基于可信芯片的文件保护方法.pdf

上传人:1** 文档编号:1305485 上传时间:2018-04-14 格式:PDF 页数:5 大小:223.40KB
返回 下载 相关 举报
摘要
申请专利号:

CN201610997117.0

申请日:

2016.11.11

公开号:

CN106709375A

公开日:

2017.05.24

当前法律状态:

实审

有效性:

审中

法律详情:

实质审查的生效IPC(主分类):G06F 21/64申请日:20161111|||公开

IPC分类号:

G06F21/64(2013.01)I; G06F21/60(2013.01)I

主分类号:

G06F21/64

申请人:

大唐高鸿信安(浙江)信息科技有限公司

发明人:

郑驰; 梁思谦

地址:

322000 浙江省金华市义乌市苏溪镇苏福路126号

优先权:

专利代理机构:

北京北新智诚知识产权代理有限公司 11100

代理人:

赵郁军

PDF下载: PDF下载
内容摘要

本发明提供一种基于可信芯片的文件保护方法,基于配置可信芯片的可信主机实现,该方法包括:计算文件的度量值,将文件度量值保存于度量文件中,计算保存文件度量值的度量文件的度量值,将度量文件的度量值保存于可信芯片的非易失性存储区中;操作文件时,重新计算度量文件的度量值,从非易失性存储区中读取保存的度量文件的度量值,比较两个度量值,若一致,文件正常操作,若不一致,执行安全保护措施,包括禁止操作文件、生成日志报警等。本发明通过对度量文件进行度量,并将其度量值保存于可信芯片的非易失性存储区中,可同时保证文件及度量文件的完整性,提高系统安全性。

权利要求书

1.基于可信芯片的文件保护方法,基于配置可信芯片的可信主机实现,其特征在于,该
方法包括:
计算保存文件度量值的度量文件的度量值,将度量文件的度量值保存于可信芯片的非
易失性存储区中;
操作文件时,重新计算度量文件的度量值,从非易失性存储区中读取保存的度量文件
的度量值,比较两个度量值,若一致,文件正常操作,若不一致,执行安全保护措施。
2.根据权利要求1所述的基于可信芯片的文件保护方法,其特征在于,还包括:计算文
件的度量值,将文件度量值保存于所述度量文件中。
3.根据权利要求2所述的基于可信芯片的文件保护方法,其特征在于,所述文件正常操
作情况下,计算文件的度量值,将文件度量值与所述度量文件中对应该文件的文件度量值
进行比较,若一致,文件正常操作,若不一致,执行安全保护措施。
4.根据权利要求3所述的基于可信芯片的文件保护方法,其特征在于,所述安全保护措
施包括禁止操作文件、生成报警日志、删除文件等。
5.根据权利要求1所述的基于可信芯片的文件保护方法,其特征在于,初次操作所述可
信芯片时,设置操作密码。

说明书

基于可信芯片的文件保护方法

技术领域

本发明涉及一种基于可信芯片的文件保护方法,属于信息安全技术领域。

背景技术

操作系统的文件安全管理十分重要,系统的关键性文件,如可执行二进制文件、系
统库文件、可执行脚本文件等一旦被篡改,将导致严重的系统安全性问题。

对文件进行度量,以及时发现可能已被篡改的文件,是一种有效的主动防御方法,
文件度量的过程为:在安全环境下,预先计算文件的度量值(利用md5、sha1、sha256、SM3等
算法计算文件的摘要值),并保存度量值,后续操作文件时,计算该文件的度量值,与保存的
度量值进行比较,若一致则表明文件未被篡改,若不一致,则表明文件已被篡改,此时,可采
取禁止访问不安全文件、删除不安全文件、报警等措施,保证系统的安全性。

然而,上述文件度量方法仍存在安全问题,这是因为,各文件的度量值一般保存于
度量文件中,若文件被篡改,同时度量文件中对应该文件的度量值也被篡改,那么该文件的
完整性保护将失效,因此,需要同时对文件及保存文件度量值的度量文件进行有效的保护。

发明内容

鉴于上述原因,本发明的目的在于提供一种基于可信芯片的文件保护方法,通过
对度量文件进行度量,并将其度量值保存于可信芯片的非易失性存储区中,可同时保证文
件及度量文件的完整性,提高系统安全性。

