Nothing Special   »   [go: up one dir, main page]

CN106326666A - 一种健康档案信息管理服务系统 - Google Patents

一种健康档案信息管理服务系统 Download PDF

Info

Publication number
CN106326666A
CN106326666A CN201610789121.8A CN201610789121A CN106326666A CN 106326666 A CN106326666 A CN 106326666A CN 201610789121 A CN201610789121 A CN 201610789121A CN 106326666 A CN106326666 A CN 106326666A
Authority
CN
China
Prior art keywords
data
health
service
user
module
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201610789121.8A
Other languages
English (en)
Inventor
不公告发明人
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Individual
Original Assignee
Individual
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Individual filed Critical Individual
Priority to CN201610789121.8A priority Critical patent/CN106326666A/zh
Publication of CN106326666A publication Critical patent/CN106326666A/zh
Pending legal-status Critical Current

Links

Landscapes

  • Storage Device Security (AREA)

Abstract

本发明提供了一种健康档案信息管理服务系统,包括云服务中心、用户移动终端、服务提供终端和数据安全管理系统,云服务中心包括信息档案存储模块、健康分析模块、健康服务应用模块,信息档案存储模块用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,健康分析模块用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端提供的服务项目中确定匹配的服务项目;健康服务应用模块用于根据用户移动终端发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端;数据安全管理系统用于保障健康档案信息的存储和传输安全。本发明实用便捷,安全性高。

