ES2354207T3 - Procedimiento y aparato para el control de acceso en una red. - Google Patents

Procedimiento y aparato para el control de acceso en una red. Download PDF

Info

Publication number
ES2354207T3
ES2354207T3 ES01401326T ES01401326T ES2354207T3 ES 2354207 T3 ES2354207 T3 ES 2354207T3 ES 01401326 T ES01401326 T ES 01401326T ES 01401326 T ES01401326 T ES 01401326T ES 2354207 T3 ES2354207 T3 ES 2354207T3
Authority
ES
Spain
Prior art keywords
data
received
terminal
computer network
access
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES01401326T
Other languages
English (en)
Inventor
Francis Pinault
Alain Guirauton
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Alcatel Lucent SAS
Original Assignee
Alcatel Lucent SAS
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Alcatel Lucent SAS filed Critical Alcatel Lucent SAS
Application granted granted Critical
Publication of ES2354207T3 publication Critical patent/ES2354207T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0254Stateful filtering

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)
  • Telephonic Communication Services (AREA)
  • Sub-Exchange Stations And Push- Button Telephones (AREA)
  • Selective Calling Equipment (AREA)
  • Storage Device Security (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

Procedimiento destinado a asegurar un control de acceso para y/o con respecto a usuarios que accedan a una red informática (3) que permita intercambios de informaciones, especialmente a la red Internet, por medio de terminales (1 o 1'), por mediación de un nodo de acceso (2) privado, compartido o propio de una organización, tal como una empresa, a la cual los terminales se conectan para su acceso a la red informática, a través de un servidor de acceso (4), que consiste en un almacenamiento temporal, y un filtrado (5) para autorizar o bloquear la transmisión de este flujo hacia el terminal en función de criterios determinados aplicados al flujo de datos recibido, a nivel del nodo de acceso privado; caracterizado porque el citado filtrado (5) consiste en analizar una firma para permitir bloquear, al menos temporalmente, la transmisión de datos recibidos de la red con destino a un terminal de un usuario, cuando estos datos incorporen una firma que señale la existencia de derechos restrictivos relativos a la explotación de los datos a los que ésta acompaña.

