×
09.05.2019
219.017.4f74

Результат интеллектуальной деятельности: СИСТЕМА БЕЗОПАСНОСТИ ВИРТУАЛИЗОВАННОЙ КОМПЬЮТЕРНОЙ СИСТЕМЫ

Вид РИД

Изобретение

№ охранного документа
0002406138
Дата охранного документа
10.12.2010
Аннотация: Изобретение относится к области безопасности компьютерных систем, а именно к системам безопасности виртуализованных компьютерных систем. Техническим результатом является высокая производительность и уменьшение времени отклика. Система безопасности виртуализованной компьютерной системы содержит аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной. 3 ил.

Изобретение относится к области безопасности компьютерных систем, а именно к системам безопасности виртуализованных компьютерных систем, и может применяться в компьютерных устройствах различного типа с разными архитектурными и операционными системами, которые поддерживают возможности виртуализации.

Подход к возможностям виртуализации, связанный с монитором виртуальной машины (VMM - virtual machine monitor), фактически является типичным путем для создания нескольких виртуальных машин на единой реальной аппаратной платформе. Монитор виртуальной машины - это компьютерная программа, которая осуществляет полный или частичный контроль ресурсов реальной компьютерной системы. Она предоставляет изолированное окружение путем виртуализации данных аппаратных ресурсов. Виртуализованное окружение называется виртуальной машиной (VM - virtual machine). Виртуальная машина может обращаться к виртуальным ресурсам. Попытки обращения виртуальных машин к виртуальным ресурсам контролируются подсистемой безопасности. При этом, с точки зрения подсистемы безопасности, виртуальная машина является субъектом операции обращения, а ресурс, к которому она обращается, объектом. Подсистема безопасности содержит несколько (один или более) различных элементов, называемых модулями безопасности. Когда монитор виртуальной машины организовывает доступ к ресурсам системы, модули безопасности принимают решение о доступе субъектов к объектам на основе загруженной политики безопасности. Подсистема безопасности получает эти решения в определенной последовательности и принимает на их основе окончательное решение. В существующих системах виртуализации последовательность опроса модулей безопасности жестко закодирована. Аспект производительности не учитывается или она определяется эмпирически при определении данной последовательности. Поскольку решения могут приниматься очень часто и последовательность опроса модулей безопасности может быть неоптимальной, то это может привести к значительному ухудшению характеристик системы: уменьшению общей производительности и времени отклика.

Известна система виртуализации Xen c sHype подсистемой безопасности, разработанной фирмой IBM (см. Research Report RC23629: R.Sailer, Т.Jaeger, Е.Valdez, R.Perez, S.Berger, J.L Griffin, L. van Doorn: Building a MAC-based Security Architecture for the Xen Opensource Hypervisor [1] и Research Report RC23511: R.Sailer, E.Valdez, T.Jaeger, R.Perez, L. van Doorn, J.L.Griffin, S.Berger: sHype: Secure Hypervisor Approach to Trusted Virtualized Systems [2]). Архитектура sHype (фирмы IBM) поддерживает реализацию различных модулей безопасности (Chinese Wall, Biba, Bell-LaPadula и т.д.).

Наиболее близкой к заявленному изобретению является система безопасности виртуализованной компьютерной системы, описанная в патенте ЕР 2037657 [3], содержащая аппаратную часть, связанную, по меньшей, с одной виртуальной машиной через монитор виртуальной машины, при этом виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа. Данная система выбрана в качестве прототипа заявленного изобретения.

Описанная выше архитектура систем аналога и прототипа предполагает, что последовательность получения решений от модулей безопасности основана на требуемой безопасности и жестко закодирована. Аспект производительности не учитывается или она определяется эмпирически, что может не соответствовать реальному состоянию. В системах с такой архитектурой может произойти ухудшение общей производительности системы и времени отклика системы, особенно если используется несколько сложных модулей безопасности. Кроме того, данная архитектура не обеспечивает функциональности для регистрации событий, происходящих в системе безопасности.

Задачей заявленного изобретения является создание системы безопасности виртуализованной компьютерной системы с увеличенной производительностью и уменьшенным временем отклика.

