Collaborative Research: CICI: Secure and Resilient Architecture: S3D: A New SDN-Based Security Framework for the Science DMZ

合作研究:CICI:安全和弹性架构:S3D:用于科学 DMZ 的新的基于 SDN 的安全框架

基本信息

  • 批准号:
    1642129
  • 负责人:
  • 金额:
    $ 35万
  • 依托单位:
  • 依托单位国家:
    美国
  • 项目类别:
    Standard Grant
  • 财政年份:
    2016
  • 资助国家:
    美国
  • 起止时间:
    2016-11-01 至 2021-10-31
  • 项目状态:
    已结题

项目摘要

The Science DMZ (SDMZ) is a key foundational element in building state-of-the-art scientific research infrastructure. The SDMZ is a portion of the network, built at the campus or laboratory's edge, that is designed such that the equipment, configuration, and security policies are optimized for high-performance scientific applications rather than for general-purpose business systems or enterprise computing. SDMZs are increasingly being implemented by research agencies, campuses and national labs. In order to improve the throughput of scientific research data, NSF has funded many Science DMZ implementations on campuses by upgrading research network connectivity and encouraging installation of a SDMZ. However, the SDMZ has characteristics that separate it as a unique ecosystem which cannot simply adopt existing enterprise and cloud based network security technologies and policies. This project designs and prototypes an integrated Software Defined Network (SDN) security framework for managing data-intensive science applications utilizing the Science DMZ (SDMZ) model. It offers one of the first demonstrations of how fine-grained security controls can co-exist within a high performance data-intensive network. This project produces significant advancements in the trustworthiness and reliability of large-scale data-intensive scientific research infrastructures.This project evaluates the current state of the SDMZ security architecture, then identifies the current shortcomings in its existing security services. The new proposed framework: 1) defines fine-grained network flow controls using dynamically deployable security services that are migratable and science-application aware; 2) defines a new class of network privilege management policies that can revoke or divert flows that violate SDMZ policies or that differ from user-defined, application-specific usage expectations; 3) establishes high-performance virtual circuits that enable data intensive applications to register and fast-path their authenticated flows across the SDMZ. Furthermore, this project introduces a unified security policy engine to dramatically simplify the control of the above three services. The policy engine offers a valuable and user-friendly abstraction to meet the domain-specific needs of the SDMZ.
科学DMZ(SDMZ)是建立最先进的科学研究基础设施的关键基础要素。 SDMZ是在校园或实验室边缘建造的网络的一部分,其设计为使设备,配置和安全策略已针对高性能科学应用优化,而不是用于通用商业系统或企业计算。 SDMZ越来越多地由研究机构,校园和国家实验室实施。为了改善科学研究数据的吞吐量,NSF通过升级研究网络的连接并鼓励安装SDMZ,为校园中的许多科学DMZ实施提供了资金。但是,SDMZ具有将其分为独特的生态系统的特征,不能简单地采用现有的企业和基于云的网络安全技术和策略。该项目设计和原型是使用科学DMZ(SDMZ)模型管理数据密集型科学应用程序的集成软件定义网络(SDN)安全框架。它提供了第一个证明,以表明如何在高性能数据密集型网络中共存细粒度的安全控制。该项目在大规模数据密集型科学研究基础架构的可信度和可靠性方面产生了重大进步。本项目评估了SDMZ安全体系结构的当前状态,然后确定了现有安全服务中当前的缺点。新提出的框架:1)使用动态可部署的安全服务定义细颗粒的网络流量控制,这些安全服务是可迁移且科学应用的; 2)定义一类新的网络特权管理策略,可以撤销或转移违反​​SDMZ策略或与用户定义的,特定于应用程序的使用期望值不同的流动; 3)建立高性能的虚拟电路,以使数据密集型应用程序在SDMZ上注册并快速path其身份验证的流量。此外,该项目推出了统一的安全策略引擎,以极大地简化上述三个服务的控制。该策略引擎提供了有价值且用户友好的抽象,以满足SDMZ的特定领域需求。

