中文

多租户云中的内存DoS攻击:严重性与缓解

分布式、并行与集群计算 2017-10-05 v3 密码学与安全

摘要

在云计算中,网络拒绝服务(DoS)攻击已被充分研究并实现了防御,但单个恶意虚拟机对受害者工作内存的严重DoS攻击尚不被充分理解。内存DoS攻击是由云服务器上硬件内存资源争用引起的拒绝服务(或服务降级)攻击。尽管云服务器中软件虚拟化层对虚拟机(VM)实施了强内存隔离技术,底层硬件内存层仍被VM共享,且可被位于与受害VM同服务器的敌对VM中聪明的攻击者利用,拒绝受害者所需的工作内存。我们首先定量展示对不同内存资源争用的严重性。然后展示恶意云客户可发起低成本攻击,对Hadoop分布式应用造成严重性能降级,并在Amazon EC2云中对电子商务网站造成38倍响应时间延迟。然后,我们设计一种针对这些内存DoS攻击的有效新防御,使用统计度量检测其存在并执行节流以减轻攻击损害。我们通过新颖地重新利用现有硬件性能计数器和占空比调制用于安全(而非用于改进性能或功耗)来实现此点。我们在OpenStack云系统上实现了完整原型。我们的评估显示该防御系统可有效击败内存DoS攻击且性能开销可忽略。

关键词

引用

@article{arxiv.1603.03404,
  title  = {Memory DoS Attacks in Multi-tenant Clouds: Severity and Mitigation},
  author = {Tianwei Zhang and Yinqian Zhang and Ruby B. Lee},
  journal= {arXiv preprint arXiv:1603.03404},
  year   = {2017}
}

备注

18 pages