Поставленная задача решена за счет формирования оптимизированной последовательности опроса модулей безопасности и опроса модулей в данной последовательности, при этом опрос всех модулей не требуется, если после опроса некоторых модулей полученной информации достаточно для принятия решения. Кроме того, в подсистему безопасности добавлена возможность регистрации происходящих в ней событий. Функции регистрации событий облегчают администрирование подсистемы безопасности.

Технический результат достигается благодаря созданию системы безопасности виртуализованной компьютерной системы, содержащей аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной, причем виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа, при этом подсистема безопасности выполнена с возможностью опроса модулей безопасности, получения от них решений о допуске и с возможностью принятия на основе полученных решений о допуске окончательного решения о допуске, а настроечный модуль выполнен с возможностью реализации функции настройки сбора информации о количестве опросов каждого модуля безопасности и времени, израсходованном на каждый из опросов, и с возможностью определения на основе собранной информации оптимальной последовательности опроса модулей безопасности, при которой часто вызываемые модули и модули, на которые тратится мало времени, вызывают в числе первых.

Для лучшего понимания заявленного изобретения далее приводится его подробное описание с соответствующими чертежами.

Фиг.1. Общая схема системы безопасности виртуализованной компьютерной системы согласно изобретению.

Фиг.2. Подробная схема системы безопасности виртуализованной компьютерной системы согласно изобретению.

Фиг.3. Алгоритм работы системы безопасности виртуализованной компьютерной системы согласно изобретению.

Рассмотрим принцип функционирования заявленного изобретения. Заявленная система безопасности виртуализованной компьютерной системы (Фиг.1-3) содержит аппаратную часть 1, связанную с, по меньшей мере, одной виртуальной машиной 2 через монитор 3 виртуальной машины, который содержит модуль 4 управления политиками безопасности, соединенный с подсистемой 5 безопасности, содержащей соединенные между собой настроечный модуль 6 и, по меньшей мере, один модуль 7 безопасности, соединенный с виртуальной машиной 2. Настроечный модуль 6 обеспечивает функции настройки и регистрации событий. Функции обоих типов могут быть независимо активированы или деактивированы модулем 4 управления политиками безопасности. Функции настройки имеют несколько режимов.

Выключен - подсистема 5 безопасности работает в обычном режиме (как если бы в системе не существовало функций настройки).

Включен - подсистема 5 безопасности постоянно выполняет самонастройку (описанную ниже в этом разделе).

Автоматический режим - изначально включена самонастройка подсистемы 5. Настроечный модуль 6 проверяет накладные расходы на выполнение самонастройки. Если накладные расходы самонастройки превышают ее выгоду ( то есть определяют целесообразность использования самонастройки), то самонастройку выключают совсем или на определенный период времени.

На каждый запрос доступа модули 7 безопасности возвращают решение о доступе. Когда функция застройки включена, настроечный модуль 6 собирает информацию о запросах решения о доступе. Для каждого возвращенного решения о доступе данная информация содержит количество опросов модулей безопасности и время, израсходованное каждым модулем на выработку его решения. Затем по запросу или через определенный временной интервал (то есть периодически) настроечный модуль определяет оптимальную последовательность опроса модулей 7 безопасности, которая имеет минимальное ожидаемое время выполнения. Таким образом, часто вызываемые модули 7 безопасности и модули, на выполнение которых тратится мало времени, будут вызваны в числе первых в последовательности опроса модулей безопасности. При этом на перестановку модулей 7 безопасности в последовательности опроса могут накладываться определенные ограничения.

Функции регистрации событий подсистемы 5 безопасности могут быть включены или выключены в зависимости от потребностей. Это дает возможность собирать некоторую информацию: субъекты, объекты, решения модулей и окончательные решения. Данная информация может быть использована для профилирования и трассировки подсистемы безопасности, а также для определения правильной конфигурации подсистемы безопасности и ее проверки.