项目成果

期刊论文数量(14)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)
Towards Fine-grained Network Security Forensics and Diagnosis in the SDN Era
Unexpected Data Dependency Creation and Chaining: A New Attack to SDN
  • DOI:
    10.1109/sp40000.2020.00017
  • 发表时间:
    2020-05
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Feng Xiao;Jinquan Zhang;Jianwei Huang;G. Gu;Dinghao Wu;Peng Liu
  • 通讯作者:
    Feng Xiao;Jinquan Zhang;Jianwei Huang;G. Gu;Dinghao Wu;Peng Liu
Realtime DDoS Defense Using COTS SDN Switches via Adaptive Correlation Analysis
通过自适应相关分析使用 COTS SDN 交换机进行实时 DDoS 防御
Control Plane Reflection Attacks in SDNs: New Attacks and Countermeasures
  • DOI:
    10.1007/978-3-030-00470-5_8
  • 发表时间:
    2018-09
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Menghao Zhang;Guanyu Li;Lei Xu;J. Bi;G. Gu;Jia-Ju Bai
  • 通讯作者:
    Menghao Zhang;Guanyu Li;Lei Xu;J. Bi;G. Gu;Jia-Ju Bai
vNIDS: Towards Elastic Security with Safe and Efficient Virtualization of Network Intrusion Detection Systems
{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ monograph.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ sciAawards.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ conferencePapers.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ patent.updateTime }}

Guofei Gu其他文献

Disrupting the SDN Control Channel via Shared Links: Attacks and Countermeasures
通过共享链路破坏SDN控制通道:攻击与对策
  • DOI:
    10.1109/tnet.2022.3169136
  • 发表时间:
    2022-10
  • 期刊:
  • 影响因子:
    0
  • 作者:
    Renjie Xie;Jiahao Cao;Qi Li;Kun Sun;Guofei Gu;Mingwei Xu;Yuan Yang
  • 通讯作者:
    Yuan Yang
Identify User-Input Privacy in Mobile Applications at Large Scale
大规模识别移动应用程序中的用户输入隐私
NetHCF: Filtering Spoofed IP Traffic With Programmable Switches
NetHCF:使用可编程交换机过滤欺骗性 IP 流量
Rethinking Permission Enforcement Mechanism on Mobile Systems
重新思考移动系统的权限执行机制

Guofei Gu的其他文献

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

{{ truncateString('Guofei Gu', 18)}}的其他基金

RINGS: NextSec: Zero-Trust, Programmable and Verifiable Security Transformation for NextG
RINGS:NextSec:NextG 的零信任、可编程和可验证安全转型
  • 批准号:
    2148374
  • 财政年份:
    2022
  • 资助金额:
    $ 35万
  • 项目类别:
    Continuing Grant
NSF Convergence Accelerator Track G: PETS: Programmable Zero-Trust Security for Operating Through 5G Infrastructure
NSF 融合加速器轨道 G:PETS:通过 5G 基础设施运行的可编程零信任安全
  • 批准号:
    2226339
  • 财政年份:
    2022
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
Community-Building Workshop on Programmable System Security in a Software-Defined World
软件定义世界中的可编程系统安全社区建设研讨会
  • 批准号:
    1841099
  • 财政年份:
    2018
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
SaTC: CORE: Small: Adversarial Learning via Modeling Interpretation
SaTC:核心:小:通过建模解释进行对抗性学习
  • 批准号:
    1816497
  • 财政年份:
    2018
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
EAGER: USBRCCR: Collaborative: Securing Networks in the Programmable Data Plane Era
EAGER:USBRCCR:协作:确保可编程数据平面时代的网络安全
  • 批准号:
    1740791
  • 财政年份:
    2017
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
SDI-CSCS: Collaborative Research: S2OS: Enabling Infrastructure-Wide Programmable Security with SDI
SDI-CSCS:协作研究:S2OS:通过 SDI 实现基础设施范围内的可编程安全性
  • 批准号:
    1700544
  • 财政年份:
    2017
  • 资助金额:
    $ 35万
  • 项目类别:
    Continuing Grant
NeTS: Small: Detecting Races in SDN Control Plane
NeTS:小型:检测 SDN 控制平面中的竞争
  • 批准号:
    1617985
  • 财政年份:
    2016
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
TWC: Medium: Collaborative: HIMALAYAS: Hierarchical Machine Learning Stack for Fine-Grained Analysis of Malware Domain Groups
TWC:媒介:协作:HIMALAYAS:用于恶意软件域组细粒度分析的分层机器学习堆栈
  • 批准号:
    1314823
  • 财政年份:
    2013
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
CAREER: Coordination- and Correlation-based Botnet Defense
职业:基于协调和关联的僵尸网络防御
  • 批准号:
    0954096
  • 财政年份:
    2010
  • 资助金额:
    $ 35万
  • 项目类别:
    Continuing Grant

