计算问题是配电网络分析中的重要环节,为深入分析配电网的暂态稳定性、负荷预测、故障分析、电网规划等提供了有利的数据支撑。近年来,随着新能源的兴起和技术的发展,配
随着互联网业务的快速增加和网络数据流量的急剧增长,作为主要数据承载的光通信系统也不断地向更高的传输速率发展,光通信网络也变得日趋复杂。传输速率的提高对光网络节点的信号处理能力提出了更高的要求,但是,由于当前光信号处理技术的不完善,在网络节点有些信号的处理仍然需要将光信号转化为电信号,在电域处理完成后再将电信号转化为光信号,这种光-电-光的转化降低了处理效率,更为严重的是,随着电子技术接近于其物理极