×
09.05.2019
219.017.4f74

Результат интеллектуальной деятельности: СИСТЕМА БЕЗОПАСНОСТИ ВИРТУАЛИЗОВАННОЙ КОМПЬЮТЕРНОЙ СИСТЕМЫ

Вид РИД

Изобретение

№ охранного документа
0002406138
Дата охранного документа
10.12.2010
Аннотация: Изобретение относится к области безопасности компьютерных систем, а именно к системам безопасности виртуализованных компьютерных систем. Техническим результатом является высокая производительность и уменьшение времени отклика. Система безопасности виртуализованной компьютерной системы содержит аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной. 3 ил.

Изобретение относится к области безопасности компьютерных систем, а именно к системам безопасности виртуализованных компьютерных систем, и может применяться в компьютерных устройствах различного типа с разными архитектурными и операционными системами, которые поддерживают возможности виртуализации.

Подход к возможностям виртуализации, связанный с монитором виртуальной машины (VMM - virtual machine monitor), фактически является типичным путем для создания нескольких виртуальных машин на единой реальной аппаратной платформе. Монитор виртуальной машины - это компьютерная программа, которая осуществляет полный или частичный контроль ресурсов реальной компьютерной системы. Она предоставляет изолированное окружение путем виртуализации данных аппаратных ресурсов. Виртуализованное окружение называется виртуальной машиной (VM - virtual machine). Виртуальная машина может обращаться к виртуальным ресурсам. Попытки обращения виртуальных машин к виртуальным ресурсам контролируются подсистемой безопасности. При этом, с точки зрения подсистемы безопасности, виртуальная машина является субъектом операции обращения, а ресурс, к которому она обращается, объектом. Подсистема безопасности содержит несколько (один или более) различных элементов, называемых модулями безопасности. Когда монитор виртуальной машины организовывает доступ к ресурсам системы, модули безопасности принимают решение о доступе субъектов к объектам на основе загруженной политики безопасности. Подсистема безопасности получает эти решения в определенной последовательности и принимает на их основе окончательное решение. В существующих системах виртуализации последовательность опроса модулей безопасности жестко закодирована. Аспект производительности не учитывается или она определяется эмпирически при определении данной последовательности. Поскольку решения могут приниматься очень часто и последовательность опроса модулей безопасности может быть неоптимальной, то это может привести к значительному ухудшению характеристик системы: уменьшению общей производительности и времени отклика.

Известна система виртуализации Xen c sHype подсистемой безопасности, разработанной фирмой IBM (см. Research Report RC23629: R.Sailer, Т.Jaeger, Е.Valdez, R.Perez, S.Berger, J.L Griffin, L. van Doorn: Building a MAC-based Security Architecture for the Xen Opensource Hypervisor [1] и Research Report RC23511: R.Sailer, E.Valdez, T.Jaeger, R.Perez, L. van Doorn, J.L.Griffin, S.Berger: sHype: Secure Hypervisor Approach to Trusted Virtualized Systems [2]). Архитектура sHype (фирмы IBM) поддерживает реализацию различных модулей безопасности (Chinese Wall, Biba, Bell-LaPadula и т.д.).

Наиболее близкой к заявленному изобретению является система безопасности виртуализованной компьютерной системы, описанная в патенте ЕР 2037657 [3], содержащая аппаратную часть, связанную, по меньшей, с одной виртуальной машиной через монитор виртуальной машины, при этом виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа. Данная система выбрана в качестве прототипа заявленного изобретения.

Описанная выше архитектура систем аналога и прототипа предполагает, что последовательность получения решений от модулей безопасности основана на требуемой безопасности и жестко закодирована. Аспект производительности не учитывается или она определяется эмпирически, что может не соответствовать реальному состоянию. В системах с такой архитектурой может произойти ухудшение общей производительности системы и времени отклика системы, особенно если используется несколько сложных модулей безопасности. Кроме того, данная архитектура не обеспечивает функциональности для регистрации событий, происходящих в системе безопасности.

Задачей заявленного изобретения является создание системы безопасности виртуализованной компьютерной системы с увеличенной производительностью и уменьшенным временем отклика.