相似国自然基金

支持二维毫米波波束扫描的微波/毫米波高集成度天线研究
  • 批准号:
    62371263
  • 批准年份:
    2023
  • 资助金额:
    52 万元
  • 项目类别:
    面上项目
腙的Heck/脱氮气重排串联反应研究
  • 批准号:
    22301211
  • 批准年份:
    2023
  • 资助金额:
    30 万元
  • 项目类别:
    青年科学基金项目
水系锌离子电池协同性能调控及枝晶抑制机理研究
  • 批准号:
    52364038
  • 批准年份:
    2023
  • 资助金额:
    33 万元
  • 项目类别:
    地区科学基金项目
基于人类血清素神经元报告系统研究TSPYL1突变对婴儿猝死综合征的致病作用及机制
  • 批准号:
    82371176
  • 批准年份:
    2023
  • 资助金额:
    49 万元
  • 项目类别:
    面上项目
FOXO3 m6A甲基化修饰诱导滋养细胞衰老效应在补肾法治疗自然流产中的机制研究
  • 批准号:
    82305286
  • 批准年份:
    2023
  • 资助金额:
    30 万元
  • 项目类别:
    青年科学基金项目

相似海外基金

CICI:TCR: Enhancing Security and Privacy of Community Cyberinfrastructures for Collaborative Research
CICI:TCR:增强社区网络基础设施的安全性和隐私性以进行协作研究
  • 批准号:
    2319988
  • 财政年份:
    2023
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
Collaborative Research: CICI: Secure and Resilient Architecture: SciGuard: Building a Security Architecture for Science DMZ Based on SDN and NFV Technologies
合作研究:CICI:安全和弹性架构:SciGuard:基于SDN和NFV技术构建科学DMZ安全架构
  • 批准号:
    2128607
  • 财政年份:
    2021
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
Collaborative Research: CICI: Secure and Resilient Architecture: SciGuard: Building a Security Architecture for Science DMZ Based on SDN and NFV Technologies
合作研究:CICI:安全和弹性架构:SciGuard:基于SDN和NFV技术构建科学DMZ安全架构
  • 批准号:
    1642031
  • 财政年份:
    2017
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
Collaborative Research: CICI: Regional: SouthEast SciEntific Cybersecurity for University Research (SouthEast SECURE)
合作研究:CICI:区域:东南大学研究科学网络安全 (SouthEast SECURE)
  • 批准号:
    1812404
  • 财政年份:
    2017
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
Collaborative Research: CICI: Secure and Resilient Architecture: SciGuard: Building a Security Architecture for Science DMZ Based on SDN and NFV Technologies
合作研究:CICI:安全和弹性架构:SciGuard:基于SDN和NFV技术构建科学DMZ安全架构
  • 批准号:
    1642143
  • 财政年份:
    2017
  • 资助金额:
    $ 35万
  • 项目类别:
    Standard Grant
{{ showInfoDetail.title }}

作者:{{ showInfoDetail.author }}

知道了