×
09.05.2019
219.017.4f74

Результат интеллектуальной деятельности: СИСТЕМА БЕЗОПАСНОСТИ ВИРТУАЛИЗОВАННОЙ КОМПЬЮТЕРНОЙ СИСТЕМЫ

Вид РИД

Изобретение

№ охранного документа
0002406138
Дата охранного документа
10.12.2010
Аннотация: Изобретение относится к области безопасности компьютерных систем, а именно к системам безопасности виртуализованных компьютерных систем. Техническим результатом является высокая производительность и уменьшение времени отклика. Система безопасности виртуализованной компьютерной системы содержит аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной. 3 ил.

Изобретение относится к области безопасности компьютерных систем, а именно к системам безопасности виртуализованных компьютерных систем, и может применяться в компьютерных устройствах различного типа с разными архитектурными и операционными системами, которые поддерживают возможности виртуализации.

Подход к возможностям виртуализации, связанный с монитором виртуальной машины (VMM - virtual machine monitor), фактически является типичным путем для создания нескольких виртуальных машин на единой реальной аппаратной платформе. Монитор виртуальной машины - это компьютерная программа, которая осуществляет полный или частичный контроль ресурсов реальной компьютерной системы. Она предоставляет изолированное окружение путем виртуализации данных аппаратных ресурсов. Виртуализованное окружение называется виртуальной машиной (VM - virtual machine). Виртуальная машина может обращаться к виртуальным ресурсам. Попытки обращения виртуальных машин к виртуальным ресурсам контролируются подсистемой безопасности. При этом, с точки зрения подсистемы безопасности, виртуальная машина является субъектом операции обращения, а ресурс, к которому она обращается, объектом. Подсистема безопасности содержит несколько (один или более) различных элементов, называемых модулями безопасности. Когда монитор виртуальной машины организовывает доступ к ресурсам системы, модули безопасности принимают решение о доступе субъектов к объектам на основе загруженной политики безопасности. Подсистема безопасности получает эти решения в определенной последовательности и принимает на их основе окончательное решение. В существующих системах виртуализации последовательность опроса модулей безопасности жестко закодирована. Аспект производительности не учитывается или она определяется эмпирически при определении данной последовательности. Поскольку решения могут приниматься очень часто и последовательность опроса модулей безопасности может быть неоптимальной, то это может привести к значительному ухудшению характеристик системы: уменьшению общей производительности и времени отклика.

Известна система виртуализации Xen c sHype подсистемой безопасности, разработанной фирмой IBM (см. Research Report RC23629: R.Sailer, Т.Jaeger, Е.Valdez, R.Perez, S.Berger, J.L Griffin, L. van Doorn: Building a MAC-based Security Architecture for the Xen Opensource Hypervisor [1] и Research Report RC23511: R.Sailer, E.Valdez, T.Jaeger, R.Perez, L. van Doorn, J.L.Griffin, S.Berger: sHype: Secure Hypervisor Approach to Trusted Virtualized Systems [2]). Архитектура sHype (фирмы IBM) поддерживает реализацию различных модулей безопасности (Chinese Wall, Biba, Bell-LaPadula и т.д.).

Наиболее близкой к заявленному изобретению является система безопасности виртуализованной компьютерной системы, описанная в патенте ЕР 2037657 [3], содержащая аппаратную часть, связанную, по меньшей, с одной виртуальной машиной через монитор виртуальной машины, при этом виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа. Данная система выбрана в качестве прототипа заявленного изобретения.

Описанная выше архитектура систем аналога и прототипа предполагает, что последовательность получения решений от модулей безопасности основана на требуемой безопасности и жестко закодирована. Аспект производительности не учитывается или она определяется эмпирически, что может не соответствовать реальному состоянию. В системах с такой архитектурой может произойти ухудшение общей производительности системы и времени отклика системы, особенно если используется несколько сложных модулей безопасности. Кроме того, данная архитектура не обеспечивает функциональности для регистрации событий, происходящих в системе безопасности.

Задачей заявленного изобретения является создание системы безопасности виртуализованной компьютерной системы с увеличенной производительностью и уменьшенным временем отклика.