Description

La invención tiene por objeto un procedimiento destinado a asegurar un control de acceso para y/o con respecto a usuarios que accedan a una red informática, tal como especialmente, la red Internet, por mediación de un nodo de acceso privado, tal como un autoconmutador de una empresa. Ésta se refiere también a diversas disposiciones organizadas para permitir la puesta en práctica del procedimiento de acuerdo con la invención. 5
De manera más particular, la invención está destinada a ser explotada por organizaciones y especialmente empresas en las que los usuarios están equipados con terminales que les permiten acceder a una red informática, y en particular a una red informática externa a la organización de la que dependen, tal como una red Internet, efectuándose este acceso por mediación de un nodo de acceso privado, reservado al menos parcialmente a esta organización.
Tal es el caso, por ejemplo, cuando una organización dispone de una estructura interna de comunicaciones, y 10 por ejemplo de una red de comunicación, cableada o no, que incluye al menos un nodo de acceso, tal como el definido anteriormente, por mediación del cual está previsto que se efectúen los accesos de los usuarios, que son realizados a partir de terminales propios de la organización. Este nodo de acceso es, por ejemplo, un autoconmutador (PABX) y en particular un PABX multimedia del que disponga una organización para sus comunicaciones, o también una estructura privada, de tipo pasarela, de acceso para una red local, de tipo LAN. 15
Por diferentes razones y en particular por razones económicas, es importante para una organización poder verificar que las posibilidades de acceso que ésta ofrece a una red informática y en particular a la red Internet, son explotadas de una manera apropiada evitándola en particular costes o sobrecostes que ésta no tiene la intención de soportar, así como riesgos materiales o financieros injustificados.
Una solución de control de acceso conocida, que deriva de lo que anteriormente estaba previsto en materia de 20 telefonía, consiste en no permitir ciertos accesos a los usuarios, cuando estos exploten terminales propios de una organización. De esta manera, es posible impedir el acceso a ciertos sitios de una red informática o a ciertos tipos de información a partir de terminales de una organización, actuando por medios de filtros que filtran las direcciones de los sitios, por ejemplo a nivel de una unidad muralla, o “firewall”, situada entre la red informática y el nodo de acceso explotado por los terminales para acceder a esta red informática. 25
Sin embargo, esta solución no es verdaderamente satisfactoria, en la medida en que implica una actualización permanente de las direcciones no permitidas, lo que es difícil de realizar cuando los accesos son dirigidos hacia sitios de una red que evoluciona permanentemente como es la red Internet, conociendo las posibilidades de re-enrutamiento entre sitios que permite este tipo de red. Además, el filtrado previo se efectúa únicamente en condiciones predeterminadas y en otras condiciones se mantiene sin efecto, lo que implica que éste tenga que ser reactualizado 30 regularmente para ser capaz de adaptarse a las evoluciones técnicas.
Ciertos archivos multimedia pueden ser telecargados mediante un pago, que da derechos para una utilización limitada. Es conocido identificar tales archivos multimedia por una firma, denominada firma SDMI, que permite controlar la utilización de estos archivos después de su telecarga. Un miembro de una organización puede sobrepasar sus derechos de utilización, y por tanto la responsabilidad de esta organización puede quedar comprometida. Así pues, una 35 organización incurre en riesgos cuando ésta recibe tales archivos, como consecuencia de peticiones de acceso efectuadas por mediación de los terminales que le pertenecen.
El documento US 5.987.606 describe un dispositivo de filtrado situado en el servidor de un proveedor de servicios Internet. Éste permite detectar palabras no permitidas o frases no permitidas, predeterminadas para cada cliente susceptible de conectarse a Internet a través de este proveedor de servicios. Esta solución está bien adaptada 40 para particulares, pero no está bien adaptada para una organización.
Así pues, la invención propone un procedimiento destinado a asegurar un control de acceso para y/o con respecto a usuarios que accedan a una red informática que permita intercambios de informaciones, tal como especialmente, la red Internet, por medio de terminales, por mediación de un nodo de acceso privado, compartido o propio de una organización, tal como una empresa, al cual los terminales se conectan para su acceso a la red 45 informática, a través de un servidor de acceso.
Éste consiste en un almacenamiento temporal, y en un filtrado para autorizar o bloquear la transmisión de este flujo hacia el terminal en función de criterios determinados aplicados al flujo de datos recibido, a nivel del nodo de acceso privado; éste está caracterizado porque el citado filtrado consiste en analizar una firma para permitir bloquear, al menos temporalmente, la transmisión de datos recibidos de la red con destino a un terminal de un usuario, cuando estos 50 datos incorporen una firma que señale la existencia de derechos restrictivos relativos a la explotación de los datos a los que ésta acompaña.
De acuerdo con la invención, el procedimiento prevé conservar los datos recibidos de la red informática que no son transmitidos, después de un análisis que haya conducido a una decisión de no-transmisión al usuario, para poder comparar estos datos con datos de un flujo posterior, con el fin de acelerar la toma de decisión, en caso de identidad de los datos entre flujos para un conjunto determinado de datos, sin tener que recurrir a un análisis correspondiente a aquél que había conducido a que los datos conservados no fueran transmitidos. 5
De acuerdo con una forma de puesta en práctica del procedimiento de acuerdo con la invención, está previsto que la transferencia de datos recibidos de la red informática con destino a un terminal de usuario, sea retardada temporalmente en el ámbito de medios de almacenamiento temporal, hasta la determinación de la conformidad de lo que se ha recibido con respecto a normas determinadas, antes de la transmisión al terminal, si se ha constatado la conformidad. 10
Está también previsto conservar los datos temporalmente retardados relativos a un flujo, que son almacenados en fase de determinación de conformidad, para permitir un control complementario en caso de no-conformidad, realizándose esta conservación, tanto para los datos recibidos, con detección de la no-conformidad, interrumpiéndose entonces el flujo que les transmite desde la red informática, como eventualmente para el conjunto de datos recibidos sin que sea interrumpido el flujo. 15