Description

一种健康档案信息管理服务系统
技术领域
本发明涉及信息管理领域,具体涉及一种健康档案信息管理服务系统。
背景技术
相关技术中,健康监测穿带式设备、家用监护设备的高速发展为个人健康档案信息获取提供了新途径,但没有统一的信息管理服务平台支持,这些信息档案依然是碎片化的状态。
另一难题就是电子化病历和健康档案方案储存的信息安全和隐私保护,阻碍了健康档案信息服务行业的发展,个人无法享受到云技术服务架构和互联网给用户带来健康管理的便利性和更好的体验服务。
发明内容
为解决上述问题,本发明旨在提供一种健康档案信息管理服务系统。
本发明的目的采用以下技术方案来实现:
提供了一种健康档案信息管理服务系统,包括云服务中心、用户移动终端、服务提供终端和数据安全管理系统,所述云服务中心包括信息档案存储模块、健康分析模块、健康服务应用模块,所述信息档案存储模块用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,所述健康分析模块用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端提供的服务项目中确定匹配的服务项目;所述健康服务应用模块用于根据用户移动终端发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端,以及实现用户移动终端所选择服务项目对应的功能服务;所述数据安全管理系统用于保障健康档案信息的存储和传输安全。
本发明的有益效果为:为用户提供除健康档案信息存储服务外,同时通过健康分析模块反馈用户个人健康状态、提醒和匹配出该用户健康需求相应的服务,同时设置数据安全管理系统,保障健康档案信息的存储和传输安全,安全性高,从而解决了上述的技术问题。
附图说明
利用附图对本发明作进一步说明,但附图中的实施例不构成对本发明的任何限制,对于本领域的普通技术人员,在不付出创造性劳动的前提下,还可以根据以下附图获得其它的附图。
图1是本发明结构连接示意图。
图2是本发明数据安全管理系统的结构示意图。
附图标记:
云服务中心1、用户移动终端2、服务提供终端3、数据安全管理系统4、信息档案存储模块10、健康分析模块11、健康服务应用模块12、数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43、安全管理中心44。
具体实施方式
结合以下实施例对本发明作进一步描述。
应用场景1
参见图1、图2,本应用场景的一个实施例的提供了一种健康档案信息管理服务系统,包括云服务中心1、用户移动终端2、服务提供终端3和数据安全管理系统4,所述云服务中心1包括信息档案存储模块10、健康分析模块11、健康服务应用模块12,所述信息档案存储模块10用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,所述健康分析模块11用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端3提供的服务项目中确定匹配的服务项目;所述健康服务应用模块12用于根据用户移动终端2发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端2,以及实现用户移动终端2所选择服务项目对应的功能服务;所述数据安全管理系统4用于保障健康档案信息的存储和传输安全。
优选的,所述健康服务应用模块12还用于根据用户移动终端2或服务提供终端3的操作,查询用户账号下的健康档案和健康分析结果。
本发明上述实施例为用户提供除健康档案信息存储服务外,同时通过健康分析模块11反馈用户个人健康状态、提醒和匹配出该用户健康需求相应的服务,同时设置数据安全管理系统4,保障健康档案信息的存储和传输安全,安全性高,从而解决了上述的技术问题。
优选的,所述用户移动终端2包括用户关系授权模块,所述云服务中心1包括用户授权验证系统,所述用户授权验证系统包括授权与权限验证模块;所述用户关系授权模块用于发送授权请求至云服务中心1,所述授权请求包括被授权的用户账号或服务账号;所述授权与权限验证模块用于当接收到授权请求时,对所述被授权的用户账号或服务账号授予对发送授权请求的用户账号下健康档案及健康分析结果的操作权限。
本优选实施例进一步提高了健康档案信息访问的安全性能。
优选的,所述数据安全管理系统4包括数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43和安全管理中心44;所述数据服务系统40用于负责健康档案信息数据的存储管理、备份及查询;所述数据预处理系统41用于对需保密的健康档案信息数据进行预处理;所述云存储加解密系统42用于按照优化的访问控制安全策略对需保密的健康档案信息数据进行加密或解密;所述控制系统43用于将健康档案信息数据存储至相应的存储设备;所述安全管理中心44用于对各系统安全进行统一监控管理。
本优选实施例构建了数据安全管理系统4的系统结构。
优选的,所述负责健康档案信息的存储管理、备份及查询,包括:
(1)对健康档案信息的数据格式进行转换,建立适用于非关系数据库进行存储的格式;
(2)将健康档案信息数据分为基础数据和专业数据,采用集中式和分布式结合的策略对数据进行存储,存储时所有数据都进行备份;所述集中式和分布式结合的策略包括:对于高于预设频率的基础数据采用集中式存储,对于低于预设频率的专业数据采用分布式存储;
(3)建立相应的数据检索算法,对数据进行快速检索,所述数据检索算法采用目录检索和搜索引擎相结合的方式进行,具体包括:建立数据目录,根据目录对数据进行初步检索;在搜索引擎输入关键词,对数据进行精确检索;搜索引擎按照一定的方式寻找匹配的数据,并根据数据与关键词的匹配程度进行排序反馈给用户。
本优选实施例采用目录检索和搜索引擎结合的检索算法,能够快速、准确的获取数据。
优选的,所述对各系统安全进行统一监控管理,包括:
(1)针对数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43不同的安全防护要求采取对应的安全防护技术,配备相关的安全防护设备,形成完整的安全防护体制;
(2)建立有效的数据安全策略,对数据存储、传输、访问过程中的安全进行综合考虑,不仅对健康档案信息数据进行加密,同时对健康档案信息数据的传输协议进行加密;
(3)建立病毒和木马防御机制,定期更新病毒库和升级防火墙,更新周期为T,T取值为6-10天,对检测到的异常数据要进行分析,并发出预警。
本优选实施例实现了对各系统安全的统一监控管理。
优选的,所述数据预处理系统41包括数据分割单元、数据抽取单元和访问控制安全策略优化单元,所述数据分割单元用于对需保密的健康档案信息数据分割成多个互斥的数据集合;所述数据抽取单元用于对所述互斥的数据集合按照自定义的排序规则进行排序,将每个数据集合中的第一个数据单元按序抽取出来,与所述排序规则一起保存作为小块数据,其中所述互斥表示数据集合中的两两数据单元之间不存在任何关联;所述访问控制安全策略优化单元用于基于细粒度资源分割的访问控制安全策略优化方法生成系统的访问控制安全策略,包括:
(1)基于被数据抽取单元处理后的互斥的数据集合,构建层次化数据数结构,所述层次化数据树结构为三层数据树结构,其包括服务层、逻辑层和物理层,所述服务层为与数据调度服务相关的树根节点,所述逻辑层为访问控制安全策略中关联的数据,所述物理层包括所有互斥的数据集合中的数据单元;
(2)基于访问控制标记语言XACML制定针对不同安全等级的数据的访问控制安全策略,将访问控制安全策略中与数据关联的规则投影到所述互斥的数据集合中的数据单元上,从而将访问控制安全策略中的规则细化到数据维度;
(3)在每个所述互斥的数据集合中的数据单元上进行规则优化,以删除分配在每个数据单元上的规则的冲突和冗余;
(4)合并优化后的规则,生成优化的访问控制安全策略。
优选的,所述将数据存储至相应的存储设备,包括:
(1)将小块数据存储至本地存储器,并采用用户定义的加密技术对小块数据进行加密;
(2)将剩余数据通过云存储加解密系统42加密后存储到云服务中心1的云存储器中;其中,当云存储器接收到数据后,云对该数据进行完整性校验后保存在存储节点中。
上述两个优选实施例设置数据预处理系统41,先对需保密的数据进行数据分割和数据抽取处理,再进行访问控制安全策略中的规则细化,可以减少数据存储的物理存储空间,降低存储的开销,并消除访问控制安全策略中的冲突和冗余,提高访问控制决策效率;通过数据抽取处理抽取部分数据存储到本地存储器中,其余数据设置相应的访问控制安全策略后存储至云存储器中,解决了传统的基于单纯加密技术的云存储数据隐私保障机制在实际的数据操作过程中带来的比较大的系统开销和繁琐,可以有效防止恶意用户或云存储管理员非法窃取、篡改用户的隐私数据,提高了需保密的数据存储的安全性能。
优选的,所述云存储加解密系统42主要由数据拥有者、属性机构、云、可信三方、用户五个实体构成,所述对需保密的健康档案信息数据进行加密或解密,包括:
(1)可信三方为用户和属性机构分别分配用户身份标识UAID和属性机构身份标识AID,包括:
A、进行初始化,可信三方设定系统参数为其中α为随机整数;
B、对于每个合法用户,可信三方分配UAID并为其生成证书:
C e r t i f i c a t e ( U A I D ) = E ^ ( H ( U A I D ) , g ) C U A I D
同时,公布合法用户的身份验证参数其中,CUAID∈ZP
C、为数据拥有者和合法用户生成身份密钥对;
(2)生成基于身份的加解密密钥、属性加解密密钥以及代理重加密密钥,其中所述基于身份的加解密密钥包括身份公钥GKUAID和身份私钥CKUAID,所述属性加解密密钥包括属性公钥GKAID和属性私钥CKAID:
GK U A I D = E ^ ( g , g ) ∝ A I D
GK A I D = { ∀ x ∈ AS A I D : GK x = H ( x ) B x β A I D }
CKUAID=(∝AIDAID)
