推进网络安全监控中的协议多样性
网络与互联网体系结构
2021-06-24 v1
摘要
随着信息技术进入能源、移动性和生产等领域的新部署层级,网络安全监控需要能够应对这些环境及其演进。然而,当前最先进的网络安全监控器(NSM)通常缺乏必要的灵活性来处理 TCP/IP 连接抽象之下的面向数据包各层的多样性。在本工作中,我们改进了网络安全监控器的软件架构,以促进低层协议解析器的灵活集成,同时保持所需的性能水平。我们分三步进行:首先,我们识别模块化数据包级分析面临的挑战,提出一种改进的 NSM 架构以应对这些挑战,并规定其实现需求。其次,我们评估用于协议分派的数据结构性能,将所提出的设计实现到流行的开源 NSM Zeek 中,并评估其对监控器性能的影响。我们的实验表明,基于哈希的分派数据结构会引入显著开销,而基于数组的方法适用于实际应用。最后,我们将 Zeek 先前硬编码的链路层和互联网层协议栈迁移到新接口,以此展示所提架构与实现的好处。此外,我们为非基于 IP 的工业通信协议实现了解析器,并利用它们实现近期应用研究中的攻击检测策略。我们将所提架构集成到 Zeek 开源项目中并发布实现,以支持科学界及从业者,促进研究向实践的转化。
引用
@article{arxiv.2106.12454,
title = {Advancing Protocol Diversity in Network Security Monitoring},
author = {Jan Grashöfer and Peter Oettig and Robin Sommer and Tim Wojtulewicz and Hannes Hartenstein},
journal= {arXiv preprint arXiv:2106.12454},
year = {2021}
}