Поставленная задача решена за счет формирования оптимизированной последовательности опроса модулей безопасности и опроса модулей в данной последовательности, при этом опрос всех модулей не требуется, если после опроса некоторых модулей полученной информации достаточно для принятия решения. Кроме того, в подсистему безопасности добавлена возможность регистрации происходящих в ней событий. Функции регистрации событий облегчают администрирование подсистемы безопасности.

Технический результат достигается благодаря созданию системы безопасности виртуализованной компьютерной системы, содержащей аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной, причем виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа, при этом подсистема безопасности выполнена с возможностью опроса модулей безопасности, получения от них решений о допуске и с возможностью принятия на основе полученных решений о допуске окончательного решения о допуске, а настроечный модуль выполнен с возможностью реализации функции настройки сбора информации о количестве опросов каждого модуля безопасности и времени, израсходованном на каждый из опросов, и с возможностью определения на основе собранной информации оптимальной последовательности опроса модулей безопасности, при которой часто вызываемые модули и модули, на которые тратится мало времени, вызывают в числе первых.

Для лучшего понимания заявленного изобретения далее приводится его подробное описание с соответствующими чертежами.

Фиг.1. Общая схема системы безопасности виртуализованной компьютерной системы согласно изобретению.

Фиг.2. Подробная схема системы безопасности виртуализованной компьютерной системы согласно изобретению.

Фиг.3. Алгоритм работы системы безопасности виртуализованной компьютерной системы согласно изобретению.

Рассмотрим принцип функционирования заявленного изобретения. Заявленная система безопасности виртуализованной компьютерной системы (Фиг.1-3) содержит аппаратную часть 1, связанную с, по меньшей мере, одной виртуальной машиной 2 через монитор 3 виртуальной машины, который содержит модуль 4 управления политиками безопасности, соединенный с подсистемой 5 безопасности, содержащей соединенные между собой настроечный модуль 6 и, по меньшей мере, один модуль 7 безопасности, соединенный с виртуальной машиной 2. Настроечный модуль 6 обеспечивает функции настройки и регистрации событий. Функции обоих типов могут быть независимо активированы или деактивированы модулем 4 управления политиками безопасности. Функции настройки имеют несколько режимов.

Выключен - подсистема 5 безопасности работает в обычном режиме (как если бы в системе не существовало функций настройки).

Включен - подсистема 5 безопасности постоянно выполняет самонастройку (описанную ниже в этом разделе).

Автоматический режим - изначально включена самонастройка подсистемы 5. Настроечный модуль 6 проверяет накладные расходы на выполнение самонастройки. Если накладные расходы самонастройки превышают ее выгоду ( то есть определяют целесообразность использования самонастройки), то самонастройку выключают совсем или на определенный период времени.

На каждый запрос доступа модули 7 безопасности возвращают решение о доступе. Когда функция застройки включена, настроечный модуль 6 собирает информацию о запросах решения о доступе. Для каждого возвращенного решения о доступе данная информация содержит количество опросов модулей безопасности и время, израсходованное каждым модулем на выработку его решения. Затем по запросу или через определенный временной интервал (то есть периодически) настроечный модуль определяет оптимальную последовательность опроса модулей 7 безопасности, которая имеет минимальное ожидаемое время выполнения. Таким образом, часто вызываемые модули 7 безопасности и модули, на выполнение которых тратится мало времени, будут вызваны в числе первых в последовательности опроса модулей безопасности. При этом на перестановку модулей 7 безопасности в последовательности опроса могут накладываться определенные ограничения.

Функции регистрации событий подсистемы 5 безопасности могут быть включены или выключены в зависимости от потребностей. Это дает возможность собирать некоторую информацию: субъекты, объекты, решения модулей и окончательные решения. Данная информация может быть использована для профилирования и трассировки подсистемы безопасности, а также для определения правильной конфигурации подсистемы безопасности и ее проверки.