CK A I D = ( K 0 = g ∝ A I D g α γ , K 1 = g α γ , ∀ x ∈ AS U A I D , A I D : K x = H ( x ) B x β A I D γ )
其中,ASAID为单个属性机构能够分配的属性集合,GK1为属性x的公钥,Bx为属性x的版本号,∝AID为属性机构的私钥参数,βAID为属性更新参数,ASUAID,AID为根据属性机构的身份分配的属性集合,γ为属性机构随机选择的参数,γ,∝AIDAID∈ZP
(3)云存储加解密系统42利用数据密钥对需存储到云存储器的数据进行数据加密,得到密文CT,然后分别利用身份公钥和属性公钥对数据密钥加密,生成身份密钥密文CTU和属性密钥密文CTA,包括:
A、随机生成两个固定长度的字符串IK,AK,合并生成数据密钥DK:
DK=IK||AK
B、利用数据密钥DK对需存储到云存储器的数据进行数据加密,得到密文CT后,利用属性公钥对AK加密,生成属性密钥密文CTA,利用身份公钥对IK加密,生成身份密钥密文CTU
(4)进行代理重加密,当收到用户的数据请求时,云利用代理重加密密钥将身份密钥密文CTU转化为指定用户可解密的密文,其中所述代理重加密密钥由数据拥有者用自身私钥和身份公钥计算生成;
(5)进行数据解密时,用户收到数据后,分别利用身份私钥CKUAID和属性私钥CKAID解密身份密钥密文CTU和属性密钥密文CTA,然后重构数据密钥,解密密文CT;
(6)进行属性和身份密钥的更新。
本优选实施例通过设置云存储加解密系统42,能够实现对多类型的数据的细粒度访问控制和隐私保护,同时抵御用户和属性机构共谋;对需保密的数据,分别构造基于身份的加解密密钥、属性加解密密钥,合并构成数据加密密钥对该数据进行加密,从而只有同时满足身份和属性双重条件的用户可以解密,极大提高了数据安全管理系统4的安全性能。
在此应用场景中,更新周期T取6,系统的安全性相对提高了12%。
应用场景2
参见图1、图2,本应用场景的一个实施例的提供了一种健康档案信息管理服务系统,包括云服务中心1、用户移动终端2、服务提供终端3和数据安全管理系统4,所述云服务中心1包括信息档案存储模块10、健康分析模块11、健康服务应用模块12,所述信息档案存储模块10用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,所述健康分析模块11用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端3提供的服务项目中确定匹配的服务项目;所述健康服务应用模块12用于根据用户移动终端2发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端2,以及实现用户移动终端2所选择服务项目对应的功能服务;所述数据安全管理系统4用于保障健康档案信息的存储和传输安全。
优选的,所述健康服务应用模块12还用于根据用户移动终端2或服务提供终端3的操作,查询用户账号下的健康档案和健康分析结果。
本发明上述实施例为用户提供除健康档案信息存储服务外,同时通过健康分析模块11反馈用户个人健康状态、提醒和匹配出该用户健康需求相应的服务,同时设置数据安全管理系统4,保障健康档案信息的存储和传输安全,安全性高,从而解决了上述的技术问题。
优选的,所述用户移动终端2包括用户关系授权模块,所述云服务中心1包括用户授权验证系统,所述用户授权验证系统包括授权与权限验证模块;所述用户关系授权模块用于发送授权请求至云服务中心1,所述授权请求包括被授权的用户账号或服务账号;所述授权与权限验证模块用于当接收到授权请求时,对所述被授权的用户账号或服务账号授予对发送授权请求的用户账号下健康档案及健康分析结果的操作权限。
本优选实施例进一步提高了健康档案信息访问的安全性能。
优选的,所述数据安全管理系统4包括数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43和安全管理中心44;所述数据服务系统40用于负责健康档案信息数据的存储管理、备份及查询;所述数据预处理系统41用于对需保密的健康档案信息数据进行预处理;所述云存储加解密系统42用于按照优化的访问控制安全策略对需保密的健康档案信息数据进行加密或解密;所述控制系统43用于将健康档案信息数据存储至相应的存储设备;所述安全管理中心44用于对各系统安全进行统一监控管理。
本优选实施例构建了数据安全管理系统4的系统结构。
优选的,所述负责健康档案信息的存储管理、备份及查询,包括:
(1)对健康档案信息的数据格式进行转换,建立适用于非关系数据库进行存储的格式;
(2)将健康档案信息数据分为基础数据和专业数据,采用集中式和分布式结合的策略对数据进行存储,存储时所有数据都进行备份;所述集中式和分布式结合的策略包括:对于高于预设频率的基础数据采用集中式存储,对于低于预设频率的专业数据采用分布式存储;
(3)建立相应的数据检索算法,对数据进行快速检索,所述数据检索算法采用目录检索和搜索引擎相结合的方式进行,具体包括:建立数据目录,根据目录对数据进行初步检索;在搜索引擎输入关键词,对数据进行精确检索;搜索引擎按照一定的方式寻找匹配的数据,并根据数据与关键词的匹配程度进行排序反馈给用户。
本优选实施例采用目录检索和搜索引擎结合的检索算法,能够快速、准确的获取数据。
优选的,所述对各系统安全进行统一监控管理,包括:
(1)针对数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43不同的安全防护要求采取对应的安全防护技术,配备相关的安全防护设备,形成完整的安全防护体制;
(2)建立有效的数据安全策略,对数据存储、传输、访问过程中的安全进行综合考虑,不仅对健康档案信息数据进行加密,同时对健康档案信息数据的传输协议进行加密;
(3)建立病毒和木马防御机制,定期更新病毒库和升级防火墙,更新周期为T,T取值为6-10天,对检测到的异常数据要进行分析,并发出预警。
本优选实施例实现了对各系统安全的统一监控管理。
优选的,所述数据预处理系统41包括数据分割单元、数据抽取单元和访问控制安全策略优化单元,所述数据分割单元用于对需保密的健康档案信息数据分割成多个互斥的数据集合;所述数据抽取单元用于对所述互斥的数据集合按照自定义的排序规则进行排序,将每个数据集合中的第一个数据单元按序抽取出来,与所述排序规则一起保存作为小块数据,其中所述互斥表示数据集合中的两两数据单元之间不存在任何关联;所述访问控制安全策略优化单元用于基于细粒度资源分割的访问控制安全策略优化方法生成系统的访问控制安全策略,包括:
(1)基于被数据抽取单元处理后的互斥的数据集合,构建层次化数据数结构,所述层次化数据树结构为三层数据树结构,其包括服务层、逻辑层和物理层,所述服务层为与数据调度服务相关的树根节点,所述逻辑层为访问控制安全策略中关联的数据,所述物理层包括所有互斥的数据集合中的数据单元;
(2)基于访问控制标记语言XACML制定针对不同安全等级的数据的访问控制安全策略,将访问控制安全策略中与数据关联的规则投影到所述互斥的数据集合中的数据单元上,从而将访问控制安全策略中的规则细化到数据维度;
(3)在每个所述互斥的数据集合中的数据单元上进行规则优化,以删除分配在每个数据单元上的规则的冲突和冗余;
(4)合并优化后的规则,生成优化的访问控制安全策略。
优选的,所述将数据存储至相应的存储设备,包括:
(1)将小块数据存储至本地存储器,并采用用户定义的加密技术对小块数据进行加密;
(2)将剩余数据通过云存储加解密系统42加密后存储到云服务中心1的云存储器中;其中,当云存储器接收到数据后,云对该数据进行完整性校验后保存在存储节点中。
上述两个优选实施例设置数据预处理系统41,先对需保密的数据进行数据分割和数据抽取处理,再进行访问控制安全策略中的规则细化,可以减少数据存储的物理存储空间,降低存储的开销,并消除访问控制安全策略中的冲突和冗余,提高访问控制决策效率;通过数据抽取处理抽取部分数据存储到本地存储器中,其余数据设置相应的访问控制安全策略后存储至云存储器中,解决了传统的基于单纯加密技术的云存储数据隐私保障机制在实际的数据操作过程中带来的比较大的系统开销和繁琐,可以有效防止恶意用户或云存储管理员非法窃取、篡改用户的隐私数据,提高了需保密的数据存储的安全性能。
优选的,所述云存储加解密系统42主要由数据拥有者、属性机构、云、可信三方、用户五个实体构成,所述对需保密的健康档案信息数据进行加密或解密,包括:
(1)可信三方为用户和属性机构分别分配用户身份标识UAID和属性机构身份标识AID,包括:
A、进行初始化,可信三方设定系统参数为其中α为随机整数;
B、对于每个合法用户,可信三方分配UAID并为其生成证书:
C e r t i f i c a t e ( U A I D ) = E ^ ( H ( U A I D ) , g ) C U A I D
同时,公布合法用户的身份验证参数其中,CUAID∈ZP
C、为数据拥有者和合法用户生成身份密钥对;
(2)生成基于身份的加解密密钥、属性加解密密钥以及代理重加密密钥,其中所述基于身份的加解密密钥包括身份公钥GKUAID和身份私钥CKUAID,所述属性加解密密钥包括属性公钥GKAID和属性私钥CKAID:
GK U A I D = E ^ ( g , g ) ∝ A I D
GK A I D = { ∀ x ∈ AS A I D : GK x = H ( x ) B x β A I D }
CKUAID=(∝AIDAID)
CK A I D = ( K 0 = g ∝ A I D g α γ , K 1 = g α γ , ∀ x ∈ AS U A I D , A I D : K x = H ( x ) B x β A I D γ )
其中,ASAID为单个属性机构能够分配的属性集合,GKx为属性x的公钥,Bx为属性x的版本号,∝AID为属性机构的私钥参数,βAID为属性更新参数,ASUAID,AID为根据属性机构的身份分配的属性集合,γ为属性机构随机选择的参数,γ,∝AIDAID∈ZP
