中文

CloudShield:云环境中的实时异常检测

密码学与安全 2021-08-26 v2 机器学习

摘要

在云计算中,若能通过自动异常检测系统发现可疑活动则是理想的。尽管异常检测过去已被研究,但在云计算中仍待解决。挑战在于:刻画云服务器的正常行为、区分良性异常与恶意异常(攻击),以及防止因误报导致的告警疲劳。我们提出 CloudShield,一个实用且可泛化的云计算实时异常与攻击检测系统。CloudShield 使用通用的预训练深度学习模型配合不同云工作负载,通过检验模型重构误差分布来预测正常行为并提供实时连续检测。一旦检测到异常,为减轻告警疲劳,CloudShield 通过检验预测误差分布自动区分良性程序、已知攻击与零日攻击。我们在代表性云基准上评估所提出的 CloudShield。评估表明,使用模型预训练的 CloudShield 可适用于广泛的云工作负载。特别地,我们观察到 CloudShield 能在毫秒级检测近期提出的推测执行攻击,例如 Spectre 和 Meltdown 攻击。此外,我们展示 CloudShield 能准确区分并优先处理已知攻击和潜在零日攻击与良性程序,从而将误报最多减少 99.0%。

关键词

引用

@article{arxiv.2108.08977,
  title  = {CloudShield: Real-time Anomaly Detection in the Cloud},
  author = {Zecheng He and Ruby B. Lee},
  journal= {arXiv preprint arXiv:2108.08977},
  year   = {2021}
}