Рассмотрим предпочтительный вариант выполнения заявленного изобретения. Система виртуализации (Фиг.1) представляет собой набор виртуальных машин 2, работающих на любом оборудовании с любой архитектурой 1 и в любых операционных системах. Каждая виртуальная машина 2 независима и защищена от остальных. Монитор 3 виртуальной машины обеспечивает правильную работу данного набора виртуальных машин 2. Вся информация по безопасности, предназначенная для виртуальных машин 2 и других ресурсов, находится внутри монитора 3 виртуальной машины и защищена от виртуальных машин 2.

Каждая виртуальная машина 2 может получить доступ к различным объектам (виртуальным ресурсам), которые соответствуют реальным ресурсам аппаратной части 1 системы. Когда виртуальная машина 2 пытается получить доступ к объекту, запрос доступа посылают в подсистему 5 безопасности монитора 3 виртуальной машины (Фиг.2). Подсистема 5 безопасности опрашивает модули 7 безопасности и принимает окончательное решение. Опрос всех модулей 7 безопасности в определенной последовательности может не требоваться - окончательное решение доступно с того момента, когда информации, полученной от опрошенных модулей 7 безопасности, становится достаточно для принятия окончательного решения.

Подсистема 5 безопасности содержит настроечный модуль 6, который выполняет настроечные функции (для самонастройки подсистемы безопасности) и функции регистрации событий (для профилирования/трассировки подсистемы безопасности). Функции обоих типов могут быть независимо активированы или деактивированы модулем управления политиками безопасности.

На каждый запрос доступа модули 7 безопасности возвращают решение о доступе. Когда настроечные функции включены, настроечный модуль 6 собирает информацию о запросах решения о доступе. Для каждого возвращенного решения о доступе эта информация содержит количество опросов модулей 7 безопасности и время, затраченное каждым модулем на выработку решения. Затем по запросу или через временной интервал (то есть периодически) настроечный модуль определяет оптимальную последовательность опроса модулей 7 безопасности, которая имеет минимальное ожидаемое время выполнения. Таким образом, часто вызываемые модули 7 и модули 7, на выполнение которых тратится мало времени, будут опрашиваться в числе первых в последовательности опроса модулей безопасности. При этом на перестановку модулей 7 безопасности в последовательности опроса могут накладываться определенные ограничения.

Таким образом, настроечные функции повышают производительность подсистемы безопасности.

Если регистрация событий активирована, то она дает возможность собирать информацию: субъекты, объекты, решения модулей и окончательные решения. Данная информация может быть использована для профилирования и трассировки подсистемы безопасности, а также может помочь при создании правильной конфигурации подсистемы безопасности.

Предложенная система обеспечивает высокую производительность подсистемы безопасности. Кроме того, она предлагает дополнительную функциональность - возможность регистрации событий подсистемы безопасности. Данная информация может быть очень полезна для правильного конфигурирования подсистемы безопасности в системе виртуализации.

Хотя указанный выше вариант выполнения изобретения был изложен с целью иллюстрации настоящего изобретения, специалистам ясно, что возможны разные модификации, добавления и замены, не выходящие из объема и смысла настоящего изобретения, раскрытого в прилагаемой формуле изобретения.

Система безопасности виртуализованной компьютерной системы, содержащая аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной, причем виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа, при этом подсистема безопасности выполнена с возможностью опроса модулей безопасности, получения от них решений о допуске и с возможностью принятия на основе полученных решений о допуске окончательного решения о допуске, а настроечный модуль выполнен с возможностью реализации функции настройки: сбора информации о количестве опросов каждого модуля безопасности и времени, израсходованном на каждый из опросов, и с возможностью определения на основе собранной информации оптимальной последовательности опроса модулей безопасности, при которой часто вызываемые модули и модули, на которые тратится мало времени, вызывают в числе первых.
Источник поступления информации: Роспатент

Показаны записи 31-40 из 125.
20.03.2014
№216.012.ad42

Оптическое устройство с многоапертурными фурье преобразующими оптическими элементами для одношаговой записи нескольких микроголограмм

Предложено оптическое устройство для пространственно-временного формирования и записи микроголограмм. Устройство включает лазерный источник когерентного излучения, узел формирования сигнального пучка, угловой дефлектор, фурье-преобразующий оптический элемент, узел формирования опорного пучка,...
Тип: Изобретение
Номер охранного документа: 0002510069
Дата охранного документа: 20.03.2014
27.03.2014
№216.012.af25