(3)云存储加解密系统42利用数据密钥对需存储到云存储器的数据进行数据加密,得到密文CT,然后分别利用身份公钥和属性公钥对数据密钥加密,生成身份密钥密文CTU和属性密钥密文CTA,包括:
A、随机生成两个固定长度的字符串IK,AK,合并生成数据密钥DK:
DK=IK||AK
B、利用数据密钥DK对需存储到云存储器的数据进行数据加密,得到密文CT后,利用属性公钥对AK加密,生成属性密钥密文CTA,利用身份公钥对IK加密,生成身份密钥密文CTU
(4)进行代理重加密,当收到用户的数据请求时,云利用代理重加密密钥将身份密钥密文CTU转化为指定用户可解密的密文,其中所述代理重加密密钥由数据拥有者用自身私钥和身份公钥计算生成;
(5)进行数据解密时,用户收到数据后,分别利用身份私钥CKUAID和属性私钥CKAID解密身份密钥密文CTU和属性密钥密文CTA,然后重构数据密钥,解密密文CT;
(6)进行属性和身份密钥的更新。
本优选实施例通过设置云存储加解密系统42,能够实现对多类型的数据的细粒度访问控制和隐私保护,同时抵御用户和属性机构共谋;对需保密的数据,分别构造基于身份的加解密密钥、属性加解密密钥,合并构成数据加密密钥对该数据进行加密,从而只有同时满足身份和属性双重条件的用户可以解密,极大提高了数据安全管理系统4的安全性能。
在此应用场景中,更新周期T取7,系统的安全性相对提高了11%。
应用场景3
参见图1、图2,本应用场景的一个实施例的提供了一种健康档案信息管理服务系统,包括云服务中心1、用户移动终端2、服务提供终端3和数据安全管理系统4,所述云服务中心1包括信息档案存储模块10、健康分析模块11、健康服务应用模块12,所述信息档案存储模块10用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,所述健康分析模块11用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端3提供的服务项目中确定匹配的服务项目;所述健康服务应用模块12用于根据用户移动终端2发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端2,以及实现用户移动终端2所选择服务项目对应的功能服务;所述数据安全管理系统4用于保障健康档案信息的存储和传输安全。
优选的,所述健康服务应用模块12还用于根据用户移动终端2或服务提供终端3的操作,查询用户账号下的健康档案和健康分析结果。
本发明上述实施例为用户提供除健康档案信息存储服务外,同时通过健康分析模块11反馈用户个人健康状态、提醒和匹配出该用户健康需求相应的服务,同时设置数据安全管理系统4,保障健康档案信息的存储和传输安全,安全性高,从而解决了上述的技术问题。
优选的,所述用户移动终端2包括用户关系授权模块,所述云服务中心1包括用户授权验证系统,所述用户授权验证系统包括授权与权限验证模块;所述用户关系授权模块用于发送授权请求至云服务中心1,所述授权请求包括被授权的用户账号或服务账号;所述授权与权限验证模块用于当接收到授权请求时,对所述被授权的用户账号或服务账号授予对发送授权请求的用户账号下健康档案及健康分析结果的操作权限。
本优选实施例进一步提高了健康档案信息访问的安全性能。
优选的,所述数据安全管理系统4包括数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43和安全管理中心44;所述数据服务系统40用于负责健康档案信息数据的存储管理、备份及查询;所述数据预处理系统41用于对需保密的健康档案信息数据进行预处理;所述云存储加解密系统42用于按照优化的访问控制安全策略对需保密的健康档案信息数据进行加密或解密;所述控制系统43用于将健康档案信息数据存储至相应的存储设备;所述安全管理中心44用于对各系统安全进行统一监控管理。
本优选实施例构建了数据安全管理系统4的系统结构。
优选的,所述负责健康档案信息的存储管理、备份及查询,包括:
(1)对健康档案信息的数据格式进行转换,建立适用于非关系数据库进行存储的格式;
(2)将健康档案信息数据分为基础数据和专业数据,采用集中式和分布式结合的策略对数据进行存储,存储时所有数据都进行备份;所述集中式和分布式结合的策略包括:对于高于预设频率的基础数据采用集中式存储,对于低于预设频率的专业数据采用分布式存储;
(3)建立相应的数据检索算法,对数据进行快速检索,所述数据检索算法采用目录检索和搜索引擎相结合的方式进行,具体包括:建立数据目录,根据目录对数据进行初步检索;在搜索引擎输入关键词,对数据进行精确检索;搜索引擎按照一定的方式寻找匹配的数据,并根据数据与关键词的匹配程度进行排序反馈给用户。
本优选实施例采用目录检索和搜索引擎结合的检索算法,能够快速、准确的获取数据。
优选的,所述对各系统安全进行统一监控管理,包括:
(1)针对数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43不同的安全防护要求采取对应的安全防护技术,配备相关的安全防护设备,形成完整的安全防护体制;
(2)建立有效的数据安全策略,对数据存储、传输、访问过程中的安全进行综合考虑,不仅对健康档案信息数据进行加密,同时对健康档案信息数据的传输协议进行加密;
(3)建立病毒和木马防御机制,定期更新病毒库和升级防火墙,更新周期为T,T取值为6-10天,对检测到的异常数据要进行分析,并发出预警。
本优选实施例实现了对各系统安全的统一监控管理。
优选的,所述数据预处理系统41包括数据分割单元、数据抽取单元和访问控制安全策略优化单元,所述数据分割单元用于对需保密的健康档案信息数据分割成多个互斥的数据集合;所述数据抽取单元用于对所述互斥的数据集合按照自定义的排序规则进行排序,将每个数据集合中的第一个数据单元按序抽取出来,与所述排序规则一起保存作为小块数据,其中所述互斥表示数据集合中的两两数据单元之间不存在任何关联;所述访问控制安全策略优化单元用于基于细粒度资源分割的访问控制安全策略优化方法生成系统的访问控制安全策略,包括:
(1)基于被数据抽取单元处理后的互斥的数据集合,构建层次化数据数结构,所述层次化数据树结构为三层数据树结构,其包括服务层、逻辑层和物理层,所述服务层为与数据调度服务相关的树根节点,所述逻辑层为访问控制安全策略中关联的数据,所述物理层包括所有互斥的数据集合中的数据单元;
(2)基于访问控制标记语言XACML制定针对不同安全等级的数据的访问控制安全策略,将访问控制安全策略中与数据关联的规则投影到所述互斥的数据集合中的数据单元上,从而将访问控制安全策略中的规则细化到数据维度;
(3)在每个所述互斥的数据集合中的数据单元上进行规则优化,以删除分配在每个数据单元上的规则的冲突和冗余;
(4)合并优化后的规则,生成优化的访问控制安全策略。
优选的,所述将数据存储至相应的存储设备,包括:
(1)将小块数据存储至本地存储器,并采用用户定义的加密技术对小块数据进行加密;
(2)将剩余数据通过云存储加解密系统42加密后存储到云服务中心1的云存储器中;其中,当云存储器接收到数据后,云对该数据进行完整性校验后保存在存储节点中。
上述两个优选实施例设置数据预处理系统41,先对需保密的数据进行数据分割和数据抽取处理,再进行访问控制安全策略中的规则细化,可以减少数据存储的物理存储空间,降低存储的开销,并消除访问控制安全策略中的冲突和冗余,提高访问控制决策效率;通过数据抽取处理抽取部分数据存储到本地存储器中,其余数据设置相应的访问控制安全策略后存储至云存储器中,解决了传统的基于单纯加密技术的云存储数据隐私保障机制在实际的数据操作过程中带来的比较大的系统开销和繁琐,可以有效防止恶意用户或云存储管理员非法窃取、篡改用户的隐私数据,提高了需保密的数据存储的安全性能。
优选的,所述云存储加解密系统42主要由数据拥有者、属性机构、云、可信三方、用户五个实体构成,所述对需保密的健康档案信息数据进行加密或解密,包括:
(1)可信三方为用户和属性机构分别分配用户身份标识UAID和属性机构身份标识AID,包括:
A、进行初始化,可信三方设定系统参数为其中α为随机整数;
B、对于每个合法用户,可信三方分配UAID并为其生成证书:
C e r t i f i c a t e ( U A I D ) = E ^ ( H ( U A I D ) , g ) C U A I D
同时,公布合法用户的身份验证参数其中,CUAID∈ZP
C、为数据拥有者和合法用户生成身份密钥对;
(2)生成基于身份的加解密密钥、属性加解密密钥以及代理重加密密钥,其中所述基于身份的加解密密钥包括身份公钥GKUAID和身份私钥CKUAID,所述属性加解密密钥包括属性公钥GKAID和属性私钥CKAID:
GK U A I D = E ^ ( g , g ) ∝ A I D
GK A I D = { ∀ x ∈ AS A I D : GK x = H ( x ) B x β A I D }
CKUAID=(∝AIDAID)
CK A I D = ( K 0 = g ∝ A I D g α γ , K 1 = g α γ , ∀ x ∈ AS U A I D , A I D : K x = H ( x ) B x β A I D γ )
其中,ASAID为单个属性机构能够分配的属性集合,GKx为属性x的公钥,Bx为属性x的版本号,∝AID为属性机构的私钥参数,βAID为属性更新参数,ASUAID,AID为根据属性机构的身份分配的属性集合,γ为属性机构随机选择的参数,γ,∝AIDAID∈ZP
(3)云存储加解密系统42利用数据密钥对需存储到云存储器的数据进行数据加密,得到密文CT,然后分别利用身份公钥和属性公钥对数据密钥加密,生成身份密钥密文CTU和属性密钥密文CTA,包括:
A、随机生成两个固定长度的字符串IK,AK,合并生成数据密钥DK:
DK=IK||AK
B、利用数据密钥DK对需存储到云存储器的数据进行数据加密,得到密文CT后,利用属性公钥对AK加密,生成属性密钥密文CTA,利用身份公钥对IK加密,生成身份密钥密文CTU
