入侵检测与普适化主机到主机加密
密码学与安全
2017-11-23 v1
摘要
随着公众日益意识到我们的许多电子活动被相关第三方追踪的程度(例如 Google 在我完成搜索查询输入之前就知道我在想什么),对个人隐私的日益关注正推动匿名化技术的发展(例如 Tor)。即将大规模迁移到 IPv6 作为互联网流量的主要传输方式,有望使其中一种技术——基于端到端主机的加密——更易于为普通用户所用。在一个端到端加密无处不在的世界里,什么可以取代现有的网络入侵检测模型?负责保护网络免受敌对活动侵害的网络管理员和运营者,如何保护一个他们无法看见的网络?在加密世界中,基于签名的事件检测不太可能发挥作用。为了在此类环境中保护网络,同时不践踏端到端加密赋予用户的隐私,我们的威胁检测模型需要从基于签名的检测演变为一种启发式模型,该模型标记偏离正常全网行为的情况以供进一步调查。本文提出这样一种启发式模型,并测试其在完全加密的网络环境中检测入侵的有效性。我们的结果展示了该网络入侵检测系统监控仅承载主机到主机加密流量的网络的能力。这项工作表明需要进行广泛的视角转变。网络安全模型需要从努力定义攻击签名演变为描述网络在正常条件下的样貌并搜索偏离常态的情况。
引用
@article{arxiv.1711.08075,
title = {Intrusion Detection and Ubiquitous Host to Host Encryption},
author = {Aaron Gibson and Hamilton Scott Clouse},
journal= {arXiv preprint arXiv:1711.08075},
year = {2017}
}
备注
10 pages, 8 figures, 3 tables