CICI: Secure Data Architecture: CapNet: Secure Scientific Workloads with Capability Enabled Networks
CICI:安全数据架构:CapNet:通过能力支持的网络保护科学工作负载
基本信息
- 批准号:1547457
- 负责人:
- 金额:$ 50万
- 依托单位:
- 依托单位国家:美国
- 项目类别:Standard Grant
- 财政年份:2015
- 资助国家:美国
- 起止时间:2015-10-01 至 2019-03-31
- 项目状态:已结题
- 来源:
- 关键词:
项目摘要
Modern scientific experiments have outgrown the capacity of a single lab. They require the storage and processing power of a datacenter, involve cross-institutional access to sensitive data, and span multiple domains of administrative trust. In such a setting, security is fragile. In the face of steady growth of sophisticated cyber-attack tools, modern server and desktop machines are fundamentally insecure. Over a hundred critical vulnerabilities that allow unrestricted access to the entire system are discovered in the Linux kernel each year. Lacking flexibility to express fine-grained access control policies, modern networks often give vulnerable hosts excessive or even unrestricted connectivity to the rest of the network. An exploit of any host enables attackers to explore, exploit and take control over an entire cyber facility. Without support from the network, scientific facilities will remain vulnerable. CapNet is a network architecture that enables secure, least privilege collaboration in the cross-institutional environment of a modern research facility. Building on the principles of capability access control, this research develops key elements needed to secure a network of a modern scientific infrastructure: 1) "off by default" behavior, with connectivity granted on as-needed basis; 2) mechanisms for decentralized, application-driven dynamic management of connectivity; and 3) a formal foundation enabling secure collaboration of fine-grained, dynamic, multi-institutional principals. The basis for CapNet's design is strong isolation of network activities with the mechanisms of software defined networks (SDN) and mediation of all communication between network hosts by a capability access control model. CapNet represents the network as an access control graph. Nodes are network hosts, edges (or "capabilities") are pointers to other hosts allowing communication and further exchange of rights. By controlling the initial distribution of capabilities and their flow, CapNet governs network interactions through fine-grained, application-driven policies that enable safe collaboration among multiple institutions and third-party services. Finally, while taking a holistic approach to network access control, CapNet remains practical: it retains compatibility with unmodified network network stacks, integrates with existing datacenter and cloud management stacks, enables incremental adoption, and is fast and scalable.
现代科学实验已经超过了一个实验室的能力。 他们需要数据中心的存储和处理能力,涉及跨机构访问敏感数据,并跨越管理信任的多个领域。在这种情况下,安全性是脆弱的。面对复杂的网络攻击工具的稳定增长,现代服务器和台式机从根本上是不安全的。每年在Linux内核中发现了一百多个允许无限制访问整个系统的关键漏洞。缺乏表达细粒度访问控制策略的灵活性,现代网络通常会使弱势宿主与网络其余部分过度甚至不受限制地连接。 对任何主机的利用使攻击者能够探索,利用和控制整个网络设施。没有网络的支持,科学设施将保持脆弱。 CAPNET是一种网络体系结构,可以在现代研究机构的跨机构环境中实现安全,最少的特权协作。基于能力访问控制的原则,这项研究开发了确保现代科学基础设施网络所需的关键要素:1)“默认情况下”行为,并在需要的基础上授予了连接性; 2)用于分散,应用程序驱动的连接动态管理的机制; 3)正式的基金会,实现了精细元素,动态,多机构的原理的安全合作。 CAPNET设计的基础是通过软件定义网络(SDN)的机制强烈隔离网络活动,以及通过功能访问控制模型对网络主机之间所有通信的调解。 CAPNET将网络表示为访问控制图。节点是网络主机,边缘(或“功能”)是其他主机的指示,允许沟通和进一步交流权利。 通过控制功能及其流的初始分布,CAPNET通过精细的,以应用程序驱动的策略来控制网络交互,这些策略可以在多个机构和第三方服务之间进行安全的协作。最后,在采用整体方法来进行网络访问控制时,CAPNET仍然是实用的:它保留了与未修改的网络网络堆栈的兼容性,与现有数据中心和云管理堆栈集成,启用增量采用,并且可以快速且可扩展。
项目成果
期刊论文数量(0)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)
数据更新时间:{{ journalArticles.updateTime }}
{{
item.title }}
{{ item.translation_title }}
- DOI:
{{ item.doi }} - 发表时间:
{{ item.publish_year }} - 期刊:
- 影响因子:{{ item.factor }}
- 作者:
{{ item.authors }} - 通讯作者:
{{ item.author }}
数据更新时间:{{ journalArticles.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ monograph.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ sciAawards.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ conferencePapers.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ patent.updateTime }}