(4)进行代理重加密,当收到用户的数据请求时,云利用代理重加密密钥将身份密钥密文CTU转化为指定用户可解密的密文,其中所述代理重加密密钥由数据拥有者用自身私钥和身份公钥计算生成;
(5)进行数据解密时,用户收到数据后,分别利用身份私钥CKUAID和属性私钥CKAID解密身份密钥密文CTU和属性密钥密文CTA,然后重构数据密钥,解密密文CT;
(6)进行属性和身份密钥的更新。
本优选实施例通过设置云存储加解密系统42,能够实现对多类型的数据的细粒度访问控制和隐私保护,同时抵御用户和属性机构共谋;对需保密的数据,分别构造基于身份的加解密密钥、属性加解密密钥,合并构成数据加密密钥对该数据进行加密,从而只有同时满足身份和属性双重条件的用户可以解密,极大提高了数据安全管理系统4的安全性能。
在此应用场景中,更新周期T取8,系统的安全性相对提高了10%。
应用场景4
参见图1、图2,本应用场景的一个实施例的提供了一种健康档案信息管理服务系统,包括云服务中心1、用户移动终端2、服务提供终端3和数据安全管理系统4,所述云服务中心1包括信息档案存储模块10、健康分析模块11、健康服务应用模块12,所述信息档案存储模块10用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,所述健康分析模块11用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端3提供的服务项目中确定匹配的服务项目;所述健康服务应用模块12用于根据用户移动终端2发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端2,以及实现用户移动终端2所选择服务项目对应的功能服务;所述数据安全管理系统4用于保障健康档案信息的存储和传输安全。
优选的,所述健康服务应用模块12还用于根据用户移动终端2或服务提供终端3的操作,查询用户账号下的健康档案和健康分析结果。
本发明上述实施例为用户提供除健康档案信息存储服务外,同时通过健康分析模块11反馈用户个人健康状态、提醒和匹配出该用户健康需求相应的服务,同时设置数据安全管理系统4,保障健康档案信息的存储和传输安全,安全性高,从而解决了上述的技术问题。
优选的,所述用户移动终端2包括用户关系授权模块,所述云服务中心1包括用户授权验证系统,所述用户授权验证系统包括授权与权限验证模块;所述用户关系授权模块用于发送授权请求至云服务中心1,所述授权请求包括被授权的用户账号或服务账号;所述授权与权限验证模块用于当接收到授权请求时,对所述被授权的用户账号或服务账号授予对发送授权请求的用户账号下健康档案及健康分析结果的操作权限。
本优选实施例进一步提高了健康档案信息访问的安全性能。
优选的,所述数据安全管理系统4包括数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43和安全管理中心44;所述数据服务系统40用于负责健康档案信息数据的存储管理、备份及查询;所述数据预处理系统41用于对需保密的健康档案信息数据进行预处理;所述云存储加解密系统42用于按照优化的访问控制安全策略对需保密的健康档案信息数据进行加密或解密;所述控制系统43用于将健康档案信息数据存储至相应的存储设备;所述安全管理中心44用于对各系统安全进行统一监控管理。
本优选实施例构建了数据安全管理系统4的系统结构。
优选的,所述负责健康档案信息的存储管理、备份及查询,包括:
(1)对健康档案信息的数据格式进行转换,建立适用于非关系数据库进行存储的格式;
(2)将健康档案信息数据分为基础数据和专业数据,采用集中式和分布式结合的策略对数据进行存储,存储时所有数据都进行备份;所述集中式和分布式结合的策略包括:对于高于预设频率的基础数据采用集中式存储,对于低于预设频率的专业数据采用分布式存储;
(3)建立相应的数据检索算法,对数据进行快速检索,所述数据检索算法采用目录检索和搜索引擎相结合的方式进行,具体包括:建立数据目录,根据目录对数据进行初步检索;在搜索引擎输入关键词,对数据进行精确检索;搜索引擎按照一定的方式寻找匹配的数据,并根据数据与关键词的匹配程度进行排序反馈给用户。
本优选实施例采用目录检索和搜索引擎结合的检索算法,能够快速、准确的获取数据。
优选的,所述对各系统安全进行统一监控管理,包括:
(1)针对数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43不同的安全防护要求采取对应的安全防护技术,配备相关的安全防护设备,形成完整的安全防护体制;
(2)建立有效的数据安全策略,对数据存储、传输、访问过程中的安全进行综合考虑,不仅对健康档案信息数据进行加密,同时对健康档案信息数据的传输协议进行加密;
(3)建立病毒和木马防御机制,定期更新病毒库和升级防火墙,更新周期为T,T取值为6-10天,对检测到的异常数据要进行分析,并发出预警。
本优选实施例实现了对各系统安全的统一监控管理。
优选的,所述数据预处理系统41包括数据分割单元、数据抽取单元和访问控制安全策略优化单元,所述数据分割单元用于对需保密的健康档案信息数据分割成多个互斥的数据集合;所述数据抽取单元用于对所述互斥的数据集合按照自定义的排序规则进行排序,将每个数据集合中的第一个数据单元按序抽取出来,与所述排序规则一起保存作为小块数据,其中所述互斥表示数据集合中的两两数据单元之间不存在任何关联;所述访问控制安全策略优化单元用于基于细粒度资源分割的访问控制安全策略优化方法生成系统的访问控制安全策略,包括:
(1)基于被数据抽取单元处理后的互斥的数据集合,构建层次化数据数结构,所述层次化数据树结构为三层数据树结构,其包括服务层、逻辑层和物理层,所述服务层为与数据调度服务相关的树根节点,所述逻辑层为访问控制安全策略中关联的数据,所述物理层包括所有互斥的数据集合中的数据单元;
(2)基于访问控制标记语言XACML制定针对不同安全等级的数据的访问控制安全策略,将访问控制安全策略中与数据关联的规则投影到所述互斥的数据集合中的数据单元上,从而将访问控制安全策略中的规则细化到数据维度;
(3)在每个所述互斥的数据集合中的数据单元上进行规则优化,以删除分配在每个数据单元上的规则的冲突和冗余;
(4)合并优化后的规则,生成优化的访问控制安全策略。
优选的,所述将数据存储至相应的存储设备,包括:
(1)将小块数据存储至本地存储器,并采用用户定义的加密技术对小块数据进行加密;
(2)将剩余数据通过云存储加解密系统42加密后存储到云服务中心1的云存储器中;其中,当云存储器接收到数据后,云对该数据进行完整性校验后保存在存储节点中。
上述两个优选实施例设置数据预处理系统41,先对需保密的数据进行数据分割和数据抽取处理,再进行访问控制安全策略中的规则细化,可以减少数据存储的物理存储空间,降低存储的开销,并消除访问控制安全策略中的冲突和冗余,提高访问控制决策效率;通过数据抽取处理抽取部分数据存储到本地存储器中,其余数据设置相应的访问控制安全策略后存储至云存储器中,解决了传统的基于单纯加密技术的云存储数据隐私保障机制在实际的数据操作过程中带来的比较大的系统开销和繁琐,可以有效防止恶意用户或云存储管理员非法窃取、篡改用户的隐私数据,提高了需保密的数据存储的安全性能。
优选的,所述云存储加解密系统42主要由数据拥有者、属性机构、云、可信三方、用户五个实体构成,所述对需保密的健康档案信息数据进行加密或解密,包括:
(1)可信三方为用户和属性机构分别分配用户身份标识UAID和属性机构身份标识AID,包括:
A、进行初始化,可信三方设定系统参数为其中α为随机整数;
B、对于每个合法用户,可信三方分配UAID并为其生成证书:
C e r t i f i c a t e ( U A I D ) = E ^ ( H ( U A I D ) , g ) C U A I D
同时,公布合法用户的身份验证参数其中,CUAID∈ZP
C、为数据拥有者和合法用户生成身份密钥对;
(2)生成基于身份的加解密密钥、属性加解密密钥以及代理重加密密钥,其中所述基于身份的加解密密钥包括身份公钥GKUAID和身份私钥CKUAID,所述属性加解密密钥包括属性公钥GKAID和属性私钥CKAID:
GK U A I D = E ^ ( g , g ) ∝ A I D
GK A I D = { ∀ x ∈ AS A I D : GK x = H ( x ) B x β A I D }
CKUAID=(∝AIDAID)
CK A I D = ( K 0 = g ∝ A I D g α γ , K 1 = g α γ , ∀ x ∈ AS U A I D , A I D : K x = H ( x ) B x β A I D γ )
其中,ASAID为单个属性机构能够分配的属性集合,GKx为属性x的公钥,Bx为属性x的版本号,∝AID为属性机构的私钥参数,βAID为属性更新参数,ASUAID,AID为根据属性机构的身份分配的属性集合,γ为属性机构随机选择的参数,γ,∝AIDAID∈ZP
(3)云存储加解密系统42利用数据密钥对需存储到云存储器的数据进行数据加密,得到密文CT,然后分别利用身份公钥和属性公钥对数据密钥加密,生成身份密钥密文CTU和属性密钥密文CTA,包括:
A、随机生成两个固定长度的字符串IK,AK,合并生成数据密钥DK:
DK=IK||AK
B、利用数据密钥DK对需存储到云存储器的数据进行数据加密,得到密文CT后,利用属性公钥对AK加密,生成属性密钥密文CTA,利用身份公钥对IK加密,生成身份密钥密文CTU
(4)进行代理重加密,当收到用户的数据请求时,云利用代理重加密密钥将身份密钥密文CTU转化为指定用户可解密的密文,其中所述代理重加密密钥由数据拥有者用自身私钥和身份公钥计算生成;
(5)进行数据解密时,用户收到数据后,分别利用身份私钥CKUAID和属性私钥CKAID解密身份密钥密文CTU和属性密钥密文CTA,然后重构数据密钥,解密密文CT;
(6)进行属性和身份密钥的更新。
