Một khung bảo mật mới cho nền tảng đám mây truyền thông

( 0 đánh giá )
Miễn phí

Vấn đề bảo mật:

  • Hai mối đe dọa chính: mất quyền kiểm soát dữ liệu khi truyền từ lưu trữ cục bộ lên đám mây, và rủi ro từ các cuộc tấn công như hotlinking, steal-flow.
  • - Video có giá trị cao dễ bị đánh cắp hoặc phát lại trái phép, gây thiệt hại về doanh thu, chi phí bản quyền và băng thông.

Khung bảo mật đề xuất:

  • Ba lớp bảo mật:
  •   ▪ Lớp 1: bảo vệ mạng nội bộ bằng VLAN và hệ thống giám sát hành vi người dùng.
  •   ▪ Lớp 2: vùng DMZ công cộng dùng firewall để ngăn truy cập trực tiếp từ bên ngoài.
  •   ▪ Lớp 3: kiểm soát truy cập bằng giao thức Sec_ABAC, chỉ cho phép thiết bị xác thực truy cập dịch vụ.

Giao thức Sec_ABAC:

  • Dựa trên ABAC nhưng bổ sung cơ chế vé (ticket) từ Kerberos để tăng bảo mật.
  • - Vé chứa thông tin người dùng, thuộc tính môi trường, được mã hóa bằng khóa phiên.
  • - ABAC agent đóng vai trò PEP, chuyển yêu cầu sang PDP để đánh giá quyền truy cập.
  • - PDP sử dụng thuộc tính đối tượng từ máy chủ chỉ mục để ra quyết định.
  • - Nếu được chấp thuận, trả về chỉ mục video đã mã hóa cho người dùng.

Bảo mật lưu trữ video:

  • Hai cấp độ:
  •   ▪ Cấp cao: mã hóa phân đoạn video và chỉ mục video.
  •   ▪ Cấp thấp: lưu trữ phân đoạn video ngẫu nhiên trên nhiều máy chủ biên, chỉ có thể tái tổ hợp nếu biết chỉ mục.

Phân tích bảo mật:

  • Dùng lý thuyết strand space để chứng minh tính bảo mật của giao thức Sec_ABAC.
  • - Chứng minh tính bí mật của vé và khóa phiên, cũng như xác thực hai chiều giữa client và server.

Hiệu suất giao thức:

  • Vé giúp bảo mật thông tin người dùng khi yêu cầu dịch vụ.
  • - PEP đặt tại server tăng độ tin cậy so với triển khai ở ứng dụng phía người dùng.
  • - Thuộc tính người dùng và môi trường được tạo từ phía server, không thể giả mạo.
  • - Kích thước ciphertext tỷ lệ tuyến tính với số lượng thuộc tính, không phụ thuộc số lượng người dùng.

Tương thích hệ thống:

  • Tương thích với các khung đám mây truyền thông kiểu trung tâm–biên (center-edge) và phi trung tâm–biên.
  • - Chỉ cần thực hiện ba bước cấu hình bảo mật để tích hợp vào hệ thống hiện có.

Kết luận:

  • Khung bảo mật đáp ứng ba yêu cầu: môi trường đám mây an toàn, lưu trữ nội dung an toàn, kiểm soát truy cập an toàn.
  • - Giao thức Sec_ABAC có độ bảo mật cao, hiệu suất tốt, khả năng mở rộng cao.
  • - Có thể triển khai trên các nền tảng như AWS, hướng phát triển tiếp theo là đánh giá hiệu năng thực nghiệm.