-
公开(公告)号:CN113221076A
公开(公告)日:2021-08-06
申请号:CN202110494759.X
申请日:2021-05-07
Applicant: 南京南瑞信息通信科技有限公司
Inventor: 祁龙云 , 罗黎明 , 刘寅 , 刘苇 , 吕小亮 , 徐项帅 , 孙连文 , 杨维永 , 朱世顺 , 李向南 , 魏兴慎 , 黄天明 , 徐志超 , 张鸿鹏 , 杨康乐 , 闫珺 , 孙柏颜 , 金建龙
Abstract: 本发明公开了一种防止ELF程序被逆向分析的方法、装置及系统,所述方法包括在ELF程序编译生成之后,利用其自身的信息,经过变换后,生成级联密钥;利用所述级联秘钥对ELF程序的关键头部和信息进行加密处理,形成加密的ELF程序;当执行所述加密的ELF程序时,通过内核对其进行加载、解密和执行。本发明有效地解决了防止ELF执行程序被逆向的问题,避免程序逻辑外泄,减小系统和装置被攻击的风险。
-
公开(公告)号:CN116451241A
公开(公告)日:2023-07-18
申请号:CN202310441063.X
申请日:2023-04-23
Applicant: 南京南瑞信息通信科技有限公司 , 国网电力科学研究院有限公司 , 国网北京市电力公司 , 国家电网有限公司
Abstract: 本发明公开了工控安全技术领域的一种嵌入式装置可信执行控制方法,该方法基于可信执行环境便于在嵌入式芯片上通过软硬件方式实现,可以针对嵌入式自动化装置进行部署,实施方式便捷。该方法基于安全标记分类方法,将系统内程序文件关联安全标记后加入白名单,为执行控制提供标记支持。该方法将哈希值基准库和白名单模块存储于硬件可信根的非易失性存储空间中,保障安全策略的完整性和机密性。该方法实现的决策执行控制模块,区分二进制程序、内核模块和动态链接库进行执行控制,细粒度高。
-
公开(公告)号:CN116208383A
公开(公告)日:2023-06-02
申请号:CN202310058311.2
申请日:2023-01-17
Applicant: 南京南瑞信息通信科技有限公司 , 国网电力科学研究院有限公司 , 国网北京市电力公司 , 国网新疆电力有限公司
IPC: H04L9/40 , H04L67/02 , H04L67/1095
Abstract: 本发明公开了云安全技术领域的一种基于webhook的云原生可信度量方法、系统及存储介质,在Kubernetes集群中动态部署有可信度量准入控制器,所述方法包括:从Kube接口服务获取所有的镜像部署请求;从可信基准值安全发布与验证服务获取与镜像部署请求相匹配的可信度量基准值;利用可信度量基准值验证镜像部署请求中请求部署的镜像是否可信,若可信,则允许镜像部署请求。本发明首次在Kubernetes中增加可信度量机制,具有通用性强,兼容性好,灵活性高等特点,可以在较小改造的基础上,实现云原生的可信度量,保证部署人员部署的镜像安全可信,实现云计算应用场景下的容器内容安全可信。
-
公开(公告)号:CN112181513B
公开(公告)日:2023-04-21
申请号:CN202010960420.X
申请日:2020-09-14
Applicant: 国电南瑞科技股份有限公司 , 南京南瑞信息通信科技有限公司 , 国家电网有限公司
Inventor: 祁龙云 , 刘苇 , 陶洪铸 , 吕小亮 , 杨维永 , 魏兴慎 , 闫珺 , 朱世顺 , 孙连文 , 李向南 , 叶洪波 , 刘寅 , 孙柏颜 , 徐志超 , 杨康乐 , 王海清 , 王元强
Abstract: 本发明公开了一种基于硬件板卡的控制主机系统引导的可信度量方法,包括步骤1:将部署有安全系统的具有只读存储的硬件板卡接入主机系统;步骤2:通过引导程序将主机系统的BIOS修改为从硬件板卡上的安全系统启动;步骤3:通过调用加密芯片接口采用私钥对主机系统的文件进行签名,其签名值作为可信度量的基准值加密保存于主机系统中;步骤4:主机系统上电,BIOS将控制权转交给硬件板卡中的安全系统,安全系统利用预制的公钥对主机系统的文件进行验签,若验签失败,则阻止主机系统启动;若验签成功,则将控制权转交给主机系统,进行主机系统的正常启动,以此达到对引导程序进行可信度量的目的。
-
公开(公告)号:CN115659288A
公开(公告)日:2023-01-31
申请号:CN202211336797.3
申请日:2022-10-28
Applicant: 南京南瑞信息通信科技有限公司 , 国网电力科学研究院有限公司 , 国网北京市电力公司
Abstract: 本发明公开了一种变电站嵌入式装置软件版本管控方法、终端及存储介质,所述变电站嵌入式装置预部署有可信执行环境;可信执行环境包括数字证书系统、可信管理中心和可信策略库;所述方法包括:周期性地启动可信管理中心的校验程序,对当前所要运行的软件的合法性进行验证;对于合法性验证通过的软件,允许继续运行;对于合法性验证未通过的软件,阻止其运行;通过可信管理中心对最新版本的软件的签名信息进行验证;接收并安装可信管理中心转发的签名信息验证通过的最新版本的软件,并将软件安装路径和所安装软件的签名信息加载到可信策略库中。本发明能够防御软件下发传输过程中可能出现的软件替换或版本替换攻击行为。
-
公开(公告)号:CN115309577A
公开(公告)日:2022-11-08
申请号:CN202210943491.8