本优选实施例通过设置云存储加解密系统42,能够实现对多类型的数据的细粒度访问控制和隐私保护,同时抵御用户和属性机构共谋;对需保密的数据,分别构造基于身份的加解密密钥、属性加解密密钥,合并构成数据加密密钥对该数据进行加密,从而只有同时满足身份和属性双重条件的用户可以解密,极大提高了数据安全管理系统4的安全性能。
在此应用场景中,更新周期T取9,系统的安全性相对提高了9%。
应用场景5
参见图1、图2,本应用场景的一个实施例的提供了一种健康档案信息管理服务系统,包括云服务中心1、用户移动终端2、服务提供终端3和数据安全管理系统4,所述云服务中心1包括信息档案存储模块10、健康分析模块11、健康服务应用模块12,所述信息档案存储模块10用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,所述健康分析模块11用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端3提供的服务项目中确定匹配的服务项目;所述健康服务应用模块12用于根据用户移动终端2发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端2,以及实现用户移动终端2所选择服务项目对应的功能服务;所述数据安全管理系统4用于保障健康档案信息的存储和传输安全。
优选的,所述健康服务应用模块12还用于根据用户移动终端2或服务提供终端3的操作,查询用户账号下的健康档案和健康分析结果。
本发明上述实施例为用户提供除健康档案信息存储服务外,同时通过健康分析模块11反馈用户个人健康状态、提醒和匹配出该用户健康需求相应的服务,同时设置数据安全管理系统4,保障健康档案信息的存储和传输安全,安全性高,从而解决了上述的技术问题。
优选的,所述用户移动终端2包括用户关系授权模块,所述云服务中心1包括用户授权验证系统,所述用户授权验证系统包括授权与权限验证模块;所述用户关系授权模块用于发送授权请求至云服务中心1,所述授权请求包括被授权的用户账号或服务账号;所述授权与权限验证模块用于当接收到授权请求时,对所述被授权的用户账号或服务账号授予对发送授权请求的用户账号下健康档案及健康分析结果的操作权限。
本优选实施例进一步提高了健康档案信息访问的安全性能。
优选的,所述数据安全管理系统4包括数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43和安全管理中心44;所述数据服务系统40用于负责健康档案信息数据的存储管理、备份及查询;所述数据预处理系统41用于对需保密的健康档案信息数据进行预处理;所述云存储加解密系统42用于按照优化的访问控制安全策略对需保密的健康档案信息数据进行加密或解密;所述控制系统43用于将健康档案信息数据存储至相应的存储设备;所述安全管理中心44用于对各系统安全进行统一监控管理。
本优选实施例构建了数据安全管理系统4的系统结构。
优选的,所述负责健康档案信息的存储管理、备份及查询,包括:
(1)对健康档案信息的数据格式进行转换,建立适用于非关系数据库进行存储的格式;
(2)将健康档案信息数据分为基础数据和专业数据,采用集中式和分布式结合的策略对数据进行存储,存储时所有数据都进行备份;所述集中式和分布式结合的策略包括:对于高于预设频率的基础数据采用集中式存储,对于低于预设频率的专业数据采用分布式存储;
(3)建立相应的数据检索算法,对数据进行快速检索,所述数据检索算法采用目录检索和搜索引擎相结合的方式进行,具体包括:建立数据目录,根据目录对数据进行初步检索;在搜索引擎输入关键词,对数据进行精确检索;搜索引擎按照一定的方式寻找匹配的数据,并根据数据与关键词的匹配程度进行排序反馈给用户。
本优选实施例采用目录检索和搜索引擎结合的检索算法,能够快速、准确的获取数据。
优选的,所述对各系统安全进行统一监控管理,包括:
(1)针对数据服务系统40、数据预处理系统41、云存储加解密系统42、控制系统43不同的安全防护要求采取对应的安全防护技术,配备相关的安全防护设备,形成完整的安全防护体制;
(2)建立有效的数据安全策略,对数据存储、传输、访问过程中的安全进行综合考虑,不仅对健康档案信息数据进行加密,同时对健康档案信息数据的传输协议进行加密;
(3)建立病毒和木马防御机制,定期更新病毒库和升级防火墙,更新周期为T,T取值为6-10天,对检测到的异常数据要进行分析,并发出预警。
本优选实施例实现了对各系统安全的统一监控管理。
优选的,所述数据预处理系统41包括数据分割单元、数据抽取单元和访问控制安全策略优化单元,所述数据分割单元用于对需保密的健康档案信息数据分割成多个互斥的数据集合;所述数据抽取单元用于对所述互斥的数据集合按照自定义的排序规则进行排序,将每个数据集合中的第一个数据单元按序抽取出来,与所述排序规则一起保存作为小块数据,其中所述互斥表示数据集合中的两两数据单元之间不存在任何关联;所述访问控制安全策略优化单元用于基于细粒度资源分割的访问控制安全策略优化方法生成系统的访问控制安全策略,包括:
(1)基于被数据抽取单元处理后的互斥的数据集合,构建层次化数据数结构,所述层次化数据树结构为三层数据树结构,其包括服务层、逻辑层和物理层,所述服务层为与数据调度服务相关的树根节点,所述逻辑层为访问控制安全策略中关联的数据,所述物理层包括所有互斥的数据集合中的数据单元;
(2)基于访问控制标记语言XACML制定针对不同安全等级的数据的访问控制安全策略,将访问控制安全策略中与数据关联的规则投影到所述互斥的数据集合中的数据单元上,从而将访问控制安全策略中的规则细化到数据维度;
(3)在每个所述互斥的数据集合中的数据单元上进行规则优化,以删除分配在每个数据单元上的规则的冲突和冗余;
(4)合并优化后的规则,生成优化的访问控制安全策略。
优选的,所述将数据存储至相应的存储设备,包括:
(1)将小块数据存储至本地存储器,并采用用户定义的加密技术对小块数据进行加密;
(2)将剩余数据通过云存储加解密系统42加密后存储到云服务中心1的云存储器中;其中,当云存储器接收到数据后,云对该数据进行完整性校验后保存在存储节点中。
上述两个优选实施例设置数据预处理系统41,先对需保密的数据进行数据分割和数据抽取处理,再进行访问控制安全策略中的规则细化,可以减少数据存储的物理存储空间,降低存储的开销,并消除访问控制安全策略中的冲突和冗余,提高访问控制决策效率;通过数据抽取处理抽取部分数据存储到本地存储器中,其余数据设置相应的访问控制安全策略后存储至云存储器中,解决了传统的基于单纯加密技术的云存储数据隐私保障机制在实际的数据操作过程中带来的比较大的系统开销和繁琐,可以有效防止恶意用户或云存储管理员非法窃取、篡改用户的隐私数据,提高了需保密的数据存储的安全性能。
优选的,所述云存储加解密系统42主要由数据拥有者、属性机构、云、可信三方、用户五个实体构成,所述对需保密的健康档案信息数据进行加密或解密,包括:
(1)可信三方为用户和属性机构分别分配用户身份标识UAID和属性机构身份标识AID,包括:
A、进行初始化,可信三方设定系统参数为其中α为随机整数;
B、对于每个合法用户,可信三方分配UAID并为其生成证书:
C e r t i f i c a t e ( U A I D ) = E ^ ( H ( U A I D ) , g ) C U A I D
同时,公布合法用户的身份验证参数其中,CUAID∈ZP
C、为数据拥有者和合法用户生成身份密钥对;
(2)生成基于身份的加解密密钥、属性加解密密钥以及代理重加密密钥,其中所述基于身份的加解密密钥包括身份公钥GKUAID和身份私钥CKUAID,所述属性加解密密钥包括属性公钥GKAID和属性私钥CKAID:
GK U A I D = E ^ ( g , g ) ∝ A I D
GK A I D = { ∀ x ∈ AS A I D : GK x = H ( x ) B x β A I D }
CKUAID=(∝AIDAID)
CK A I D = ( K 0 = g ∝ A I D g α γ , K 1 = g α γ , ∀ x ∈ AS U A I D , A I D : K x = H ( x ) B x β A I D γ )
其中,ASAID为单个属性机构能够分配的属性集合,GKx为属性x的公钥,Bx为属性x的版本号,∝AID为属性机构的私钥参数,βAID为属性更新参数,ASUAID,AID为根据属性机构的身份分配的属性集合,γ为属性机构随机选择的参数,γ,∝AIDAID∈ZP
(3)云存储加解密系统42利用数据密钥对需存储到云存储器的数据进行数据加密,得到密文CT,然后分别利用身份公钥和属性公钥对数据密钥加密,生成身份密钥密文CTU和属性密钥密文CTA,包括:
A、随机生成两个固定长度的字符串IK,AK,合并生成数据密钥DK:
DK=IK||AK
B、利用数据密钥DK对需存储到云存储器的数据进行数据加密,得到密文CT后,利用属性公钥对AK加密,生成属性密钥密文CTA,利用身份公钥对IK加密,生成身份密钥密文CTU
(4)进行代理重加密,当收到用户的数据请求时,云利用代理重加密密钥将身份密钥密文CTU转化为指定用户可解密的密文,其中所述代理重加密密钥由数据拥有者用自身私钥和身份公钥计算生成;
(5)进行数据解密时,用户收到数据后,分别利用身份私钥CKUAID和属性私钥CKAID解密身份密钥密文CTU和属性密钥密文CTA,然后重构数据密钥,解密密文CT;
(6)进行属性和身份密钥的更新。
本优选实施例通过设置云存储加解密系统42,能够实现对多类型的数据的细粒度访问控制和隐私保护,同时抵御用户和属性机构共谋;对需保密的数据,分别构造基于身份的加解密密钥、属性加解密密钥,合并构成数据加密密钥对该数据进行加密,从而只有同时满足身份和属性双重条件的用户可以解密,极大提高了数据安全管理系统4的安全性能。
在此应用场景中,更新周期T取10,系统的安全性相对提高了8%。
最后应当说明的是,以上实施例仅用以说明本发明的技术方案,而非对本发明保护范围的限制,尽管参照较佳实施例对本发明作了详细地说明,本领域的普通技术人员应当理解,可以对本发明的技术方案进行修改或者等同替换,而不脱离本发明技术方案的实质和范围。