Está previsto igualmente conservar los datos para los cuales se ha detectado una no-conformidad en un flujo recibido y/o en el origen de estos datos, con el fin de permitir una interrupción de un flujo de datos recibido posteriormente antes del análisis completo de los datos que este flujo transmite, cuando tales datos y/o tal origen sean nuevamente detectados.
De acuerdo con la invención, el procedimiento prevé una contabilización, con fines de control, sobre la base de 20 un contenido determinado de informaciones constituido por una combinación característica de datos, cuando dicho contenido esté presente en los datos que son almacenados temporalmente después de haber sido recibidos de la red informática en el marco de uno o varios flujos destinados, cada uno, a un terminal determinado.
De acuerdo con otra forma de puesta en práctica del procedimiento de acuerdo con la invención, está previsto un análisis de firmas para permitir bloquear, al menos temporalmente, la transmisión de datos recibidos de la red con 25 destino a un terminal de un usuario, cuando estos datos incorporen una firma característica de señalización de derechos restrictivos.
Está previsto también un análisis de tipo búsqueda de identificador en el ámbito de los datos recibidos con destino a un terminal de un usuario, de manera que se autorice la transmisión de estos datos a este terminal, cuando uno o varios identificadores determinados se encuentren entre los datos recibidos que están destinados a este terminal. 30
La invención propone también una disposición destinada a asegurar un control de acceso para y/o con respecto a usuarios que accedan a una red informática que permita intercambios de informaciones, especialmente a la red Internet, por medio de terminales, por mediación de un nodo de acceso privado, compartido o propio de una organización, tal como una empresa, a la cual los terminales se conectan para su acceso a la red informática, a través de un proveedor de servicios. 35
De acuerdo con la invención, esta disposición comprende medios para almacenar temporalmente un flujo de datos, y medios de filtrado para permitir o bloquear la transmisión de este flujo hacia un terminal en función de criterios determinados aplicados al flujo de datos recibido, a nivel del nodo de acceso privado; ésta está caracterizada porque los citados medios de filtrado comprenden medios para analizar una firma y para bloquear, al menos temporalmente, la transmisión de datos recibidos de la red con destino a un terminal de un usuario, cuando estos datos incorporen una 40 firma que señale la existencia de derechos restrictivos relativos a la explotación de los datos a los que ésta acompaña.
De acuerdo con una forma particular de realización, la disposición, de acuerdo con la invención, es un equipo montado aguas arriba o en la entrada de un nodo de red de comunicación y por ejemplo de un autoconmutador privado.
La invención, sus características y sus ventajas se precisan en la descripción que sigue en relación con las figuras que a continuación se indican. 45
La figura 1 presenta un esquema de principio relativo al control de acceso a la red Internet a partir de terminales de usuarios y a través de un nodo de acceso privado.
La figura 2 presenta un esquema de una disposición de control de acceso, de acuerdo con la invención.
El procedimiento de control de acceso, de acuerdo con la invención, está destinado a ser puesto en práctica en el marco de un sistema en el que los terminales son puestos a disposición de usuarios en el ámbito de una 50 organización, tal como una empresa, con el fin de permitirles, en particular, acceder a una red informática, tal como
Internet, que permita intercambios de informaciones diversas, tales como informaciones multimedia que se transmiten en forma de datos digitales. De modo más particular, está previsto que el acceso de los terminales a la red informática se efectúe por mediación de un nodo de acceso privado unido a la red por mediación de al menos un proveedor de servicios que, en el caso de una red Internet, es designado habitualmente por el acrónimo ISP (proveedor de servicios de Internet - Internet Service Provider). 5
Esto está esquematizado en el ámbito de la figura 1 en la que están simbolizados dos tipos de terminales susceptibles de ser puestos a disposición de los usuarios en una organización determinada. Los terminales 1 son, por ejemplo, ordenadores unidos por conexiones por cable a un nodo de acceso 2, los terminales 1’ son, por ejemplo, terminales informáticos que comunican por vía radio con el nodo de acceso 2, dotado entonces de medios de emisión-recepción, simbolizados aquí por una antena 3. 10
El nodo de acceso 2 es susceptible de estar constituido de diferentes maneras en función de las necesidades. Cualquiera que sea la opción elegida, éste dispone de una función de enrutamiento para permitir a los terminales, tales como 1 o 1’ que los usuarios utilizan, acceder a una red informática 3, considerada ésta como la red Internet. Éste está unido a un servidor 4 de un proveedor de servicios de esta red, tal como un servidor ISP por mediación de una conexión de transmisión L. 15
El nodo de acceso 2 es, por ejemplo, un conmutador digital, de tipo PABX, explotado para la puesta en servicio de terminales conectados por cable y/o eventualmente por radio de una instalación de telecomunicaciones privada propia de una organización, tal como una sociedad, estando dotado este conmutador de medios de enrutamiento que le permiten comunicar en modo paquete con un servidor ISP de un proveedor de servicios Internet. Este servidor actúa como intermediario con respecto a terminales susceptibles de acceder a la red Internet que comprende la instalación de 20 telecomunicaciones. El nodo de acceso 2 puede ser también una unidad de tipo pasarela, dotada de una función de enrutamiento y que actúe como interfaz con respecto a los terminales, susceptibles de acceder a la red Internet, que pertenecen a una red local, tal como por ejemplo una red LAN (red de área local - Local Area Network).
De acuerdo con la invención, está prevista una disposición de filtrado aguas arriba o en la entrada 5 destinada a controlar los datos transmitidos en retorno por la red informática 3, a través del servidor 4, con destino a cualquier 25 terminal 1 o 1’ que haya efectuado una petición de acceso a la red 3. De acuerdo con las configuraciones previstas en relación con los tipos de explotación posibles, esta disposición de filtrado 5 es susceptible de ser un equipo localizado a nivel del nodo de acceso 2 o del servidor 4, o de constituir una unidad separada. Cualquiera que sea el caso, éste está situado aguas arriba o en la entrada para poder interceptar todas las informaciones, con destino a terminales a los que da servicio el nodo de acceso, que son transmitidas desde la red informática 3, a través del servidor 4, tras las 30 peticiones de acceso a la red efectuadas por estos terminales, como está simbolizado en la figura 1.
