CN103218573A - 一种基于虚拟磁盘保护的无痕访问控制方法及装置 - Google Patents

一种基于虚拟磁盘保护的无痕访问控制方法及装置 Download PDF

Info

Publication number
CN103218573A
CN103218573A CN2013101631957A CN201310163195A CN103218573A CN 103218573 A CN103218573 A CN 103218573A CN 2013101631957 A CN2013101631957 A CN 2013101631957A CN 201310163195 A CN201310163195 A CN 201310163195A CN 103218573 A CN103218573 A CN 103218573A
Authority
CN
China
Prior art keywords
virtual disk
user
usbkey
module
safety
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2013101631957A
Other languages
English (en)
Other versions
CN103218573B (zh
Inventor
郑朝晖
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Highguard Networks Inc
Original Assignee
ANHUI HIGHGUARD NETWORKS TECHNOLOGY Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by ANHUI HIGHGUARD NETWORKS TECHNOLOGY Co Ltd filed Critical ANHUI HIGHGUARD NETWORKS TECHNOLOGY Co Ltd
Priority to CN201310163195.7A priority Critical patent/CN103218573B/zh
Publication of CN103218573A publication Critical patent/CN103218573A/zh
Application granted granted Critical
Publication of CN103218573B publication Critical patent/CN103218573B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Storage Device Security (AREA)

Abstract

本发明提供一种基于虚拟磁盘保护的无痕访问控制方法及装置,包括在用户端***中通过usbkey创建虚拟磁盘;在用户端与web服务器之间设有带安全插件的安全网关设备;通过usbkey对用户身份进行认证,认证通过访问涉密web***;安全插件挂载虚拟磁盘建立虚拟访问空间;对虚拟访问空间中的文件进行重定向到虚拟磁盘中。本发明保证只有用户可以访问虚拟磁盘内的文件,禁止***内其它进程访问虚拟磁盘内的用户文件,从而保证文件在传输过程中的安全性,并保护用户本地文件的安全。

Description

一种基于虚拟磁盘保护的无痕访问控制方法及装置
技术领域
本发明涉及网络安全技术领域,具体涉及客户端无痕访问控制方法及装置。
 
背景技术
用户在通过浏览器访问web***时,浏览器不仅会将浏览历史记录保存在本地,同时还会把临时文件、输入网址记录等数据保存在本地临时目录中。即使用户在退出浏览器时,清除了所有的缓存文件和访问历史记录,但非法用户依然可以通过各种数据恢复工具恢复出被清除的文件和记录。同时非法用户也可以通过木马等工具窃取用户的缓存文件,造成泄密的安全隐患。
用户在通过浏览器访问涉密***时,数据包在网络传输过程中是以明文方式加密的。用户在下载、上传文件时,存在被非法用户窃听、窃取的风险。
另外,在计算机中进行文档操作时也都会留有记录。以OFFICE系列为例,每个文档生成编辑和使用时,会产生临时文件,也存在存储介质上。在对文档进行常规删除时,会将此文档原封不动地拷到回收站的恢复空间下。非法用户通过一定的方法,可以恢复关于文档的详细信息。
 