Поставленная задача решена за счет формирования оптимизированной последовательности опроса модулей безопасности и опроса модулей в данной последовательности, при этом опрос всех модулей не требуется, если после опроса некоторых модулей полученной информации достаточно для принятия решения. Кроме того, в подсистему безопасности добавлена возможность регистрации происходящих в ней событий. Функции регистрации событий облегчают администрирование подсистемы безопасности.

Технический результат достигается благодаря созданию системы безопасности виртуализованной компьютерной системы, содержащей аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной, причем виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа, при этом подсистема безопасности выполнена с возможностью опроса модулей безопасности, получения от них решений о допуске и с возможностью принятия на основе полученных решений о допуске окончательного решения о допуске, а настроечный модуль выполнен с возможностью реализации функции настройки сбора информации о количестве опросов каждого модуля безопасности и времени, израсходованном на каждый из опросов, и с возможностью определения на основе собранной информации оптимальной последовательности опроса модулей безопасности, при которой часто вызываемые модули и модули, на которые тратится мало времени, вызывают в числе первых.

Для лучшего понимания заявленного изобретения далее приводится его подробное описание с соответствующими чертежами.

Фиг.1. Общая схема системы безопасности виртуализованной компьютерной системы согласно изобретению.

Фиг.2. Подробная схема системы безопасности виртуализованной компьютерной системы согласно изобретению.

Фиг.3. Алгоритм работы системы безопасности виртуализованной компьютерной системы согласно изобретению.

Рассмотрим принцип функционирования заявленного изобретения. Заявленная система безопасности виртуализованной компьютерной системы (Фиг.1-3) содержит аппаратную часть 1, связанную с, по меньшей мере, одной виртуальной машиной 2 через монитор 3 виртуальной машины, который содержит модуль 4 управления политиками безопасности, соединенный с подсистемой 5 безопасности, содержащей соединенные между собой настроечный модуль 6 и, по меньшей мере, один модуль 7 безопасности, соединенный с виртуальной машиной 2. Настроечный модуль 6 обеспечивает функции настройки и регистрации событий. Функции обоих типов могут быть независимо активированы или деактивированы модулем 4 управления политиками безопасности. Функции настройки имеют несколько режимов.

Выключен - подсистема 5 безопасности работает в обычном режиме (как если бы в системе не существовало функций настройки).

Включен - подсистема 5 безопасности постоянно выполняет самонастройку (описанную ниже в этом разделе).

Автоматический режим - изначально включена самонастройка подсистемы 5. Настроечный модуль 6 проверяет накладные расходы на выполнение самонастройки. Если накладные расходы самонастройки превышают ее выгоду ( то есть определяют целесообразность использования самонастройки), то самонастройку выключают совсем или на определенный период времени.

На каждый запрос доступа модули 7 безопасности возвращают решение о доступе. Когда функция застройки включена, настроечный модуль 6 собирает информацию о запросах решения о доступе. Для каждого возвращенного решения о доступе данная информация содержит количество опросов модулей безопасности и время, израсходованное каждым модулем на выработку его решения. Затем по запросу или через определенный временной интервал (то есть периодически) настроечный модуль определяет оптимальную последовательность опроса модулей 7 безопасности, которая имеет минимальное ожидаемое время выполнения. Таким образом, часто вызываемые модули 7 безопасности и модули, на выполнение которых тратится мало времени, будут вызваны в числе первых в последовательности опроса модулей безопасности. При этом на перестановку модулей 7 безопасности в последовательности опроса могут накладываться определенные ограничения.

Функции регистрации событий подсистемы 5 безопасности могут быть включены или выключены в зависимости от потребностей. Это дает возможность собирать некоторую информацию: субъекты, объекты, решения модулей и окончательные решения. Данная информация может быть использована для профилирования и трассировки подсистемы безопасности, а также для определения правильной конфигурации подсистемы безопасности и ее проверки.

Рассмотрим предпочтительный вариант выполнения заявленного изобретения. Система виртуализации (Фиг.1) представляет собой набор виртуальных машин 2, работающих на любом оборудовании с любой архитектурой 1 и в любых операционных системах. Каждая виртуальная машина 2 независима и защищена от остальных. Монитор 3 виртуальной машины обеспечивает правильную работу данного набора виртуальных машин 2. Вся информация по безопасности, предназначенная для виртуальных машин 2 и других ресурсов, находится внутри монитора 3 виртуальной машины и защищена от виртуальных машин 2.

