噢,我们编织的何等脆弱之网:现代网络服务中的第三方服务依赖及其影响
网络与互联网体系结构
2018-06-25 v1
摘要
2016年10月针对 Dyn 的 DDoS 攻击给安全界敲响了警钟,许多流行且相互独立的网络服务(如 Twitter、Spotify)均受到影响。该事件引发了一个更大的问题:现代网络服务因其对第三方服务的依赖而具有的脆弱性。本文刻画了流行网络服务对第三方服务的依赖关系,以及这些依赖如何导致 DoS、RoQ 攻击和安全态势的降低。我们特别关注三类关键基础设施服务:DNS、CDN 和证书颁发机构(CA)。我们分析了直接关系(如 Twitter 使用 Dyn)和间接依赖(如 Netflix 使用 Symantec 作为 OCSP,而 Symantec 又使用 Verisign 提供 DNS)。我们的主要发现是:(1)前 100,000 个流行服务中 73.14% 因其独家依赖的第三方 DNS、CDN、CA 服务可能遭受攻击而面临可用性降低的脆弱性;(2)第三方服务的使用高度集中,若 CDN、DNS 和 OCSP 服务排名前 10 的提供商宕机,可能影响最多 25%-46% 的前 10 万最流行网络服务;(3)传递性依赖显著扩大了独家依赖流行 CDN 和 DNS 服务提供商的网服集合,某些情况下达十倍;(4)即便攻击较不流行的网络服务,也可能因共享依赖造成显著连带损害,影响多达 20% 的前 10 万网络服务。基于我们的发现,我们提出了若干关键启示与准则,以防范未来的此类互联网规模事件。
引用
@article{arxiv.1806.08420,
title = {Oh, What a Fragile Web We Weave: Third-party Service Dependencies In Modern Webservices and Implications},
author = {Aqsa Kashaf and Carolina Zarate and Hanrou Wang and Yuvraj Agarwal and Vyas Sekar},
journal= {arXiv preprint arXiv:1806.08420},
year = {2018}
}