Jacobus VAN DER MERWE其他文献
Jacobus VAN DER MERWE的其他文献
{{
item.title }}
{{ item.translation_title }}
- DOI:
{{ item.doi }} - 发表时间:
{{ item.publish_year }} - 期刊:
- 影响因子:{{ item.factor }}
- 作者:
{{ item.authors }} - 通讯作者:
{{ item.author }}
{{ truncateString('Jacobus VAN DER MERWE', 18)}}的其他基金
Collaborative Research: SII-NRDZ: POWDER-RDZ - Spectrum sharing in the POWDER platform
合作研究:SII-NRDZ:POWDER-RDZ - POWDER 平台中的频谱共享
- 批准号:
2232463 - 财政年份:2022
- 资助金额:
$ 50万 - 项目类别:
Continuing Grant
NSF Convergence Accelerator Track G: SONIC: Securely Operate through 5G Networks with Informed Control
NSF 融合加速器轨道 G:SONIC:通过 5G 网络通过知情控制安全运行
- 批准号:
2226437 - 财政年份:2022
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Collaborative Research: CICI: Secure and Resilient Architecture: NetSecOps - Policy-Driven, Knowledge-Centric, Holistic Network Security Operations Architecture
协作研究:CICI:安全和弹性架构:NetSecOps - 策略驱动、以知识为中心的整体网络安全运营架构
- 批准号:
1642158 - 财政年份:2016
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
US Ignite: Focus Area 1: SafeEdge - Dynamic Public Safety Response through a Municipal Software Defined Infrastructure
US Ignite:重点领域 1:SafeEdge - 通过市政软件定义基础设施实现动态公共安全响应
- 批准号:
1647264 - 财政年份:2016
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Student Travel Support for the Tenth Symposium on Networked Systems Design and Implementation (NSDI)
第十届网络系统设计与实现(NSDI)研讨会的学生旅行支持
- 批准号:
1333988 - 财政年份:2013
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
EAGER: SeaCat: An SDN End-to-End Application Containment ArchitecTure to Enable Secure Role Based Network Access in Healthcare
EAGER:SeaCat:SDN 端到端应用遏制架构,可在医疗保健领域实现基于角色的安全网络访问
- 批准号:
1343713 - 财政年份:2013
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
TWC: Medium: TCloud: A Self-Defending, Self-Evolving and Self-Accounting Trustworthy Cloud Platform
TWC:媒介:TCloud:一个自我防御、自我进化、自我记账的可信云平台
- 批准号:
1314945 - 财政年份:2013
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
NeTS: Medium: KnowOps-Making Network Management and Operations Software Defined
NeTS:媒介:KnowOps - 定义网络管理和运营软件
- 批准号:
1302688 - 财政年份:2013
- 资助金额:
$ 50万 - 项目类别:
Continuing Grant
CI-ADDO-NEW: PhantomNet: An End-to-End Mobile Network Testbed
CI-ADDO-NEW:PhantomNet:端到端移动网络测试平台
- 批准号:
1305384 - 财政年份:2013
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
相似国自然基金
面向边缘智能的车联网数据安全关键技术研究
- 批准号:62372100
- 批准年份:2023
- 资助金额:50 万元
- 项目类别:面上项目
基于联邦学习和区块链的物联网安全可信数据共享理论与技术研究
- 批准号:62366004
- 批准年份:2023
- 资助金额:32 万元
- 项目类别:地区科学基金项目
基于多维数据特征的异构内存系统高效安全保障方法研究
- 批准号:62302182
- 批准年份:2023
- 资助金额:30 万元
- 项目类别:青年科学基金项目
数据智能赋能的城市安全风险评估、应急响应机制与决策支持研究
- 批准号:72334003
- 批准年份:2023
- 资助金额:165 万元
- 项目类别:重点项目
基于文件操作特征分析的智能移动终端数据安全研究
- 批准号:62372465
- 批准年份:2023
- 资助金额:50.00 万元
- 项目类别:面上项目
相似海外基金
CICI: UCSS: Maximizing Data Utility and Participant Privacy through Usable, Secure Data Workflows for Human-Centered AI Research
CICI:UCSS:通过可用、安全的数据工作流程实现以人为本的人工智能研究,最大限度地提高数据效用和参与者隐私
- 批准号:
2232690 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CICI: UCSS: Enhancing Integrity and Confidentiality for Secure Distributed Data Sharing
CICI:UCSS:增强安全分布式数据共享的完整性和保密性
- 批准号:
2114202 - 财政年份:2021
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CICI: RDP: Open Badge Researcher Credentials for Secure Access to Restricted and Sensitive Data
CICI:RDP:用于安全访问受限和敏感数据的开放徽章研究人员证书
- 批准号:
1839868 - 财政年份:2018
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CICI: SSC: Development of a Secure and Privacy-Preserving Workflow Architecture for Dynamic Data Sharing in Scientific Infrastructures
CICI:SSC:开发安全且保护隐私的工作流程架构,用于科学基础设施中的动态数据共享
- 批准号:
1839746 - 财政年份:2018
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CICI: Secure and Resilient Architecture: Campus Infrastructure for Microscale, Privacy-Conscious, Data-Driven Planning
CICI:安全和弹性架构:用于微型、隐私意识、数据驱动规划的园区基础设施
- 批准号:
1642120 - 财政年份:2017
- 资助金额:
$ 50万 - 项目类别:
Standard Grant