中文

基于调用轨迹和内存访问模式的大数据平台运行时内部威胁检测

密码学与安全 2016-11-23 v1 分布式、并行与集群计算

摘要

Hadoop 和 Spark 等大数据平台正被学术界和工业界广泛采用。本文提出了一种运行时入侵检测技术,该技术理解并依据此类分布式计算平台的特性进行工作。所提出的方法基于对运行在数据节点(从节点)上的任务的系统调用、库调用以及内存访问模式进行运行时分析。首先,大数据系统的主数据节点为其执行的每个任务创建一个行为画像。行为画像包括:(a) 所进行的系统和库调用的轨迹,以及 (b) 表示任务执行期间私有和共享内存访问大小的序列。然后,该进程行为画像被共享给其他副本数据节点,这些节点被调度在其拥有的相同数据副本上执行相同的任务。接下来,这些副本数据节点借助接收到的行为画像中嵌入的信息来验证其本地任务。这通过两个步骤实现:(i) 比较系统和库调用的元数据,以及 (ii) 对内存访问模式进行统计匹配。最后,数据节点共享它们的观察结果以达成共识,如果发现任何差异,则向名称节点(主节点)报告入侵。所提出的解决方案在一个小型 Hadoop 集群上使用默认的 MapReduce 示例进行了测试,结果表明我们的方法能够检测到传统分析指标无法检测到的内部攻击。

关键词

引用

@article{arxiv.1611.07392,
  title  = {Call Trace and Memory Access Pattern based Runtime Insider Threat Detection for Big Data Platforms},
  author = {Santosh Aditham and Nagarajan Ranganathan and Srinivas Katkoori},
  journal= {arXiv preprint arXiv:1611.07392},
  year   = {2016}
}