Claims (3)

1.一种健康档案信息管理服务系统,其特征在于,包括云服务中心、用户移动终端、服务提供终端和数据安全管理系统,所述云服务中心包括信息档案存储模块、健康分析模块、健康服务应用模块,所述信息档案存储模块用于存储健康档案信息,根据存储的健康档案信息生成或更新用户账号下的健康档案,所述健康分析模块用于对健康档案信息进行数据分析处理得到健康分析结果,以及根据健康分析结果从服务提供终端提供的服务项目中确定匹配的服务项目;所述健康服务应用模块用于根据用户移动终端发送的服务请求,推送所述匹配的服务项目至相应的用户移动终端,以及实现用户移动终端所选择服务项目对应的功能服务;所述数据安全管理系统用于保障健康档案信息的存储和传输安全。
2.根据权利要求1所述的一种健康档案信息管理服务系统,其特征在于,所述健康服务应用模块还用于根据用户移动终端或服务提供终端的操作,查询用户账号下的健康档案和健康分析结果。
3.根据权利要求2所述的一种健康档案信息管理服务系统,其特征在于,所述用户移动终端包括用户关系授权模块,所述云服务中心包括用户授权验证系统,所述用户授权验证系统包括授权与权限验证模块;所述用户关系授权模块用于发送授权请求至云服务中心,所述授权请求包括被授权的用户账号或服务账号;所述授权与权限验证模块用于当接收到授权请求时,对所述被授权的用户账号或服务账号授予对发送授权请求的用户账号下健康档案及健康分析结果的操作权限。
CN201610789121.8A 2016-08-30 2016-08-30 一种健康档案信息管理服务系统 Pending CN106326666A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610789121.8A CN106326666A (zh) 2016-08-30 2016-08-30 一种健康档案信息管理服务系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610789121.8A CN106326666A (zh) 2016-08-30 2016-08-30 一种健康档案信息管理服务系统

