中文

你真的需要将普通服务器伪装成蜜罐吗?

密码学与安全 2022-11-01 v1 计算机科学与博弈论

摘要

蜜罐作为一种欺骗策略,至少20年来被广泛用于缓解网络威胁。决策者一直认为蜜罐策略直观且有效,因为在真实案例中蜜罐已成功保护系统免受从拒绝服务(DoS)攻击到高级持续性威胁(APT)的侵害。然而,关于应选择何种程度的蜜罐技术应用以用于实际运营,尚缺乏研究。本文中,我们考察并对比了三种关于蜜罐检测技术的攻防博弈。具体而言,我们从无欺骗的博弈出发,逐一设计并对比蜜罐技术的两个阶段。我们证明,使用蜜罐的防御者收益高于不使用蜜罐的防御者,尽管防御者并非总能从使用更多蜜罐欺骗策略中获得经济收益。特别是,将常规服务器伪装成蜜罐并未给防御者带来更好的回报。此外,我们考虑到虚假蜜罐可能使维护正常节点的成本更高。我们的研究为实际运营者决定蜜罐欺骗战术及所需蜜罐节点数量提供了理论基础。

关键词

引用

@article{arxiv.2210.17399,
  title  = {Do You Really Need to Disguise Normal Servers as Honeypots?},
  author = {Suhyeon Lee and Kwangsoo Cho and Seungjoo Kim},
  journal= {arXiv preprint arXiv:2210.17399},
  year   = {2022}
}

备注

This paper is accepted to the IEEE Military Communications Conference (MILCOM) 2022