发明内容
为了解决上述实际应用中存在的安全隐患问题,本发明的目的是提供一种基于虚拟磁盘保护的无痕访问控制方法及装置,保证只有用户可以访问虚拟磁盘内的文件,禁止***内其它进程访问虚拟磁盘内的用户文件,从而保证文件在传输过程中的安全性,并保护用户本地文件的安全。
本发明的目的可以通过以下技术方案来实现:
一种基于虚拟磁盘保护的无痕访问控制方法,包括以下步骤:
(1)在用户端***中通过usbkey创建虚拟磁盘;
(2)在用户端与web服务器之间设有带安全插件的安全网关设备;
(3)安全网关设备通过usbkey对用户身份进行认证,认证通过访问涉密web***;
(4)安全插件挂载(1)中虚拟磁盘建立的虚拟访问空间;
(5)安全防护模块对虚拟访问空间中的文件进行重定向到虚拟磁盘中。
所述安全插件检测到退出事件,安全防护模块停止运行,并卸载虚拟磁盘。
为了保护虚拟磁盘的安全性,所述步骤(1)中usbkey在虚拟磁盘上设加密通道。
本发明中安全网关设备,用于隔离用户端与web服务器并实现数据加密传输。实现了端到端的加密传输,保证数据传输***的安全性。安全网关设备在用户登录时,根据用户身份和登录使用的认证方式,以及制定的访问策略,确定用户的访问权限,防止用户非法访问和修改应用***和数据。另外,安全网关提供详细的日志功能,详细记录用户的各种访问日志以及管理员的各种管理操作,为以后的安全审查和追踪提供依据。
安全防护模块,用于对所述虚拟磁盘上的文件、应用程序进行保护、监控,并将浏览器的缓存目录强制重定向到所述虚拟磁盘模块中,同时禁用除虚拟磁盘外的其它所有磁盘,包括光驱和移动盘。用户在下载文件时,只能将文件下载到虚拟磁盘中,不能将文件保存到除虚拟磁盘外的其它地方。
在安全网关设备上安装有安全插件,用户在第一次访问涉密web***时,会自动下载安全插件并安装。该安全插件用来监控用户对涉网络的访问情况。当用户通过身份认证登录到安全网关设备后,如果用户通过浏览器访问涉密web***,则安全插件会启动,自动挂载虚拟磁盘并启动安全防护功能;当用户退出涉密web***时,安全插件会自动停止安全防护服务并卸载虚拟磁盘。
本发明还提供了一种基于虚拟磁盘保护的无痕访问装置,包括用户端与web服务器,所述用户端与web服务器通过安全网关设备进行交互式连接;所述用户端设有USB接口,所述USB接口插接有usbkey。
所述usbkey包括单片机,所述单片机分别交互式连接有存储器模块、安全防护模块,所述单片机与安全网关设备进行交互式连接。
所述安全防护模块包括阻止通过usbkey访问的应用程序或进程的另存、拷贝操作的文件过滤驱动模块与将其缓存目录强制重定向到存储器模块中的定向模块;所述文件过滤驱动模块与定向模块分别与所述单片机交互式连接。
其中存储器模块,用于存储浏览涉密web***时的缓存文件、访问记录和下载文件。
usbkey是一种USB接口的硬件设备,其内部单片机中设有登录证书和加密证书,安全网关设备利用登录证书来校验用户的身份,用户端利用加密证书对创建的虚拟磁盘进行加密保护。usbkey采用虚拟磁盘技术,在用户端建立虚拟访问空间,作为工作文件和浏览器临时文件的缓存空间,供浏览器和用户使用,使用户只能把文件存储到虚拟磁盘上,防止涉密数据的泄漏。用户在访问涉密web***时,安全插件会自动挂载虚拟磁盘;当用户退出涉密***时,安全插件会自动卸载虚拟磁盘。采用文件过滤驱动对虚拟磁盘上的文件进行保护和对应用程序进行监控。文件过滤驱动从内核监控应用程序(进程)对虚拟磁盘中文件的所有IO读写请求,阻止应用程序(进程)非法另存和拷贝操作;当应用程序读\写虚拟磁盘中的文件时,文件过滤驱动取得当前读\写虚拟磁盘中文件的进程号(PID),标记此应用程序(进程)为受保护的进程,通过跟踪与写操作(Write)相关的IRP和 FastIO请求,除允许此应用程序(进程)向虚拟磁盘中写操作(Write)外,禁止此应用程序(进程)向其他盘空间进行写操作,防止由于另存(Save as)或拷贝(Copy)方式而造成的文件泄密。
定向模块对浏览器特定的目录进行重定向操作,防止由于浏览器在操作过程中产生的临时文件而造成的泄密。
自动挂载与卸载虚拟磁盘主要工作流程是:
用户端先连接上usbkey,再通过安全网关设备的身份认证登录到安全***并访问涉密web***后,如果是第一次访问,浏览器会自动下载安全插件并安装。安全插件启动后,会自动加载用户本地的虚拟磁盘建立虚拟访问空间,同时启动安全防护服务。用户能访问虚拟访问空间,在里面浏览、创建或者下载文件。用户只能在虚拟访问空间内对文件进行编辑、删除等操作,但无法将文件保存至安全的虚拟访问空间外的地方。同时启动安全防护服务,则会自动禁止用户和其它应用程序访问***内其它分区,包括光驱和移动磁盘。同时也会禁止除浏览器进程之外的其它进程访问安全的虚拟访问空间,避免因安全的虚拟访问空间文件被其它进程访问所造成的安全隐患。
当用户退出涉密web***时,安全插件会检测到退出事件,安全防护模块停止运行,并卸载虚拟磁盘。此时之前创建的安全的虚拟访问空间消失,但保存在安全的存储器模块的虚拟磁盘工作区内的文件还存在,***内的其它分区均可正常访问。
所以,本发明的有益效果有:
1、用户端与web服务器通过安全网关设备进行通讯,隔离了用户端与web服务器并实现数据加密传输,有效保护了用户浏览web***及操作文件的安全性,通过对用户访问的权限进行控制,防止非法用户访问内部网络;
2、通过安全网关设备对传输通道进行加密,避免了文件在传输过程中被窃取的安全隐患。
3、采用usbkey在用户端创建虚拟磁盘,usbkey中的存储器模块作为工作文件和浏览器临时文件的缓存空间,供浏览器和用户使用。用户在访问涉密web***时,安全插件会挂载虚拟磁盘建立虚拟访问空间;当用户退出涉密***时,安全插件会卸载虚拟磁盘。通过对用户保存在虚拟磁盘内的文件进行保护,防止了***内其它进程对文件进行操作;
4、安全防护模块自动禁止用户和其它应用程序访问用户端***内其它分区,包括光驱和移动磁盘。同时也会禁止除浏览器进程之外的其它进程访问虚拟磁盘工作区,避免因虚拟磁盘工作内文件被其它进程访问所造成的安全隐患。
5、定向模块将浏览器的缓存目录强制重定向到虚拟磁盘,防止了因浏览器本身的运行机制导致的安全风险。
 
