中文

基于 Puppet 的基础设施管理中安全弱点的传播检测与特征刻画

密码学与安全 2022-08-03 v1 软件工程

摘要

尽管 Puppet manifest 有益于自动管理计算基础设施,但其易受安全弱点影响,例如硬编码密钥和使用弱加密算法。因此,充分缓解 Puppet manifest 中的安全弱点对于保护由 Puppet manifest 管理的计算基础设施是必要的。对安全弱点如何传播并影响基于 Puppet 的基础设施管理进行特征刻画,可使从业者了解所检测安全弱点的相关性,并帮助他们采取必要的缓解措施。为此,我们利用从 336 个开源仓库挖掘的 17,629 个 Puppet manifest 开展实证研究。我们构建了 Puppet Manifest 污点追踪器(TaintPup),观察到其精度比最先进的安全静态分析工具高 2.4 倍。TaintPup 利用 Puppet 特定的信息流分析来刻画安全弱点的传播。从我们的实证研究中,我们观察到安全弱点传播到 4,457 个资源,即用于管理基础设施的 Puppet 特定代码元素。单个安全弱点实例可传播到多达 35 个不同的资源。我们观察到安全弱点传播到 7 类资源,包括用于管理持续集成服务器和网络控制器的资源。根据我们对 24 名从业者的调查,安全弱点传播到数据存储相关资源被评为对基于 Puppet 的基础设施管理具有最严重的影响。

关键词

引用

@article{arxiv.2208.01242,
  title  = {Detecting and Characterizing Propagation of Security Weaknesses in Puppet-based Infrastructure Management},
  author = {Akond Rahman and Chris Parnin},
  journal= {arXiv preprint arXiv:2208.01242},
  year   = {2022}
}

备注

14 pages, currently under review