Высокочастотная цилиндрическая антенна бокового излучения с круговым сканированием

Изобретение относится к области телекоммуникационных технологий, а более конкретно к конструкциям сканирующих высокочастотных антенн. Технический результат - расширение функциональных возможностей за счет обеспечения полного кругового сканирования. Для этого цилиндрическая сканирующая антенна...
Тип: Изобретение
Номер охранного документа: 0002510552
Дата охранного документа: 27.03.2014
10.04.2014
№216.012.b0ad

Способ кодирования/декодирования многоракурсной видео последовательности на основе адаптивной локальной коррекции яркости опорных кадров без передачи дополнительных параметров (варианты)

Изобретение относится к вычислительной технике, а именно к технологиям обработки цифровых сигналов. Техническим результатом является повышение эффективности кодирования. Предложен способ адаптивной локальной коррекции изменения яркости опорного кадра для кодирования многоракурсной...
Тип: Изобретение
Номер охранного документа: 0002510944
Дата охранного документа: 10.04.2014
27.05.2014
№216.012.caf9

Способ расчета движения с коррекцией окклюзий

Изобретение относится к средствам обработки видеоданных. Техническим результатом является получение карты расчета движения с четкими границами движения и коррекцией окклюзии с повышенным качеством. В способе выполняют начальный расчет четырех векторных полей движения с помощью алгоритма...
Тип: Изобретение
Номер охранного документа: 0002517727
Дата охранного документа: 27.05.2014
10.06.2014
№216.012.d172

Малогабаритный резонатор для беспроводной передачи энергии и его интеграции с антенной для передачи данных

Изобретение относится к области энергетики, а более конкретно - к технологиям беспроводной передачи энергии, в частности к беспроводным системам одновременной беспроводной передачи энергии и данных. Технический результат - обеспечение одновременной передачи энергии и данных в малогабаритную...
Тип: Изобретение
Номер охранного документа: 0002519389
Дата охранного документа: 10.06.2014
10.06.2014
№216.012.d173

Сверхширокополосная компактная антенна

Изобретение относится к области конструкции сверхширокополосных антенн (СШП). Технический результат - эффективность работы антенны в беспроводных каналах связи на поверхности или вблизи тела человека с малым ослаблением сигнала, что позволило бы минимизировать мощность сигнала передатчика и...
Тип: Изобретение
Номер охранного документа: 0002519390
Дата охранного документа: 10.06.2014
27.06.2014
№216.012.d565

Способ и система улучшения текста при цифровом копировании печатных документов

Изобретение относится к средствам копирования текстовых документов. Техническим результатом является уменьшение степени деградации текста при многократном копировании печатного документа. В способе сканируют печатный документ, получают сканированное изображение, выявляют связные области...
Тип: Изобретение
Номер охранного документа: 0002520407
Дата охранного документа: 27.06.2014
27.06.2014
№216.012.d780

Активная среда лазера

Изобретение относится к области квантовой электроники, а более конкретно - к активным лазерным средам. Активная лазерная среда включает наночастицы металла и люминофор, при этом в качестве активных лазерных центров используют наночастицы металлов, окруженные оболочкой, представляющей собой...
Тип: Изобретение
Номер охранного документа: 0002520946
Дата охранного документа: 27.06.2014
20.07.2014
№216.012.e03c

Способ итеративного детектирования и декодирования сигнала в системах связи с mimo каналом

Изобретение относится к способам приема сигнала в системе передачи, использующей технологию на основе MIMO (Multiple-In Multiple-Out). Технический результат заключается в улучшении эффективности и качества передачи данных. Способ итеративного детектирования и декодирования сигнала в системах...
Тип: Изобретение
Номер охранного документа: 0002523190
Дата охранного документа: 20.07.2014
27.07.2014
№216.012.e317