附图说明
图1是本发明装置的结构示意图;
图2是本发明中的usbkey电路原理框图;
图3是挂载虚拟磁盘流程图;
图4是卸载虚拟磁盘流程图。
 
具体实施方式
如图1、图2所示,一种基于虚拟磁盘保护的无痕访问装置,包括用户端1与web服务器4,所述用户端1与web服务器4通过安全网关设备3进行交互式连接;所述用户端1设有USB接口,所述USB接口插接有usbkey 2。所述usbkey 2包括单片机2-1,所述单片机2-1分别交互式连接有存储器模块2-2、安全防护模块,所述单片机2-1与安全网关设备3进行交互式连接。安全防护模块包括阻止通过usbkey访问的应用程序或进程的另存、拷贝操作的文件过滤驱动模块2-3与将其缓存目录强制重定向到存储器模块2-2中的定向模块2-4;所述文件过滤驱动模块2-3与定向模块2-4分别与单片机2-1交互式连接。
 
如图3、图4所示,一种基于虚拟磁盘保护的无痕访问控制方法,包括以下步骤:
一种基于虚拟磁盘保护的无痕访问控制方法,包括以下步骤:
(1)在用户端***中通过usbkey创建虚拟磁盘,并在虚拟磁盘上设加密通道;
(2)在用户端与web服务器之间设有带安全插件的安全网关设备;
(3)安全网关设备通过usbkey对用户身份进行认证,认证通过访问涉密web***;
(4)安全插件挂载(1)中虚拟磁盘建立虚拟访问空间;
(5)usbkey启动安全防护模块对虚拟访问空间中的文件进行重定向到虚拟磁盘中,并阻止应用程序的相关操作; 
(6)所述安全插件检测到退出事件,安全防护模块停止运行,并卸载虚拟磁盘。
以上实施例并非仅限于本发明的保护范围,所有基于本发明的基本思想而进行修改或变动的都属于本发明的保护范围。

Claims (6)

