中文

多租户公有云中的放置漏洞研究

密码学与安全 2015-07-14 v1

摘要

亚马逊 EC2、谷歌计算引擎 (GCE) 和微软 Azure 等公有基础设施即服务云允许客户在共享物理基础设施上运行虚拟机 (VM)。这种多租户实践带来了规模经济,但也引入了与任意且可能恶意的 VM 共享物理服务器的风险。过去的研究已展示了如何在早期云中将 VM 放置到目标受害者旁边(共置),以及如何通过侧信道提取秘密信息。尽管已有大量关于侧信道攻击的研究,但自虚拟私有云 (VPC) 等更强隔离技术被采用以来,尚无针对公有云中放置漏洞的研究。我们研究了这一放置漏洞问题,并定量评估了三种流行的公有云对共置攻击的易感性。我们发现,新技术(如 VPC)的采用使得许多先前的攻击(如云制图)失效。我们找到了在亚马逊 EC2、谷歌 GCE 和微软 Azure 中可靠测试共置的新方法。我们还发现了在位于负载均衡器后的多层云应用中检测与受害者 Web 服务器共置的方法。我们利用新的共驻测试和多个客户账户,在不同策略下启动 VM 实例,以寻求最大化共驻的可能性。我们发现,与安全的参考放置策略相比,在这三种云中实现共置要容易得多(成功率高出 10 倍)且成本更低(最多节省 114 美元)。

关键词

引用

@article{arxiv.1507.03114,
  title  = {A Placement Vulnerability Study in Multi-tenant Public Clouds},
  author = {Venkatanathan Varadarajan and Yinqian Zhang and Thomas Ristenpart and Michael Swift},
  journal= {arXiv preprint arXiv:1507.03114},
  year   = {2015}
}

备注

This paper is the full version of the paper that earlier appeared in USENIX Security 2015 as V. Varadarajan, Y. Zhang, T. Ristenpart, and M. Swift. A placement vulnerability study in multi-tenant public clouds. In 24th USENIX Security Symposium. USENIX Association, 2015