La disposición de filtrado 5 se supone ligada más o menos directamente a las lógicas programadas de mando 6 de al menos uno de los subconjuntos que constituyen el nodo de acceso 2 y el servidor 4, en uno u otro de los cuales puede estar eventualmente incluido. Como se indicó anteriormente, un nodo de acceso 2, privado, puede ser un nodo propio de una organización determinada que le explota para sus necesidades, éste puede ser también un nodo 35 compartido por varias organizaciones y por ejemplo puesto a disposición por una empresa especializada.
El procedimiento de control de acceso, de acuerdo con la invención, está previsto para intervenir únicamente a nivel del tráfico en retorno destinado a los terminales del nodo de acceso 2 en el que éste se aplica, entendiéndose que, naturalmente, éste puede estar previsto para actuar en el ámbito de más de un nodo de acceso y en relación con más de un servidor en provecho de una misma organización, tal como se ha considerado anteriormente, no debiendo 40 considerarse como limitativo el ejemplo esquemático dado en relación con la figura 1.
Este procedimiento de control no interviene durante el establecimiento de una conexión de un terminal 1 o 1’, con el servidor 4 de un proveedor de servicios y a través del nodo de acceso 2, en el marco de una petición de acceso a la red informática 3 efectuada por este terminal. Como es conocido, la lógica programada de mando del nodo de acceso comprende medios de almacenamiento de información que le permiten conservar las informaciones que son necesarias 45 para la función de enrutamiento que éste comprende para dirigir el flujo de datos que proviene de la red informática, tras una petición de acceso que ha efectuado un terminal. La disposición que permite la puesta en práctica del procedimiento, de acuerdo con la invención, puede estar eventualmente asociada a un dispositivo muralla, de tipo “firewall”, que permita impedir el envío de peticiones determinadas por los terminales con destino a la red informática y bloquear el acceso de datos que provienen de sitios determinados y/o de tipo predeterminado. 50
De acuerdo con la invención, está previsto efectuar un almacenamiento temporal de los datos, transmitidos desde la red informática hacia un terminal, antes de la transmisión de estas informaciones al terminal. Como se indicó anteriormente, este almacenamiento temporal puede efectuarse a diferentes niveles del conjunto que incluye el servidor o los servidores 4 y el nodo 2 que da servicio al terminal 1 o 1’ considerado.
En el ejemplo esquemático de realización ilustrado en la figura 2, está previsto un subconjunto de almacenamiento temporal de datos 7 unido a la conexión de transmisión L a nivel del nodo de acceso 2 que recibe los datos que provienen de la red informática 3, por esta conexión L, con destino a terminales conectados entonces a esta red. Como se supuso anteriormente, este subconjunto de almacenamiento 7 puede estar situado eventualmente a nivel del servidor por mediación del cual los datos que provienen de la red son facilitados al nodo de acceso, especialmente si 5 todos los accesos a partir de los terminales a los que da servicio el nodo se efectúan a través del mismo servidor. Los datos multimedia recibidos por flujos de la red informática por mediación de la conexión L transitan a través de una interfaz de distribución 8 a los terminales que son sus destinatarios. Este dispositivo de almacenamiento temporal está constituido por ejemplo por una o varias unidades de almacenamiento de tipo disco duro.
Se realiza entonces un proceso de filtrado, por mediación de una lógica de filtrado y de análisis, en el ámbito de 10 los datos propios de cada uno de los flujos recibidos que están temporalmente presentes en el dispositivo de almacenamiento 7. Esta lógica se supone aquí incluida en la lógica de mando 6 que controla el nodo 2 y, en particular, la interfaz de distribución 8 y la interfaz de concentración 9 que permite reagrupar los flujos de datos que emanan de los terminales con destino al servidor para transmisión a través de la conexión. Los filtrados realizados pueden estar adaptados específicamente a las necesidades de una organización cliente y/o explotadora para permitirla controlar la 15 explotación de los medios de acceso a la red informática 3 que ésta pone a disposición de los usuarios, por mediación de los terminales que ésta les atribuye.
Así pues, tras una petición de acceso a la red informática efectuada libremente por un usuario por medio de un terminal y a través de un nodo de acceso equipado con una disposición de control prevista para permitir la puesta en práctica del procedimiento de acuerdo con la invención, se efectúa un trabajo de análisis en el flujo de datos que es 20 recibido con destino al terminal utilizado por el usuario, a nivel del dispositivo de almacenamiento temporal 7 al que este flujo es enviado. Los medios de análisis y de filtrado susceptibles de ser explotados son elegidos por ejemplo entre los medios ya conocidos por el especialista en la materia o realizados específicamente, estos permiten por ejemplo buscar un contenido determinado de información en la totalidad o en ciertas partes específicas de un flujo recibido con destino a un terminal. Esta búsqueda puede ser efectuada de manera sistemática o puntual en el ámbito de un flujo, por ejemplo 25 sobre la marcha, o periódicamente. Ésta puede efectuarse también en el marco de configuraciones particulares, por ejemplo cuando el número de accesos simultáneamente activos es grande o cuando ciertos terminales o ciertas informaciones recibidas son prioritarios. El almacenamiento temporal de todo o de parte de un flujo recibido se efectúa normalmente únicamente durante el tiempo necesario para el análisis, éste, por tanto, no es detectable por el usuario en estas condiciones y en particular cuando los datos destinados a un usuario constituyen un conjunto cuyo volumen es 30 importante. En efecto, el tiempo necesitado para el análisis es generalmente muy inferior al tiempo necesario para la transmisión de este conjunto de datos desde la red informática hasta el nodo de acceso a través de la conexión L, en las condiciones actuales. Si se constata que el proceso de análisis es eficaz y éste revela que uno de los criterios de filtrado elegido se encuentra en el ámbito de los datos recibidos en el marco de un flujo destinado a un usuario, el intermediario de la lógica de mando correspondiente toma una decisión. Esta decisión conduce por ejemplo a una decisión de no-35 transmisión que conduce