Рассмотрим предпочтительный вариант выполнения заявленного изобретения. Система виртуализации (Фиг.1) представляет собой набор виртуальных машин 2, работающих на любом оборудовании с любой архитектурой 1 и в любых операционных системах. Каждая виртуальная машина 2 независима и защищена от остальных. Монитор 3 виртуальной машины обеспечивает правильную работу данного набора виртуальных машин 2. Вся информация по безопасности, предназначенная для виртуальных машин 2 и других ресурсов, находится внутри монитора 3 виртуальной машины и защищена от виртуальных машин 2.

Каждая виртуальная машина 2 может получить доступ к различным объектам (виртуальным ресурсам), которые соответствуют реальным ресурсам аппаратной части 1 системы. Когда виртуальная машина 2 пытается получить доступ к объекту, запрос доступа посылают в подсистему 5 безопасности монитора 3 виртуальной машины (Фиг.2). Подсистема 5 безопасности опрашивает модули 7 безопасности и принимает окончательное решение. Опрос всех модулей 7 безопасности в определенной последовательности может не требоваться - окончательное решение доступно с того момента, когда информации, полученной от опрошенных модулей 7 безопасности, становится достаточно для принятия окончательного решения.

Подсистема 5 безопасности содержит настроечный модуль 6, который выполняет настроечные функции (для самонастройки подсистемы безопасности) и функции регистрации событий (для профилирования/трассировки подсистемы безопасности). Функции обоих типов могут быть независимо активированы или деактивированы модулем управления политиками безопасности.

На каждый запрос доступа модули 7 безопасности возвращают решение о доступе. Когда настроечные функции включены, настроечный модуль 6 собирает информацию о запросах решения о доступе. Для каждого возвращенного решения о доступе эта информация содержит количество опросов модулей 7 безопасности и время, затраченное каждым модулем на выработку решения. Затем по запросу или через временной интервал (то есть периодически) настроечный модуль определяет оптимальную последовательность опроса модулей 7 безопасности, которая имеет минимальное ожидаемое время выполнения. Таким образом, часто вызываемые модули 7 и модули 7, на выполнение которых тратится мало времени, будут опрашиваться в числе первых в последовательности опроса модулей безопасности. При этом на перестановку модулей 7 безопасности в последовательности опроса могут накладываться определенные ограничения.

Таким образом, настроечные функции повышают производительность подсистемы безопасности.

Если регистрация событий активирована, то она дает возможность собирать информацию: субъекты, объекты, решения модулей и окончательные решения. Данная информация может быть использована для профилирования и трассировки подсистемы безопасности, а также может помочь при создании правильной конфигурации подсистемы безопасности.

Предложенная система обеспечивает высокую производительность подсистемы безопасности. Кроме того, она предлагает дополнительную функциональность - возможность регистрации событий подсистемы безопасности. Данная информация может быть очень полезна для правильного конфигурирования подсистемы безопасности в системе виртуализации.

Хотя указанный выше вариант выполнения изобретения был изложен с целью иллюстрации настоящего изобретения, специалистам ясно, что возможны разные модификации, добавления и замены, не выходящие из объема и смысла настоящего изобретения, раскрытого в прилагаемой формуле изобретения.

Система безопасности виртуализованной компьютерной системы, содержащая аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной, причем виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа, при этом подсистема безопасности выполнена с возможностью опроса модулей безопасности, получения от них решений о допуске и с возможностью принятия на основе полученных решений о допуске окончательного решения о допуске, а настроечный модуль выполнен с возможностью реализации функции настройки: сбора информации о количестве опросов каждого модуля безопасности и времени, израсходованном на каждый из опросов, и с возможностью определения на основе собранной информации оптимальной последовательности опроса модулей безопасности, при которой часто вызываемые модули и модули, на которые тратится мало времени, вызывают в числе первых.
Источник поступления информации: Роспатент

Показаны записи 111-120 из 125.
18.05.2019
№219.017.5670

Жидкокристаллический проекционный экран

Изобретение относится к оптическому приборостроению. Жидкокристаллический проекционный экран включает жидкокристаллический материал, помещенный между двумя прозрачными пластинами, на которые с внутренней стороны нанесены слои прозрачного электропроводного материала. На внешнюю сторону...
Тип: Изобретение
Номер охранного документа: 0002399076
Дата охранного документа: 10.09.2010
18.05.2019
№219.017.5710

