容器安全加固及其在终端安全保护中的应用研究

基本信息
批准号:61802398
项目类别:青年科学基金项目
资助金额:27.00
负责人:雷灵光
学科分类:
依托单位:中国科学院信息工程研究所
批准年份:2018
结题年份:2021
起止时间:2019-01-01 - 2021-12-31
项目状态: 已结题
项目参与者:常欢,马超,王杰,林馨,吴一非
关键词:
安全加固容器机制Linux安全机制移动终端TrustZone安全扩展
结项摘要

Due to the high performance and high application compatibility advantages, container mechanism is becoming a main technology to achieve isolation protection for the mobile applications. For example, many vendors have begun to introduce the container-based BYOD solutions. However, container mechanism has the kernel-sharing security flaw, and the existing security reinforcement technology cannot effectively overcome the problem and provide a strong isolation protection for the mobile applications. This project intends to study a combined hardware-software based security hardening mechanism which is applicable to the mobile terminals to improve the container security, while preserving the excellent application compatibility and high performance advantages of the container mechanism. On the software aspect, we want to first minimize the privilege-elevation attack surface through a control mechanism designed by analyzing the privilege-escaping attacks and the restraint-dependency relationships between different kernel security mechanisms. Then, we investigate a container-based access control mechanism to block the malicious access from the container process to Linux kernel and the malicious access between different containers. On the hardware aspect, we want to leverage the TrustZone extension to protect the execution of two software-based mechanisms proposed. So that we can further enhance the run-time security of the container by overcoming the kernel-relying weakness of the container mechanism and the software-based protection solutions. The research can provide an effective safeguard for the vigorous industry application of container mechanism in mobile terminals and has great theoretical value in promoting the research on mobile system security.

由于高性能和高应用兼容性,容器机制逐渐成为实现移动应用隔离的主要技术,很多厂商纷纷推出基于容器的BYOD方案。然而,容器存在共享内核的安全缺陷,而现有的容器加固技术未能有效克服该问题为移动应用提供足够强的隔离保障。本项目拟研究适用于移动终端的软硬件结合的容器安全加固机制,在保留高应用兼容性和高性能优势的同时,提高容器安全性。软件方面,通过全面的提权攻击分析和内核安全机制间的牵制-依赖关系图构建,有针对性的设计提权控制模型,最大化提权攻击门槛;同时引入以容器为单元的访问控制机制,控制容器进程对内核的纵向访问和容器之间的横向访问,以限制未提权情况下的恶意内核访问。硬件方面,引入TrustZone安全扩展来加固所提出的软件机制,克服容器本身和软件方案依赖内核的安全缺陷,以硬件方式强化容器运行时安全。该研究能为蓬勃发展的容器终端产业应用提供有效的安全保障,对促进移动系统安全研究具有重要的理论价值。

项目摘要

现有的容器安全加固技术主要局限在零散的内核安全机制的应用,难以为蓬勃发展的容器产业提供有效的安全保证。本项目拟研究软硬件结合的容器安全加固机制,在提高容器安全性的同时,保留容器技术良好的应用兼容性和高性能优势。主要研究成果如下:.一、.容器机制的安全评估及提权攻击模型研究.首次基于真实的漏洞利用,以攻防方式,对Linux环境下容器的安全性进行了评估与深入分析,结合评估分析结果,提出“4步骤”Linux容器内核提权攻击模型,并标识出实现容器安全加固的关键内核因素,包括Credential内核数据等。目前没有专门针对容器的漏洞利用库,为了能顺利进行漏洞复现来评估容器安全性,我们首次创建了包含223个真实攻击样本的Linux容器平台漏洞利用库,并提出双维度(攻击影响范围和攻击目的两个维度)分类法,将漏洞利用分为四层和四类。.二、.基于TrustZone的Rich OS数据保护机制研究.我们分析了主流针对TrustZone普通世界的数据保护方案的安全性,发现保护方案都仅仅关注了内存上的数据安全,但是却忽略了缓存的影响。由此提出了一种新的攻击方式,可以利用缓存来绕过主流的数据保护方案,我们称之为Cache-in-the-Middle(CITM)缓存攻击。我们系统分析了这种攻击技术带来的安全风险并且针对现有保护方案存在的缺陷提出了对应的加固方案来实现更安全的隔离技术。.三、.ARM TrustZone可信执行环境安全交互技术研究.TrustZone保证了安全世界不会被恶意访问,但是普通世界仍需要与安全世界交互来调用这些安全功能,而隔离技术无法保证交互过程安全。我们详细的分析了整个交互过程中攻击者可能采用的各种攻击策略,通过动态设置交互通道的访问权限来防止攻击者的恶意访问。相较于基于密码的交互通道保护机制,我们的方案仅需要设置一些特定的寄存器。同时无需额外的实时内核保护技术来防止集成到操作系统的保护措施被绕过。因此,方案相较于传统的保护策略更为高效。

项目成果
{{index+1}}

{{i.achievement_title}}

{{i.achievement_title}}

DOI:{{i.doi}}
发表时间:{{i.publish_year}}

暂无此项成果

数据更新时间:2023-05-31

其他相关文献

1

农超对接模式中利益分配问题研究

农超对接模式中利益分配问题研究

DOI:10.16517/j.cnki.cn12-1034/f.2015.03.030
发表时间:2015
2

正交异性钢桥面板纵肋-面板疲劳开裂的CFRP加固研究

正交异性钢桥面板纵肋-面板疲劳开裂的CFRP加固研究

DOI:10.19713/j.cnki.43-1423/u.t20201185
发表时间:2021
3

硬件木马:关键问题研究进展及新动向

硬件木马:关键问题研究进展及新动向

DOI:
发表时间:2018
4

面向云工作流安全的任务调度方法

面向云工作流安全的任务调度方法

DOI:10.7544/issn1000-1239.2018.20170425
发表时间:2018
5

基于细粒度词表示的命名实体识别研究

基于细粒度词表示的命名实体识别研究

DOI:10.3969/j.issn.1003-0077.2018.11.009
发表时间:2018

雷灵光的其他基金

相似国自然基金

1

安全压缩感知及其在资源非对等环境下图像隐私保护中的应用研究

批准号:61572089
批准年份:2015
负责人:肖迪
学科分类:F0206
资助金额:64.00
项目类别:面上项目
2

建筑工人不安全行为机理及其在施工安全管理中的应用研究

批准号:50978155
批准年份:2009
负责人:方东平
学科分类:E08
资助金额:36.00
项目类别:面上项目
3

基于动态加固的Android软件安全保护建模方法与决策控制研究

批准号:61672534
批准年份:2016
负责人:徐君锋
学科分类:F0206
资助金额:63.00
项目类别:面上项目
4

脉动风流传质机理及其在采场安全中的应用研究

批准号:59874027
批准年份:1998
负责人:俞启香
学科分类:E0408
资助金额:15.00
项目类别:面上项目