Publications (1)

Publication Number Publication Date
CN106326666A true CN106326666A (zh) 2017-01-11

Family

ID=57789195

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610789121.8A Pending CN106326666A (zh) 2016-08-30 2016-08-30 一种健康档案信息管理服务系统

Country Status (1)

Country Link
CN (1) CN106326666A (zh)

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107038341A (zh) * 2017-04-10 2017-08-11 武汉康慧然信息技术咨询有限公司 家庭健康数据管理方法及系统
CN108053323A (zh) * 2017-11-13 2018-05-18 平安养老保险股份有限公司 服务方案生成的方法、装置、计算机设备及存储介质
CN108769024A (zh) * 2018-05-30 2018-11-06 中国电子信息产业集团有限公司第六研究所 一种数据获取方法及多数据运营商协商服务系统
CN109818923A (zh) * 2018-12-18 2019-05-28 北京九州云腾科技有限公司 一种基于属性密文重加密的属性基云服务访问控制方法
CN112613072A (zh) * 2020-12-28 2021-04-06 无锡建舜科技有限公司 基于档案大数据的信息管理方法、管理系统及管理云平台
CN113360749A (zh) * 2020-03-05 2021-09-07 秦超 一种健康服务系统

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050154884A1 (en) * 2003-11-27 2005-07-14 Oce-Technologies B.V. Secure data transmission in a network system of image processing devices
CN101968774A (zh) * 2010-10-21 2011-02-09 中国人民解放军61938部队 移动数据安全存储的装置和方法
CN102281314A (zh) * 2011-01-30 2011-12-14 程旭 高效安全的数据云存储系统实现方法及装置
CN103391185A (zh) * 2013-08-12 2013-11-13 北京泰乐德信息技术有限公司 一种轨道交通监测数据的云安全存储和处理方法及系统
CN103886529A (zh) * 2014-02-24 2014-06-25 深圳市爱康信息技术有限公司 一种健康档案信息管理服务系统及方法
CN105023086A (zh) * 2015-01-07 2015-11-04 泰华智慧产业集团股份有限公司 一种基于云计算的数字城市管理数据共享系统

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050154884A1 (en) * 2003-11-27 2005-07-14 Oce-Technologies B.V. Secure data transmission in a network system of image processing devices
CN101968774A (zh) * 2010-10-21 2011-02-09 中国人民解放军61938部队 移动数据安全存储的装置和方法
CN102281314A (zh) * 2011-01-30 2011-12-14 程旭 高效安全的数据云存储系统实现方法及装置
CN103391185A (zh) * 2013-08-12 2013-11-13 北京泰乐德信息技术有限公司 一种轨道交通监测数据的云安全存储和处理方法及系统
CN103886529A (zh) * 2014-02-24 2014-06-25 深圳市爱康信息技术有限公司 一种健康档案信息管理服务系统及方法
CN105023086A (zh) * 2015-01-07 2015-11-04 泰华智慧产业集团股份有限公司 一种基于云计算的数字城市管理数据共享系统

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107038341A (zh) * 2017-04-10 2017-08-11 武汉康慧然信息技术咨询有限公司 家庭健康数据管理方法及系统
CN107038341B (zh) * 2017-04-10 2019-07-12 杭州银江医联网技术股份有限公司 家庭健康数据管理方法及系统
CN108053323A (zh) * 2017-11-13 2018-05-18 平安养老保险股份有限公司 服务方案生成的方法、装置、计算机设备及存储介质
CN108769024A (zh) * 2018-05-30 2018-11-06 中国电子信息产业集团有限公司第六研究所 一种数据获取方法及多数据运营商协商服务系统
CN108769024B (zh) * 2018-05-30 2020-11-13 中国电子信息产业集团有限公司第六研究所 一种数据获取方法及多数据运营商协商服务系统
CN109818923A (zh) * 2018-12-18 2019-05-28 北京九州云腾科技有限公司 一种基于属性密文重加密的属性基云服务访问控制方法
CN113360749A (zh) * 2020-03-05 2021-09-07 秦超 一种健康服务系统
CN112613072A (zh) * 2020-12-28 2021-04-06 无锡建舜科技有限公司 基于档案大数据的信息管理方法、管理系统及管理云平台
CN112613072B (zh) * 2020-12-28 2024-05-28 江苏恒米数字科技有限公司 基于档案大数据的信息管理方法、管理系统及管理云平台

Similar Documents

Publication Publication Date Title
CN109033855B (zh) 一种基于区块链的数据传输方法、装置及存储介质
CN110033258B (zh) 基于区块链的业务数据加密方法及装置
CN108418681B (zh) 一种支持代理重加密的基于属性的密文检索系统及方法
CN102685148B (zh) 一种云存储环境下的安全网盘系统的实现方法
CN103270516B (zh) 用于安全保护虚拟机计算环境的系统和方法
CN100499450C (zh) 数字资源的分层密钥生成方法及其设备
CN106326666A (zh) 一种健康档案信息管理服务系统
CN106203146A (zh) 一种大数据安全管理系统
CN103780607B (zh) 基于不同权限的重复数据删除的方法
CN103038750A (zh) 对移动中数据进行保护的系统和方法
CN103229165A (zh) 用于数据的安全远程存储的系统和方法
CN105071936A (zh) 用于安全数据共享的系统和方法
CN101939946A (zh) 使用多因素或密钥式分散对数据进行保护的系统和方法
CN103959302A (zh) 用于安全分布式存储的系统与方法
CN106131225A (zh) 用于医疗病例信息访问的安全系统
CN108021677A (zh) 云计算分布式检索引擎的控制方法
CN106356066A (zh) 一种基于云计算的语音识别系统
Gajmal et al. Blockchain-based access control and data sharing mechanism in cloud decentralized storage system
CN116611083A (zh) 一种医疗数据共享方法及系统
CN106161654A (zh) 一种云教育系统
CN106254510A (zh) 互联网金融资源整合共享系统
CN113127927A (zh) 一种许可链数据共享及监管的属性重构加密方法及系统
CN106131224A (zh) 一种数据传输系统
CN109412754A (zh) 一种编码云的数据存储、分发以及访问方法
CN108055256A (zh) 云计算SaaS的平台高效部署方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20170111