Каждая виртуальная машина 2 может получить доступ к различным объектам (виртуальным ресурсам), которые соответствуют реальным ресурсам аппаратной части 1 системы. Когда виртуальная машина 2 пытается получить доступ к объекту, запрос доступа посылают в подсистему 5 безопасности монитора 3 виртуальной машины (Фиг.2). Подсистема 5 безопасности опрашивает модули 7 безопасности и принимает окончательное решение. Опрос всех модулей 7 безопасности в определенной последовательности может не требоваться - окончательное решение доступно с того момента, когда информации, полученной от опрошенных модулей 7 безопасности, становится достаточно для принятия окончательного решения.

Подсистема 5 безопасности содержит настроечный модуль 6, который выполняет настроечные функции (для самонастройки подсистемы безопасности) и функции регистрации событий (для профилирования/трассировки подсистемы безопасности). Функции обоих типов могут быть независимо активированы или деактивированы модулем управления политиками безопасности.

На каждый запрос доступа модули 7 безопасности возвращают решение о доступе. Когда настроечные функции включены, настроечный модуль 6 собирает информацию о запросах решения о доступе. Для каждого возвращенного решения о доступе эта информация содержит количество опросов модулей 7 безопасности и время, затраченное каждым модулем на выработку решения. Затем по запросу или через временной интервал (то есть периодически) настроечный модуль определяет оптимальную последовательность опроса модулей 7 безопасности, которая имеет минимальное ожидаемое время выполнения. Таким образом, часто вызываемые модули 7 и модули 7, на выполнение которых тратится мало времени, будут опрашиваться в числе первых в последовательности опроса модулей безопасности. При этом на перестановку модулей 7 безопасности в последовательности опроса могут накладываться определенные ограничения.

Таким образом, настроечные функции повышают производительность подсистемы безопасности.

Если регистрация событий активирована, то она дает возможность собирать информацию: субъекты, объекты, решения модулей и окончательные решения. Данная информация может быть использована для профилирования и трассировки подсистемы безопасности, а также может помочь при создании правильной конфигурации подсистемы безопасности.

Предложенная система обеспечивает высокую производительность подсистемы безопасности. Кроме того, она предлагает дополнительную функциональность - возможность регистрации событий подсистемы безопасности. Данная информация может быть очень полезна для правильного конфигурирования подсистемы безопасности в системе виртуализации.

Хотя указанный выше вариант выполнения изобретения был изложен с целью иллюстрации настоящего изобретения, специалистам ясно, что возможны разные модификации, добавления и замены, не выходящие из объема и смысла настоящего изобретения, раскрытого в прилагаемой формуле изобретения.

Система безопасности виртуализованной компьютерной системы, содержащая аппаратную часть, связанную с, по меньшей мере, одной виртуальной машиной через монитор виртуальной машины, который содержит модуль управления политиками безопасности, соединенный с подсистемой безопасности, содержащей соединенные между собой настроечный модуль и, по меньшей мере, один модуль безопасности, соединенный с виртуальной машиной, причем виртуальная машина выполнена с возможностью направления запроса доступа в монитор виртуальной машины, выполненный с возможностью обработки запроса доступа, при этом подсистема безопасности выполнена с возможностью опроса модулей безопасности, получения от них решений о допуске и с возможностью принятия на основе полученных решений о допуске окончательного решения о допуске, а настроечный модуль выполнен с возможностью реализации функции настройки: сбора информации о количестве опросов каждого модуля безопасности и времени, израсходованном на каждый из опросов, и с возможностью определения на основе собранной информации оптимальной последовательности опроса модулей безопасности, при которой часто вызываемые модули и модули, на которые тратится мало времени, вызывают в числе первых.
Источник поступления информации: Роспатент

Показаны записи 81-90 из 125.
08.03.2019
№219.016.d4d1

Способ передачи-приема сигналов в системе радиосвязи с n каналами передачи и м каналами приема