a bloquear la transmisión del flujo hacia el terminal destinatario, en particular si se teme que lo que se ha recibido presente un cierto peligro o contenga informaciones cuya comunicación no está admitida, de acuerdo con los criterios de la organización cliente y/o explotadora. El bloqueo puede ir acompañado de una interrupción del flujo de datos recibidos, a iniciativa local, especialmente en caso de datos susceptibles de constituir un riesgo en el ámbito de los terminales, del nodo y eventualmente del servidor. En ciertos casos, un bloqueo puede no ir acompañado de una 40 interrupción del flujo de datos recibidos, en particular, si es susceptible de que surja una duda sobre la legitimidad de la transmisión del contenido que constituyen los datos recibidos, al usuario que les ha requerido. Los datos recibidos pueden ser almacenados entonces temporalmente hasta que el conjunto, por ejemplo de tipo archivo, que estos forman sea recibido completamente. La transmisión de este conjunto puede ser retardada entonces temporalmente hasta el momento en que se tome una decisión concerniente a la legitimidad, eventualmente tras la intervención humana, y en 45 que la transmisión pueda ser efectuada hacia el usuario, o definitivamente bloqueada. El control de legitimidad se efectúa por ejemplo de acuerdo con normas predeterminadas aplicables en condiciones determinadas, a través de la lógica de mando. Está previsto también que en ciertas condiciones y especialmente en razón de las prioridades preestablecidas, la transmisión de ciertos contenidos sea retardada en provecho de contenidos considerados como prioritarios, o que eventualmente sea suspendida, por decisión local a nivel del nodo o del servidor, por interrupción 50 voluntaria de los flujos explotados para su transmisión.
En una forma de puesta en práctica del procedimiento, está previsto conservar datos recibidos de la red informática que no son transmitidos a un usuario, después de un análisis que haya conducido a una decisión de no-transmisión, de manera que se puedan explotar estos datos para acelerar la toma de decisión si estos datos son recibidos de nuevo en un flujo posterior, sin tener que recurrir a un nuevo análisis para estos datos recibidos de nuevo. 55 Para un nuevo flujo entrante puede tomarse entonces una decisión en caso de identidad de un conjunto seleccionado de datos nuevamente recibidos con un conjunto determinado de datos almacenados. Está previsto también conservar las informaciones que sean relativas al origen de un flujo de datos y que figuren en este flujo para poder igualmente explotarlas si éstas se encuentran de nuevo en un flujo posterior de manera que se permita una interrupción de este flujo posterior antes de que los datos que comprende sean completamente analizados, si esto está justificado. 60
En una variante de puesta en práctica, está previsto retardar temporalmente la transferencia de datos recibidos de la red informática con destino a un terminal destinatario, en el ámbito de medios de almacenamiento temporal, hasta la determinación de la conformidad de lo que se ha recibido, con respecto a normas determinadas. Está previsto igualmente conservar los datos que son almacenados en fase de determinación de conformidad para un flujo dado, con el fin de permitir un control complementario en caso de no-conformidad. Esta conservación concierne por ejemplo a los 5 datos recibidos para un flujo hasta el momento en que haya sido detectada la no-conformidad. Ésta puede ser realizada también para el conjunto de los datos recibidos por mediación de un flujo, sin que este flujo sea interrumpido.
El control de contenido que es susceptible de ser realizado en el marco del procedimiento de control de acceso, de acuerdo con la invención, puede ser también explotado con otros fines distintos a la autorización de la transmisión, sobre la marcha o con un retardo controlado, de los datos transmitidos de la red informática hacia un terminal que haya 10 establecido un acceso con esta red por mediación de un nodo de acceso y de un servidor. Es posible por ejemplo efectuar un filtrado relativo a datos característicos de un contenido determinado de informaciones, por ejemplo un tipo de archivo determinado, en particular, con fines de contabilización del número de veces que este grupo de datos característicos de un contenido determinado es recibido a nivel del nodo, con fines de control de tráfico y/o también de control en el plano de los costes, en el caso de contenidos facturados. 15
Está previsto igualmente dotar a la disposición de control de medios esencialmente de software que le permitan efectuar operaciones de análisis de firma en los datos de un flujo recibido de la red, de manera que se pueda bloquear, tanto temporalmente, como también definitivamente, la transmisión de datos a un terminal destinatario, si estos datos incorporan una firma característica. Como se sabe, una firma de este tipo puede señalar por ejemplo la existencia de derechos restrictivos concernientes a la explotación de los datos a los que ésta acompaña. Este es el caso 20 especialmente de las firmas SDMI (iniciativa de música digital segura - Secure Digital Music Initiative) destinadas a acompañar datos que constituyen ciertos archivos multimedia.
Alternativamente, está previsto hacer realizar operaciones de análisis con fines de búsqueda de identificador con miras a autorizar la transmisión de datos recibidos de la red informática en el marco de un flujo, si estos datos contienen uno o eventualmente varios identificadores determinados. Un identificador de este tipo es introducido por ejemplo en el 25 momento de la creación de un conjunto de datos, tal como un archivo, destinado a ser transmitido con el objetivo de autenticar la fuente de este conjunto. En la forma de realización aquí considerada, se utiliza su reconocimiento en el momento de la recepción, en el ámbito de una disposición de control de acceso de acuerdo con la invención, para autorizar y eventualmente activar la transmisión al terminal destinatario del conjunto de datos recibido a los que éste acompaña. 30
Como se indicó anteriormente, la puesta en práctica del procedimiento, de acuerdo con la invención, implica la puesta en práctica de medios materiales y de software apropiados dispuestos de una manera adaptada a la instalación de comunicación que estos equipan. Estos medios no serán desarrollados aquí en la medida en que por otra parte son conocidos por el especialista en la materia. La disposición está a su vez constituida por ejemplo en forma de un equipo destinado a ser colocado en la entrada o eventualmente aguas arriba del nodo de red de comunicación de manera que 35 se controlen los datos que son facilitados a este nodo con destino a terminales de usuario a los que este nodo da servicio.