1.一种基于虚拟磁盘保护的无痕访问控制方法,其特征在于:包括以下步骤:
(1)在用户端***中通过usbkey创建虚拟磁盘;
(2)在用户端与web服务器之间设有带安全插件的安全网关设备;
(3)安全网关设备通过usbkey对用户身份进行认证,认证通过访问涉密web***;
(4)安全插件挂载(1)中虚拟磁盘建立的虚拟访问空间;
(5)安全防护模块对虚拟访问空间中的文件进行重定向到(1)中的虚拟磁盘中。
2.根据权利要求1所述的方法,其特征在于:所述安全插件检测到退出事件,安全防护模块停止运行,并同时卸载虚拟磁盘。
3.根据权利要求1所述的方法,其特征在于:所述步骤(1)中usbkey在虚拟磁盘上设加密通道。
4.一种基于虚拟磁盘保护的无痕访问装置,包括用户端与web服务器,其特征在于:所述用户端与web服务器通过安全网关设备进行交互式连接;所述用户端设有USB接口,所述USB接口插接有usbkey。
5.根据权利要求4所述的装置,其特征在于:所述usbkey包括单片机,所述单片机分别交互式连接有存储器模块、安全防护模块,所述单片机与安全网关设备进行交互式连接。
6.根据权利要求5所述的装置,其特征在于:所述安全防护模块包括通过usbkey访问的应用程序或进程的另存、拷贝操作的文件过滤驱动模块与将其缓存目录强制重定向到存储器模块中的定向模块;所述文件过滤驱动模块与定向模块分别与所述单片机交互式连接。
CN201310163195.7A 2013-05-07 2013-05-07 一种基于虚拟磁盘保护的无痕访问控制方法及装置 Expired - Fee Related CN103218573B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201310163195.7A CN103218573B (zh) 2013-05-07 2013-05-07 一种基于虚拟磁盘保护的无痕访问控制方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201310163195.7A CN103218573B (zh) 2013-05-07 2013-05-07 一种基于虚拟磁盘保护的无痕访问控制方法及装置

Publications (2)

Publication Number Publication Date
CN103218573A true CN103218573A (zh) 2013-07-24
CN103218573B CN103218573B (zh) 2016-12-28

Family

ID=48816345

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201310163195.7A Expired - Fee Related CN103218573B (zh) 2013-05-07 2013-05-07 一种基于虚拟磁盘保护的无痕访问控制方法及装置

Country Status (1)

Country Link
CN (1) CN103218573B (zh)

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104361291A (zh) * 2014-10-15 2015-02-18 网神信息技术(北京)股份有限公司 数据处理方法和装置
CN104468461A (zh) * 2013-09-12 2015-03-25 上海宝信软件股份有限公司 基于云存储技术的非结构化数据保护方法
CN106203106A (zh) * 2016-06-28 2016-12-07 安徽润谷网络科技有限公司 一种防火墙应用架构
CN108287988A (zh) * 2017-12-25 2018-07-17 武汉华工安鼎信息技术有限责任公司 用于移动终端文件的安全管理***及方法
CN108694327A (zh) * 2017-04-11 2018-10-23 精品科技股份有限公司 虚拟磁盘的防护***
WO2019101050A1 (zh) * 2017-11-27 2019-05-31 华为技术有限公司 多终端协同安全工作的方法和装置
CN112202710A (zh) * 2020-08-25 2021-01-08 奇安信科技集团股份有限公司 一种防止数据泄露的方法、装置、电子设备和存储介质

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20100306773A1 (en) * 2006-11-06 2010-12-02 Lee Mark M Instant on Platform
CN102053925A (zh) * 2009-11-04 2011-05-11 许燕 硬盘数据加密实现方法
CN102622547A (zh) * 2012-03-13 2012-08-01 上海华御信息技术有限公司 一种基于key的服务器数据读取方法
CN102708326A (zh) * 2012-05-22 2012-10-03 南京赛孚科技有限公司 一种涉密文件的保护方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20100306773A1 (en) * 2006-11-06 2010-12-02 Lee Mark M Instant on Platform
CN102053925A (zh) * 2009-11-04 2011-05-11 许燕 硬盘数据加密实现方法
CN102622547A (zh) * 2012-03-13 2012-08-01 上海华御信息技术有限公司 一种基于key的服务器数据读取方法
CN102708326A (zh) * 2012-05-22 2012-10-03 南京赛孚科技有限公司 一种涉密文件的保护方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
纪昆: "安全网关身份认证***的设计与实现", 《中国优秀硕士学位论文全文数据库-信息科技辑》, no. 10, 15 October 2012 (2012-10-15) *