Способ и система для распознавания лица с учетом списка людей, не подлежащих проверке

Изобретение относится к биометрическим системам идентификации личности по изображению лица человека. Техническим результатом является распознавание личности в условиях неравномерного освещения и для широкого диапазона углов поворота лица на изображении. В способе формируют галерею изображений...
Тип: Изобретение
Номер охранного документа: 0002381553
Дата охранного документа: 10.02.2010
24.05.2019
№219.017.6060

Оптическая проекционная система

Система содержит оптический модулятор, оптическую часть переноса, проекционную оптическую часть, асферическое зеркало и отражающий экран. Оптическая часть переноса содержит собственную часть, включающую в себя, по меньшей мере, один оптический элемент, расположенный на первой оптической оси....
Тип: Изобретение
Номер охранного документа: 0002403602
Дата охранного документа: 10.11.2010
29.05.2019
№219.017.65a6

Способ увеличения разрешения цифровой видеопоследовательности

Изобретение относится к способам обработки видеоданных, а более конкретно к способам увеличения размерности видеопоследовательностей. Технический результат заключается в обеспечении увеличения размера изображения в четыре и более раз без заметных искажений. Способ увеличения размерности...
Тип: Изобретение
Номер охранного документа: 0002393540
Дата охранного документа: 27.06.2010
29.05.2019
№219.017.68ff

Десятикратный ультракомпактный вариообъектив с макрорежимом

Объектив состоит из четырех последовательно расположенных компонентов: первого - положительного, второго - отрицательного, третьего и четвертого - положительных. Первый компонент неподвижен в режиме зуммирования и подвижен в макрорежиме и представляет собой склейку положительной и отрицательной...
Тип: Изобретение
Номер охранного документа: 0002433434
Дата охранного документа: 10.11.2011
29.05.2019
№219.017.6a24

Способ обработки звукового сигнала

Изобретение относится к способам обработки цифровых сигналов, в частности к сжатию сигнала и передаче огибающей спектра. Способ обработки звукового сигнала включает операции по преобразованию временного сигнала в спектральные коэффициенты, извлечению огибающей спектра сигнала в виде средней...
Тип: Изобретение
Номер охранного документа: 0002464649
Дата охранного документа: 20.10.2012
09.06.2019
№219.017.7d98

Интегральное оптическое устройство для записи микроголограмм

Устройство состоит из лазерного источника когерентного излучения, оптического устройства, разделяющего исходящий из лазерного источника пучок на сигнальный и опорный, оптического устройства, расширяющего сигнальный пучок, пространственного модулятора света, преобразующей оптической системы...
Тип: Изобретение
Номер охранного документа: 0002470337
Дата охранного документа: 20.12.2012
19.06.2019
№219.017.88b8

Устройство воспроизведения изображения (варианты)

Изобретение относится к области оптики, а именно к устройствам воспроизведения изображения. Устройство содержит, по меньшей мере, одно средство отображения, оптический элемент с полным внутренним отражением (ПВО), соединенный с приводом, и, по меньшей мере, один оптический элемент распределения...
Тип: Изобретение
Номер охранного документа: 0002413264
Дата охранного документа: 27.02.2011
19.06.2019
№219.017.8b3e

Полимер на основе поли(ферроценил)силана, способ его получения и пленка, включающая в себя полимер на основе поли(ферроценил)силана

Изобретение относится к полимерам на основе поли(ферроценил)силана, использующимся в фотонных полупроводниковых матрицах. Предложен ячеистый полимер на основе поли(ферроценил)силана, включающий в себя повторяющиеся блоки трех типов структур, способ его получения, основанный на пространственном...
Тип: Изобретение
Номер охранного документа: 0002441874
Дата охранного документа: 10.02.2012
29.06.2019
№219.017.9df1