Claims (9)

  1. REIVINDICACIONES
    1. Procedimiento destinado a asegurar un control de acceso para y/o con respecto a usuarios que accedan a una red informática (3) que permita intercambios de informaciones, especialmente a la red Internet, por medio de terminales (1 o 1’), por mediación de un nodo de acceso (2) privado, compartido o propio de una organización, tal como una empresa, a la cual los terminales se conectan para su acceso a la red informática, a través de un servidor de 5 acceso (4),
    que consiste en un almacenamiento temporal, y un filtrado (5) para autorizar o bloquear la transmisión de este flujo hacia el terminal en función de criterios determinados aplicados al flujo de datos recibido, a nivel del nodo de acceso privado;
    caracterizado porque el citado filtrado (5) consiste en analizar una firma para permitir bloquear, al menos 10 temporalmente, la transmisión de datos recibidos de la red con destino a un terminal de un usuario, cuando estos datos incorporen una firma que señale la existencia de derechos restrictivos relativos a la explotación de los datos a los que ésta acompaña.
  2. 2. Procedimiento de acuerdo con la reivindicación 1, en el cual los datos de la red informática son almacenados temporalmente antes de ser transmitidos o no al terminal usuario, de acuerdo con los resultados de un análisis. 15
  3. 3. Procedimiento de acuerdo con la reivindicación 2, en el cual está previsto conservar los datos recibidos de la red informática que no son transmitidos, después de un análisis que haya conducido a una decisión de no-transmisión al usuario, para poder comparar estos datos con datos de un flujo posterior, con el fin de acelerar la toma de decisión, en caso de identidad de los datos entre flujos para un conjunto determinado de datos, sin tener que recurrir a un análisis correspondiente al que había conducido a que los datos conservados no fueran transmitidos. 20
  4. 4. Procedimiento de acuerdo con una de las reivindicaciones 1 ó 2, en el cual la transferencia de datos recibidos de la red informática con destino a un terminal de usuario es retardada temporalmente en el ámbito de medios de almacenamiento temporal, hasta la determinación de la conformidad de lo que se ha recibido, con respecto a normas determinadas, antes de la transmisión al terminal, si se ha constatado la conformidad.
  5. 5. Procedimiento de acuerdo con la reivindicación 4, en el cual está previsto conservar los datos temporalmente 25 retardados relativos a un flujo, que son almacenados en fase de determinación de conformidad, para permitir un control complementario en caso de no-conformidad, realizándose esta conservación tanto para los datos recibidos, con detección de la no-conformidad, interrumpiéndose entonces el flujo que les transmite desde la red informática, como eventualmente para el conjunto de datos recibidos sin que sea interrumpido el flujo.
  6. 6. Procedimiento de acuerdo con la reivindicación 4, en el cual está previsto conservar los datos para los cuales 30 se ha detectado una no-conformidad en un flujo recibido y/o en el origen de estos datos de manera que se permita una interrupción de un flujo de datos posteriormente recibido antes de un análisis completo de los datos que este flujo transmite, cuando tales datos y/o tal origen sean detectados de nuevo en un flujo posteriormente recibido.
  7. 7. Procedimiento de acuerdo con la reivindicación 1, en el cual está prevista una contabilización, con fines de control, sobre la base de un contenido determinado de informaciones constituido por una combinación característica de 35 datos, cuando este contenido se encuentre presente en los datos que son almacenados temporalmente después de haber sido recibidos de la red informática por mediación de al menos un flujo destinado a un terminal determinado.
  8. 8. Procedimiento de acuerdo con la reivindicación 2, en el cual está previsto un análisis de tipo búsqueda de identificador en el ámbito de los datos recibidos con destino a un terminal de un usuario, de manera que se autorice la transmisión de estos datos a este terminal, cuando uno o varios identificadores determinados se encuentren entre los 40 datos recibidos que están destinados a este terminal.
  9. 9. Disposición destinada a asegurar un control de acceso para y/o con respecto a usuarios que accedan a una red informática que permita intercambios de informaciones, especialmente a la red Internet, por medio de terminales, por mediación de un nodo de acceso privado, compartido o propio de una organización, tal como una empresa, a la cual los terminales se conectan para su acceso a la red informática, a través de un proveedor de servicios, que comprende 45 medios (7) para almacenar temporalmente un flujo de datos, y medios de filtrado (5) para autorizar o bloquear la transmisión de este flujo hacia un terminal en función de criterios determinados aplicados al flujo de datos recibido, a nivel del nodo de acceso privado, caracterizado porque los citados medios de filtrado (5) comprenden medios para analizar una firma y para bloquear, al menos temporalmente, la transmisión de datos recibidos de la red con destino a un terminal de un usuario, cuando estos datos incorporen una firma que señale la existencia de derechos restrictivos 50 relativos a la explotación de los datos a los que ésta acompaña.
ES01401326T 2000-06-08 2001-05-21 Procedimiento y aparato para el control de acceso en una red. Expired - Lifetime ES2354207T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR0007351 2000-06-08
FR0007351A FR2810180B1 (fr) 2000-06-08 2000-06-08 Procede destine a assurer un controle d'acces pour et/ou vis-a-vis d'utilisateurs accedant par des terminaux au reseau internet, au travers d'un noeud d'acces prive, et agencements pour la mise en oeuvre d'un tel procede