为实现上述目的,本发明采用以下技术方案:

一种基于可信芯片的文件保护方法,基于配置可信芯片的可信主机实现,该方法
包括:

计算保存文件度量值的度量文件的度量值,将度量文件的度量值保存于可信芯片
的非易失性存储区中;

操作文件时,重新计算度量文件的度量值,从非易失性存储区中读取保存的度量
文件的度量值,比较两个度量值,若一致,文件正常操作,若不一致,执行安全保护措施。

进一步的,

该方法还包括:计算文件的度量值,将文件度量值保存于所述度量文件中。

所述文件正常操作情况下,计算文件的度量值,将文件度量值与所述度量文件中
对应该文件的文件度量值进行比较,若一致,文件正常操作,若不一致,执行安全保护措施。

所述安全保护措施包括禁止操作文件、生成报警日志、删除文件等。

初次操作所述可信芯片时,设置操作密码。

本发明的优点是:

本发明的基于可信芯片的文件保护方法,通过将文件的度量值保存于度量文件
中,将度量文件的度量值保存于可信芯片的非易失性存储区中,操作文件时,先比较度量文
件的度量值,再比较文件的度量值,可同时保证文件及度量文件的完整性,提高系统安全
性。

附图说明

图1是本发明的方法流程示意图。

具体实施方式

以下结合附图和实施例对本发明作进一步详细的描述。

本发明公开的基于可信芯片的文件保护方法,基于配置可信芯片(TPM:Trusted
Platform Module)的可信主机实现,可信芯片包括真随机数生成器、加密算法引擎、安全存
储寄存器PCR、非易失性存储区(NV存储区)等,其中NV存储区为持久性的,即使设备掉电、重
装系统等操作,NV存储区中的数据也不会丢失,可保证数据的不可变更性和安全性,可信芯
片的架构及功能已属现有技术,本发明不作详细说明。

如图1所示,本发明的基于可信芯片的文件保护方法,包括:

在安全环境下,计算需要保护的文件的度量值,将文件度量值保存于度量文件中,
计算度量文件的度量值,将度量文件的度量值保存于可信芯片的NV存储区;

操作文件时,重新计算度量文件的度量值,从可信芯片的NV存储区中读取保存的
度量文件的度量值,将二者进行比较,若不一致,则表明度量文件被篡改,需要采取相应的
安全措施,如禁止访问文件、生成报警日志等,若一致,则度量文件未被篡改,计算文件的度
量值,将文件度量值与度量文件中对应该文件的文件度量值进行比较,若一致,则表明文件
未被篡改,可以正常操作,若不一致,则表明文件被篡改,需要采取相应的安全措施。

初次操作可信芯片时,可信主机的归属人设置可信芯片的操作密码,后续只有输
入正确的操作密码才能对可信芯片执行写操作,可进一步保证系统安全性。

以上所述是本发明的较佳实施例及其所运用的技术原理,对于本领域的技术人员
来说,在不背离本发明的精神和范围的情况下,任何基于本发明技术方案基础上的等效变
换、简单替换等显而易见的改变,均属于本发明保护范围之内。

基于可信芯片的文件保护方法.pdf_第1页
第1页 / 共5页
基于可信芯片的文件保护方法.pdf_第2页
第2页 / 共5页
基于可信芯片的文件保护方法.pdf_第3页
第3页 / 共5页
点击查看更多>>
资源描述

《基于可信芯片的文件保护方法.pdf》由会员分享,可在线阅读,更多相关《基于可信芯片的文件保护方法.pdf(5页珍藏版)》请在专利查询网上搜索。

本发明提供一种基于可信芯片的文件保护方法,基于配置可信芯片的可信主机实现,该方法包括:计算文件的度量值,将文件度量值保存于度量文件中,计算保存文件度量值的度量文件的度量值,将度量文件的度量值保存于可信芯片的非易失性存储区中;操作文件时,重新计算度量文件的度量值,从非易失性存储区中读取保存的度量文件的度量值,比较两个度量值,若一致,文件正常操作,若不一致,执行安全保护措施,包括禁止操作文件、生成日志。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 >


copyright@ 2017-2020 zhuanlichaxun.net网站版权所有
经营许可证编号:粤ICP备2021068784号-1