中文

基于本体论的托管无服务器环境中的可观测性与事件响应

密码学与安全 2024-05-14 v1

摘要

在完全托管的无服务器环境中,云服务提供商负责保障云基础设施的安全,从而减少了应用程序开发人员的运营和维护工作。然而,这种环境限制了现有网络安全框架和工具的使用,降低了可观测性和情境意识能力(例如风险评估、事件响应)。此外,现有的无服务器应用程序安全框架对所有应用程序架构都难以普遍适用,通常需要进行适应、专业知识等方面的要求才能在完全托管的无服务器环境中使用。本文引入了一个针对部署在完全托管无服务器环境中应用程序的三层安全方案。前两层基于仅使用无服务器日志的独特本体,用于将其转换为统一的应用程序活动知识图。第三层通过实施两种情境意识工具来满足可观测性和情境意识能力的需求,利用基于图的表示:1) 一种利用本体可视化和检查应用程序活动日志以上下文 cybersecurity 警报的事件响应仪表盘。我们的用户研究显示,仪表盘使参与者对新安全警报的响应比基准工具更准确、更快。2) 一种资产关键性(CoA)风险评估框架,使在网络安全上下文中实现高效的专家基础优先级排序成为可能。

关键词

引用

@article{arxiv.2405.07172,
  title  = {Observability and Incident Response in Managed Serverless Environments Using Ontology-Based Log Monitoring},
  author = {Lavi Ben-Shimol and Edita Grolman and Aviad Elyashar and Inbar Maimon and Dudu Mimran and Oleg Brodt and Martin Strassmann and Heiko Lehmann and Yuval Elovici and Asaf Shabtai},
  journal= {arXiv preprint arXiv:2405.07172},
  year   = {2024}
}