申请日:2022-08-08
Applicant: 南京南瑞信息通信科技有限公司
IPC: G06F11/07
Abstract: 本发明公开了嵌入式装置技术领域的一种嵌入式装置及其启动及恢复方法,嵌入式装置启动及恢复方法包括:在嵌入式装置启动前对嵌入式装置发起UBOOT验签;若UBOOT验签通过,则允许嵌入式装置上电并启动;若UBOOT验签不通过,则启动UBOOT备份恢复流程,用备份UBOOT对嵌入式装置的主板存储区进行更新恢复,若恢复成功,则重新对嵌入式装置发起UBOOT验签。本发明能在嵌入式装置UBOOT验签失败后及时进行修复、重启,有效解决了嵌入式装置UBOOT启动异常问题,延长嵌入式设备的使用寿命,保障设备的稳定运行。
-
公开(公告)号:CN114969712A
公开(公告)日:2022-08-30
申请号:CN202210574800.9
申请日:2022-05-25
Applicant: 国网电力科学研究院有限公司 , 南京南瑞信息通信科技有限公司 , 国网江苏省电力有限公司 , 国家电网有限公司
Inventor: 李向南 , 刘苇 , 祁龙云 , 王治华 , 吕小亮 , 闫珺 , 杨维永 , 杨康乐 , 魏兴慎 , 张鸿鹏 , 朱世顺 , 孙连文 , 徐志超 , 孙柏颜 , 汪洋 , 纪元 , 练永兵
IPC: G06F21/44 , G06F21/57 , G06F12/0877
Abstract: 本发明公开了一种基于LSM框架的可信程序动态度量方法及装置,当进程运行时被调用,如果进程不存在于dm_add_list缓存列表中,则被调用进程不需要被度量,被调用进程安全运行。如果存在,根据被调用进程的页表获取被调用进程的内存段对应的目标页地址,利用国密算法计算目标页地址空间内每个线性内存区域中数据的哈希值,并将哈希值求和,得到被调用进程的度量值。将被调用进程的度量值与度量基准值进行比较,如果相同,则被调用进程继续运行。如果不相同,则根据度量模式,对被调用进程进行处理。本发明对操作系统的运行产生最小的影响,实现进程的实时度量和验证,从而防止系统中出现越权操作、防止系统漏洞被攻击者利用。
-
公开(公告)号:CN113220415A
公开(公告)日:2021-08-06
申请号:CN202110449233.X
申请日:2021-04-25
Applicant: 南京南瑞信息通信科技有限公司
Inventor: 孙连文 , 张骞 , 潘恒 , 刘苇 , 祁龙云 , 丁晓玉 , 栾国强 , 吕小亮 , 杨维永 , 杨康乐 , 闫珺 , 魏兴慎 , 朱世顺 , 刘寅 , 李向南 , 孙柏颜 , 张鸿鹏 , 徐志超 , 胡天昊
Abstract: 本发明公开了面向kata容器持久化数据保护方法及装置,kata容器启动时,kata容器检查业务数据文件中的业务数据信息,确保业务数据文件中的业务数据信息均为加密数据;kata容器内读取业务数据文件时,kata容器将待读取业务数据文件发送至与其对应的虚拟机内核中的解密模块,使得解密模块对待读取的业务数据文件进行解密;kata容器内发生写业务数据到本地时,kata容器将待发生写业务数据发送至与其对应的虚拟机内核中加密模块,使得加密模块对待写到本地的业务数据进行加密,由kata容器将加密后的业务数据写到本地业务数据文件中。本发明能够实现容器内对业务数据透明加/解密,对容器内业务数据持久化保护能力有显著提高,减少业务信息泄露的风险。
-
公开(公告)号:CN112636946A
公开(公告)日:2021-04-09
申请号:CN202011245548.4
申请日:2020-11-10
Applicant: 国电南瑞科技股份有限公司 , 南京南瑞信息通信科技有限公司 , 国家电网有限公司
Abstract: 本发明公开了电力工控系统中边缘主节点选举方法,用于在部署于局域网内的多个终端设备中选举边缘主节点,包括:1、电力工控终端获取局域网段内所有的终端列表;2、在设定时间内终端广播自身IP和权重值,并接收其他终端的IP和权重值;将接收到的权重值最大的终端作为初步选举主节点;3、在设定时间内终端广播自身的初步选举主节点,并接收其他终端设备的初步选举主节点;4、终端设备统计接收到的初步选举主节点,将个数大于局域网内终端总数一半的终端作为最终选举的边缘主节点,其余终端设备为边缘从节点。该方法综合了网段内各终端设备的计算能力、安全性能、通信性能,以满足电力工控网络系统高实时性、高可靠性的要求。
-
公开(公告)号:CN118944869A
公开(公告)日:2024-11-12
申请号:CN202410950115.0
申请日:2024-07-16
Applicant: 南京南瑞信息通信科技有限公司
Abstract: 本发明公开了一种面向电力监控系统的动态密钥交换安全接入注册认证方法和系统,所述方法包括:首先由安全接入客户端发起安全接入认证流程,完成安全接入认证流程后,再由安全接入客户端发起密钥协商及协商密钥验证流程,所述系统包括:安全接入客户端、安全接入服务端、公钥证书、动态随机对称密钥、安全接入认证模块、密钥协商模块和协商密钥验证模块。本发明降低了攻击者获取敏感信息的风险,保护了系统和用户的数据安全。这为电力监控系统等领域带来了重要的技术进步,提升了系统的安全性和可靠性;有效的解决全网指标重复统计和设备数据合并困难等问题,为系统的稳定运行和数据管理提供了可靠的保障。
-
-
-
-
-
-
-
-
-