Изобретение относится к области радиотехники, в частности к способу передачи и приема сигналов в системе радиосвязи с множеством каналов передачи и множеством каналов приема. Технический результат достигается за счет того, что для каждого интервала Та определяют количество J сигналов,...
Тип: Изобретение
Номер охранного документа: 0002381628
Дата охранного документа: 10.02.2010
11.03.2019
№219.016.d91e

Способ измерения размеров малых объектов с помощью вариообъектива и устройство для его осуществления

Способ бесконтактного измерения размеров малых объектов осуществляют с помощью устройства, содержащего вариообъектив, который выполнен в виде одного неподвижного, а также первого и второго подвижных компонентов. Рассматриваемый объект размещают в задней фокальной плоскости вариообъектива. В...
Тип: Изобретение
Номер охранного документа: 0002383855
Дата охранного документа: 10.03.2010
11.03.2019
№219.016.da79

Способ интерполяции цифрового изображения

Изобретение относится к обработке цифровых изображений, в частности к способам изменения масштаба цифрового изображения, т.е. вычислению значений яркости в точках, не принадлежащих изначально исходному множеству точек, в которых значения яркости известны. Техническим результатом является...
Тип: Изобретение
Номер охранного документа: 0002367019
Дата охранного документа: 10.09.2009
11.03.2019
№219.016.da92

Устройство задней подсветки

Изобретение относится к осветительным устройствам. Устройство задней подсветки содержит множество расположенных отдельно друг от друга светоизлучающих диодов (СИД), светонаправляющую пластину, изготовленную из прозрачного оптического материала, которая имеет первую поверхность и вторую...
Тип: Изобретение
Номер охранного документа: 0002364904
Дата охранного документа: 20.08.2009
11.03.2019
№219.016.dabb

Способ выявления искажений, вызванных эффектом гиббса, при jpeg-кодировании

Изобретение относится к цифровой фотографии, а именно к анализу качества цифрового изображения, и может быть использовано при выявлении искажений при JPEG-кодировании. Способ выявления искажений, вызванных эффектом Гиббса, при JPEG-кодировании заключается в оценке размера кодировочного блока по...
Тип: Изобретение
Номер охранного документа: 0002365994
Дата охранного документа: 27.08.2009
11.03.2019
№219.016.db66

Способ формирования составного изображения

Изобретение относится к обработке цифровых изображений, а более конкретно к способам формирования составного (мозаичного) изображения из нескольких частично перекрывающихся изображений, захваченных такими планшетными устройствами, как сканер или многофункциональное периферийное устройство....
Тип: Изобретение
Номер охранного документа: 0002421814
Дата охранного документа: 20.06.2011
11.03.2019
№219.016.db67

Система и способ формирования и воспроизведения трехмерного видеоизображения

Изобретение относится к устройствам и способам обработки стерео изображений. Техническим результатом является получение высококачественного изображения на основе точной карты глубины, сформированной из стереокадров. Результат достигается тем, что система формирования и воспроизведения...
Тип: Изобретение
Номер охранного документа: 0002421933
Дата охранного документа: 20.06.2011
11.03.2019
№219.016.db8e

Модуль объектива

Модуль объектива содержит по меньшей мере два крепления, каждое их которых содержит, по меньшей мере, один оптический элемент типа линзы. Крепления соединены одно с другим шарнирно в виде цепи и выполнены с возможностью поворота вокруг шарнирных соединений. Цепь креплений расположена между...
Тип: Изобретение
Номер охранного документа: 0002427014
Дата охранного документа: 20.08.2011
11.03.2019
№219.016.dc4e

Способ и система контроля процессов в операционной системе на микроядре

Изобретение может быть использовано в роботизированных системах и навигационных системах роботов. Согласно способу контроля процессов в операционной системе на микроядре получают дескриптор очередного процесса из планировщика действующей очереди выполнения процессов; проверяют, пуста ли очередь...
Тип: Изобретение
Номер охранного документа: 0002408062
Дата охранного документа: 27.12.2010
20.03.2019
№219.016.e512