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104468461A (zh) * 2013-09-12 2015-03-25 上海宝信软件股份有限公司 基于云存储技术的非结构化数据保护方法
CN104361291A (zh) * 2014-10-15 2015-02-18 网神信息技术(北京)股份有限公司 数据处理方法和装置
CN104361291B (zh) * 2014-10-15 2020-02-21 网神信息技术(北京)股份有限公司 数据处理方法和装置
CN106203106A (zh) * 2016-06-28 2016-12-07 安徽润谷网络科技有限公司 一种防火墙应用架构
CN108694327A (zh) * 2017-04-11 2018-10-23 精品科技股份有限公司 虚拟磁盘的防护***
WO2019101050A1 (zh) * 2017-11-27 2019-05-31 华为技术有限公司 多终端协同安全工作的方法和装置
US11246039B2 (en) 2017-11-27 2022-02-08 Huawei Technologies Co., Ltd. Method and apparatus for secure multi-terminal cooperative working
CN108287988A (zh) * 2017-12-25 2018-07-17 武汉华工安鼎信息技术有限责任公司 用于移动终端文件的安全管理***及方法
CN112202710A (zh) * 2020-08-25 2021-01-08 奇安信科技集团股份有限公司 一种防止数据泄露的方法、装置、电子设备和存储介质
CN112202710B (zh) * 2020-08-25 2023-08-04 奇安信科技集团股份有限公司 一种防止数据泄露的方法、装置、电子设备和存储介质

Also Published As

Publication number Publication date
CN103218573B (zh) 2016-12-28

Similar Documents

Publication Publication Date Title
CN103218573A (zh) 一种基于虚拟磁盘保护的无痕访问控制方法及装置
US7793110B2 (en) Posture-based data protection
US10645091B2 (en) Methods and systems for a portable data locker
KR102068580B1 (ko) 컴퓨팅 장치를 보안화하는 방법
JP6785967B2 (ja) フィッシング又はランサムウェア攻撃を遮断する方法及びシステム
WO2014121713A1 (zh) 一种网址拦截处理的方法、装置和***
CN103109510A (zh) 一种资源安全访问方法及装置
CN103634482A (zh) 一种手持智能设备应用软件安全保护方法
CN102053925A (zh) 硬盘数据加密实现方法
CN102708326A (zh) 一种涉密文件的保护方法
US9378339B2 (en) System, method, and device for delivering communications and storing and delivering data
CN109508224A (zh) 一种基于kvm虚拟机的用户数据隔离防护***及方法
CN115329389B (zh) 一种基于数据沙箱的文件保护***及方法
CN102663313B (zh) 一种实现计算机***信息安全的方法
US20120331522A1 (en) System and method for logical separation of a server by using client virtualization
JP7516537B2 (ja) 認可されていないファイル変更からフォルダを保護するためのシステム及び方法
CN108399341B (zh) 一种基于移动端的Windows双重文件管控***
KR100948812B1 (ko) 보안 영역 관리 시스템 및 그 관리 방법
KR101859823B1 (ko) 키 백업을 사용한 랜섬웨어 방지 시스템 및 방법
KR20130079004A (ko) 스마트폰에서 파일 시스템 가상화를 이용한 모바일 정보 보호 시스템 및 가상 보안 환경 제공 방법
CN103051608B (zh) 一种可移动设备接入监控的方法和装置
US20090031009A1 (en) Method and device for communication
CN104866760A (zh) 一种智能手机安全防护方法
CN104866761A (zh) 一种高安全性安卓智能终端
JP2021174432A (ja) 電子データ管理方法、電子データ管理装置、そのためのプログラム及び記録媒体

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
CB02 Change of applicant information

Address after: 230088 room 11, floor 1104, science and technology enterprise accelerator, National University Science Park, Hefei hi tech Zone, Anhui,

Applicant after: Anhui Haijia Technology Services Co.,Ltd.

Address before: 230088, 6 floor, A4 building, animation base, 800 Wangjiang West Road, hi tech Zone, Anhui, Hefei

Applicant before: ANHUI HAIJIA NETWORK TECHNOLOGY CO.,LTD.

COR Change of bibliographic data
C14 Grant of patent or utility model
GR01 Patent grant
TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20170804

Address after: 201821, room 1223, B District, 1011 Fu Hai Road, 3, Shanghai, Jiading District

Patentee after: HIGHGUARD NETWORKS Inc.

Address before: 230088 room 11, floor 1104, science and technology enterprise accelerator, National University Science Park, Hefei hi tech Zone, Anhui,

Patentee before: Anhui Haijia Technology Services Co.,Ltd.

CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20161228