Способ динамической визуализации коллекции изображений в виде коллажа

Изобретение относится к способам представления коллекции изображений. Техническим результатом является улучшение визуального качества коллекции изображений за счет автоматизированной модификации отображения декоративных элементов в зависимости от цветов изображений. Компьютерно-реализуемый...
Тип: Изобретение
Номер охранного документа: 0002523925
Дата охранного документа: 27.07.2014
Показаны записи 1-8 из 8.
27.07.2013
№216.012.5a1f

Способ изоляции притока пластовых вод в скважине

Изобретение относится к нефтегазодобывающей промышленности, а именно к изоляции притока пластовых вод в газовых и газоконденсатных скважинах, обводненных пластовыми водами. Обеспечивает повышение эффективности изоляции притока пластовых вод без загрязнения высокопроницаемых необводненных...
Тип: Изобретение
Номер охранного документа: 0002488692
Дата охранного документа: 27.07.2013
20.06.2014
№216.012.d453

Роторный подборщик плодов бахчевых культур

Роторный подборщик плодов бахчевых культур содержит раму с опорными колесами, прицепную сницу, платформу, левый и правый уборочные роторы, продольный транспортер и транспортер загрузки плодов. Рама имеет опорные колеса, платформу. Каждый уборочный ротор выполнен в виде цилиндра, смонтированного...
Тип: Изобретение
Номер охранного документа: 0002520126
Дата охранного документа: 20.06.2014
20.11.2014
№216.013.0666

Выделитель семян из плодов бахчевых культур, преимущественно тыквы

Изобретение относится к сельскохозяйственному машиностроению, в частности к машинам, предназначенным для переработки плодов бахчевых культур, в частности тыквы. Выделитель семян содержит раму, привод, загрузочный бункер, нож с направляющим приспособлением, фиксирующий механизм, содержащий...
Тип: Изобретение
Номер охранного документа: 0002533039
Дата охранного документа: 20.11.2014
19.01.2018
№218.016.046a

Способ лечения крауроза и лейкоплакии вульвы у женщин

Изобретение относится к медицине, а именно к гинекологии, и может быть использовано для лечения крауроза и лейкоплакии вульвы у женщин. Используют ER:YAG лазер с прямоугольным импульсом изменяемой геометрии. Лечение проводят в абляционном режиме лучом с размером пятна 3-4 мм с перекрытием на...
Тип: Изобретение
Номер охранного документа: 0002630599
Дата охранного документа: 11.09.2017
29.04.2019
№219.017.46bc

Способ изоляции притока пластовых вод в скважине

Изобретение относится к нефтегазодобывающей промышленности, а именно к изоляции притока пластовых вод в газовых и газоконденсатных скважинах, обводненных пластовыми водами с подъемом ГВК выше середины интервала перфорации. Технический результат от реализации изобретения заключается в повышении...
Тип: Изобретение
Номер охранного документа: 0002468186
Дата охранного документа: 27.11.2012
05.08.2020
№220.018.3c9a

Способ изготовления книги для слепых детей и слабовидящих детей

Изобретение относится к полиграфическому производству и может быть использовано при изготовлении книги обучающих материалов для детей с ограниченными возможностями по зрению. Способ изготовления книги для слепых и слабовидящих детей включает формирование на предназначенных для книжных страниц...
Тип: Изобретение
Номер охранного документа: 0002728922
Дата охранного документа: 03.08.2020
20.05.2023
№223.018.6607

Способ сжижения, хранения и газификации природного газа "мосэнерго-турбокон"

Изобретение относится к области технологии сжижения, хранения и газификации природного газа и может быть применено при переработке природного газа. Способ заключается в том, что поступающий из внешней сети природный газ разделяют на технологический и продукционный потоки. Очищенный...
Тип: Изобретение
Номер охранного документа: 0002770777
Дата охранного документа: 21.04.2022
20.05.2023
№223.018.6608

Способ сжижения, хранения и газификации природного газа "мосэнерго-турбокон"

Изобретение относится к области технологии сжижения, хранения и газификации природного газа и может быть применено при переработке природного газа. Способ заключается в том, что поступающий из внешней сети природный газ разделяют на технологический и продукционный потоки. Очищенный...
Тип: Изобретение
Номер охранного документа: 0002770777
Дата охранного документа: 21.04.2022
+ добавить свой РИД