Цифровой преобразователь сигналов с неоднородной архитектурой массива выборки

Изобретение относится к электронике для измерения характеристик высокоскоростных сигналов, которые применяются в цифровых регистраторах быстропротекающих процессов и радиолокационных приемниках. Технический результат заключается в повышении производительности. Цифровой преобразователь сигналов...
Тип: Изобретение
Номер охранного документа: 0002348993
Дата охранного документа: 10.03.2009
Показаны записи 1-8 из 8.
27.07.2013
№216.012.5a1f

Способ изоляции притока пластовых вод в скважине

Изобретение относится к нефтегазодобывающей промышленности, а именно к изоляции притока пластовых вод в газовых и газоконденсатных скважинах, обводненных пластовыми водами. Обеспечивает повышение эффективности изоляции притока пластовых вод без загрязнения высокопроницаемых необводненных...
Тип: Изобретение
Номер охранного документа: 0002488692
Дата охранного документа: 27.07.2013
20.06.2014
№216.012.d453

Роторный подборщик плодов бахчевых культур

Роторный подборщик плодов бахчевых культур содержит раму с опорными колесами, прицепную сницу, платформу, левый и правый уборочные роторы, продольный транспортер и транспортер загрузки плодов. Рама имеет опорные колеса, платформу. Каждый уборочный ротор выполнен в виде цилиндра, смонтированного...
Тип: Изобретение
Номер охранного документа: 0002520126
Дата охранного документа: 20.06.2014
20.11.2014
№216.013.0666

Выделитель семян из плодов бахчевых культур, преимущественно тыквы

Изобретение относится к сельскохозяйственному машиностроению, в частности к машинам, предназначенным для переработки плодов бахчевых культур, в частности тыквы. Выделитель семян содержит раму, привод, загрузочный бункер, нож с направляющим приспособлением, фиксирующий механизм, содержащий...
Тип: Изобретение
Номер охранного документа: 0002533039
Дата охранного документа: 20.11.2014
19.01.2018
№218.016.046a

Способ лечения крауроза и лейкоплакии вульвы у женщин

Изобретение относится к медицине, а именно к гинекологии, и может быть использовано для лечения крауроза и лейкоплакии вульвы у женщин. Используют ER:YAG лазер с прямоугольным импульсом изменяемой геометрии. Лечение проводят в абляционном режиме лучом с размером пятна 3-4 мм с перекрытием на...
Тип: Изобретение
Номер охранного документа: 0002630599
Дата охранного документа: 11.09.2017
29.04.2019
№219.017.46bc

Способ изоляции притока пластовых вод в скважине

Изобретение относится к нефтегазодобывающей промышленности, а именно к изоляции притока пластовых вод в газовых и газоконденсатных скважинах, обводненных пластовыми водами с подъемом ГВК выше середины интервала перфорации. Технический результат от реализации изобретения заключается в повышении...
Тип: Изобретение
Номер охранного документа: 0002468186
Дата охранного документа: 27.11.2012
05.08.2020
№220.018.3c9a

Способ изготовления книги для слепых детей и слабовидящих детей

Изобретение относится к полиграфическому производству и может быть использовано при изготовлении книги обучающих материалов для детей с ограниченными возможностями по зрению. Способ изготовления книги для слепых и слабовидящих детей включает формирование на предназначенных для книжных страниц...
Тип: Изобретение
Номер охранного документа: 0002728922
Дата охранного документа: 03.08.2020
20.05.2023
№223.018.6607

Способ сжижения, хранения и газификации природного газа "мосэнерго-турбокон"

Изобретение относится к области технологии сжижения, хранения и газификации природного газа и может быть применено при переработке природного газа. Способ заключается в том, что поступающий из внешней сети природный газ разделяют на технологический и продукционный потоки. Очищенный...
Тип: Изобретение
Номер охранного документа: 0002770777
Дата охранного документа: 21.04.2022
20.05.2023
№223.018.6608

Способ сжижения, хранения и газификации природного газа "мосэнерго-турбокон"

Изобретение относится к области технологии сжижения, хранения и газификации природного газа и может быть применено при переработке природного газа. Способ заключается в том, что поступающий из внешней сети природный газ разделяют на технологический и продукционный потоки. Очищенный...
Тип: Изобретение
Номер охранного документа: 0002770777
Дата охранного документа: 21.04.2022
+ добавить свой РИД