中文

基于信息的 Heavy Hitters 用于实时 DNS 数据泄露检测与防御

密码学与安全 2023-07-07 v1

摘要

近年来,基于 DNS 协议的数据泄露及其检测已被广泛研究。先前的研究侧重于离线检测方法,尽管能够检测攻击,但允许大量数据在攻击被检测和处理前被泄露。在本文中,我们提出 Information-based Heavy Hitters(ibHH),一种基于对所注册域名传输信息量的实时估计的实时检测方法。ibHH 使用常数大小内存并支持常数时间查询,这使其适合部署在递归 DNS 服务器上以进一步缩短检测与响应时间。在我们的评估中,我们将所提方法的性能与领先的 SOTA DNS 泄露检测方法在包含超过 2500 亿条 DNS 查询的真实数据集上进行了比较。评估表明,ibHH 能够成功检测低至 0.7B/s 的泄露速率,误报告警率低于 0.004,且与其他方法相比资源消耗显著更低。

关键词

引用

@article{arxiv.2307.02614,
  title  = {Information-Based Heavy Hitters for Real-Time DNS Data Exfiltration Detection and Prevention},
  author = {Yarin Ozery and Asaf Nadler and Asaf Shabtai},
  journal= {arXiv preprint arXiv:2307.02614},
  year   = {2023}
}