Publications (1)

Publication Number Publication Date
ES2354207T3 true ES2354207T3 (es) 2011-03-11

Family

ID=8851096

Family Applications (1)

Application Number Title Priority Date Filing Date
ES01401326T Expired - Lifetime ES2354207T3 (es) 2000-06-08 2001-05-21 Procedimiento y aparato para el control de acceso en una red.

Country Status (9)

Country Link
US (1) US20010056549A1 (es)
EP (1) EP1193945B1 (es)
JP (1) JP4878700B2 (es)
CN (1) CN100452714C (es)
AT (1) ATE486438T1 (es)
CA (1) CA2349773A1 (es)
DE (1) DE60143339D1 (es)
ES (1) ES2354207T3 (es)
FR (1) FR2810180B1 (es)

Families Citing this family (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP3605343B2 (ja) * 2000-03-31 2004-12-22 デジタルア−ツ株式会社 インターネット閲覧制御方法、その方法を実施するプログラムを記録した媒体およびインターネット閲覧制御装置
EP1310060B1 (en) * 2000-08-15 2012-08-01 Polycom Israel Ltd. A multimedia communication control unit as a secure device for multimedia communication between lan users and other network users
CN102355466B (zh) 2004-04-30 2016-01-20 黑莓有限公司 处理数据传输的系统和方法
JP4328285B2 (ja) * 2004-11-19 2009-09-09 三菱電機株式会社 中継装置及び中継方法及び中継プログラム
US7614082B2 (en) 2005-06-29 2009-11-03 Research In Motion Limited System and method for privilege management and revocation
US8489620B2 (en) 2009-02-20 2013-07-16 Nec Corporation Analysis preprocessing system, analysis preprocessing method and analysis preprocessing program
US9161226B2 (en) 2011-10-17 2015-10-13 Blackberry Limited Associating services to perimeters
US9497220B2 (en) 2011-10-17 2016-11-15 Blackberry Limited Dynamically generating perimeters
US9613219B2 (en) 2011-11-10 2017-04-04 Blackberry Limited Managing cross perimeter access
US8799227B2 (en) 2011-11-11 2014-08-05 Blackberry Limited Presenting metadata from multiple perimeters
US11418483B1 (en) * 2012-04-19 2022-08-16 Dynamics Inc. Cards, devices, systems, and methods for zone-based network management
EP2677478A1 (en) * 2012-06-21 2013-12-25 BlackBerry Limited Managing use of network resources
US9369466B2 (en) 2012-06-21 2016-06-14 Blackberry Limited Managing use of network resources
US9075955B2 (en) 2012-10-24 2015-07-07 Blackberry Limited Managing permission settings applied to applications
US8656016B1 (en) 2012-10-24 2014-02-18 Blackberry Limited Managing application execution and data access on a device