Проекционная оптическая система

Изобретение относится к проекционным оптическим системам. Проекционная система содержит первую оптическую часть, вторую оптическую часть и третью оптическую часть, каждая оптическая часть содержит, по меньшей мере, одну оптическую линзу. Вторая оптическая часть дополнительно содержит средство...
Тип: Изобретение
Номер охранного документа: 0002338232
Дата охранного документа: 10.11.2008
Показаны записи 1-8 из 8.
27.07.2013
№216.012.5a1f

Способ изоляции притока пластовых вод в скважине

Изобретение относится к нефтегазодобывающей промышленности, а именно к изоляции притока пластовых вод в газовых и газоконденсатных скважинах, обводненных пластовыми водами. Обеспечивает повышение эффективности изоляции притока пластовых вод без загрязнения высокопроницаемых необводненных...
Тип: Изобретение
Номер охранного документа: 0002488692
Дата охранного документа: 27.07.2013
20.06.2014
№216.012.d453

Роторный подборщик плодов бахчевых культур

Роторный подборщик плодов бахчевых культур содержит раму с опорными колесами, прицепную сницу, платформу, левый и правый уборочные роторы, продольный транспортер и транспортер загрузки плодов. Рама имеет опорные колеса, платформу. Каждый уборочный ротор выполнен в виде цилиндра, смонтированного...
Тип: Изобретение
Номер охранного документа: 0002520126
Дата охранного документа: 20.06.2014
20.11.2014
№216.013.0666

Выделитель семян из плодов бахчевых культур, преимущественно тыквы

Изобретение относится к сельскохозяйственному машиностроению, в частности к машинам, предназначенным для переработки плодов бахчевых культур, в частности тыквы. Выделитель семян содержит раму, привод, загрузочный бункер, нож с направляющим приспособлением, фиксирующий механизм, содержащий...
Тип: Изобретение
Номер охранного документа: 0002533039
Дата охранного документа: 20.11.2014
19.01.2018
№218.016.046a

Способ лечения крауроза и лейкоплакии вульвы у женщин

Изобретение относится к медицине, а именно к гинекологии, и может быть использовано для лечения крауроза и лейкоплакии вульвы у женщин. Используют ER:YAG лазер с прямоугольным импульсом изменяемой геометрии. Лечение проводят в абляционном режиме лучом с размером пятна 3-4 мм с перекрытием на...
Тип: Изобретение
Номер охранного документа: 0002630599
Дата охранного документа: 11.09.2017
29.04.2019
№219.017.46bc

Способ изоляции притока пластовых вод в скважине

Изобретение относится к нефтегазодобывающей промышленности, а именно к изоляции притока пластовых вод в газовых и газоконденсатных скважинах, обводненных пластовыми водами с подъемом ГВК выше середины интервала перфорации. Технический результат от реализации изобретения заключается в повышении...
Тип: Изобретение
Номер охранного документа: 0002468186
Дата охранного документа: 27.11.2012
05.08.2020
№220.018.3c9a

Способ изготовления книги для слепых детей и слабовидящих детей

Изобретение относится к полиграфическому производству и может быть использовано при изготовлении книги обучающих материалов для детей с ограниченными возможностями по зрению. Способ изготовления книги для слепых и слабовидящих детей включает формирование на предназначенных для книжных страниц...
Тип: Изобретение
Номер охранного документа: 0002728922
Дата охранного документа: 03.08.2020
20.05.2023
№223.018.6607

Способ сжижения, хранения и газификации природного газа "мосэнерго-турбокон"

Изобретение относится к области технологии сжижения, хранения и газификации природного газа и может быть применено при переработке природного газа. Способ заключается в том, что поступающий из внешней сети природный газ разделяют на технологический и продукционный потоки. Очищенный...
Тип: Изобретение
Номер охранного документа: 0002770777
Дата охранного документа: 21.04.2022
20.05.2023
№223.018.6608

Способ сжижения, хранения и газификации природного газа "мосэнерго-турбокон"

Изобретение относится к области технологии сжижения, хранения и газификации природного газа и может быть применено при переработке природного газа. Способ заключается в том, что поступающий из внешней сети природный газ разделяют на технологический и продукционный потоки. Очищенный...
Тип: Изобретение
Номер охранного документа: 0002770777
Дата охранного документа: 21.04.2022
+ добавить свой РИД