Family Cites Families (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5961645A (en) * 1995-10-02 1999-10-05 At&T Corp. Filtering for public databases with naming ambiguities
JP3688830B2 (ja) * 1995-11-30 2005-08-31 株式会社東芝 パケット転送方法及びパケット処理装置
JP3662080B2 (ja) * 1996-08-29 2005-06-22 Kddi株式会社 ファイアウォール動的制御方法
US5721827A (en) * 1996-10-02 1998-02-24 James Logan System for electrically distributing personalized information
US6041355A (en) * 1996-12-27 2000-03-21 Intel Corporation Method for transferring data between a network of computers dynamically based on tag information
US6233686B1 (en) * 1997-01-17 2001-05-15 At & T Corp. System and method for providing peer level access control on a network
US5987606A (en) * 1997-03-19 1999-11-16 Bascom Global Internet Services, Inc. Method and system for content filtering information retrieved from an internet computer network
US6223292B1 (en) * 1997-07-15 2001-04-24 Microsoft Corporation Authorization systems, methods, and computer program products
DE19742681C2 (de) * 1997-09-26 2003-03-06 Ericsson Telefon Ab L M GPRS-Teilnehmerauswahl von mehreren Internet-Dienstanbietern
US6205551B1 (en) * 1998-01-29 2001-03-20 Lucent Technologies Inc. Computer security using virus probing
US6389532B1 (en) * 1998-04-20 2002-05-14 Sun Microsystems, Inc. Method and apparatus for using digital signatures to filter packets in a network
JP3995338B2 (ja) * 1998-05-27 2007-10-24 富士通株式会社 ネットワーク接続制御方法及びシステム
US6330590B1 (en) * 1999-01-05 2001-12-11 William D. Cotten Preventing delivery of unwanted bulk e-mail
WO2001050225A2 (en) * 1999-12-30 2001-07-12 Nextaudio, Inc. System and method for multimedia content composition and distribution
US6772214B1 (en) * 2000-04-27 2004-08-03 Novell, Inc. System and method for filtering of web-based content stored on a proxy cache server
US6802004B1 (en) * 2000-06-30 2004-10-05 Intel Corporation Method and apparatus for authenticating content in a portable device

Also Published As

Publication number Publication date
EP1193945A1 (fr) 2002-04-03
JP2002077277A (ja) 2002-03-15
FR2810180A1 (fr) 2001-12-14
US20010056549A1 (en) 2001-12-27
EP1193945B1 (fr) 2010-10-27
DE60143339D1 (de) 2010-12-09
JP4878700B2 (ja) 2012-02-15
CA2349773A1 (fr) 2001-12-08
ATE486438T1 (de) 2010-11-15
FR2810180B1 (fr) 2005-04-29
CN100452714C (zh) 2009-01-14
CN1329419A (zh) 2002-01-02

Similar Documents

Publication Publication Date Title
ES2354207T3 (es) Procedimiento y aparato para el control de acceso en una red.
CN104520813B (zh) 用于受控云访问的基于控制池的企业策略使能器
ES2335065T3 (es) Sistema de redireccionamiento automatico de datos especifico para un usuario.
US6874090B2 (en) Deterministic user authentication service for communication network
JP4166942B2 (ja) 移動無線網用インターネットプロトコルトラフィックフィルタ
US8443064B2 (en) Method for network device configuration
US20040022258A1 (en) System for providing access control platform service for private networks
US10601777B2 (en) Data inspection system and method
ES2768049T3 (es) Procedimientos y sistemas para asegurar y proteger repositorios y directorios
US10135942B2 (en) Differentiated priority level communication
CN105991647B (zh) 一种数据传输的方法
CN106027466B (zh) 一种身份证云认证系统及读卡系统
CN106027463A (zh) 一种数据传输的方法
CN106027476B (zh) 一种身份证云认证系统及读卡系统
Herscovitz Secure virtual private networks: the future of data communications
US12574413B2 (en) Systems and methods for implementing a family policy using a cooperative security fabric
KR20030029244A (ko) 시디엔 서비스 망에서의 컨텐츠 전송 방법 및 시스템
CN103812859A (zh) 网络准入方法、终端准入方法、网络准入装置和终端
US12531908B2 (en) Systems and methods for multi-level segmented ZTNA access control using resynchronization
ES2828683T3 (es) Arquitectura de red con enrutamiento fijo
US12476937B2 (en) Systems and methods for cloud based root service application across multiple cooperative security fabrics
CN1905553B (zh) 在dos攻击或者设备过载时保障所选用户访问的方法
US20240414168A1 (en) Systems and methods for multi-level segmented ztna access control
US20250202944A1 (en) Ztna token based forwarding path generation mechanism
US8780921B2 (en) Secure procedure for accessing a network and network thus protected