Pacer:云环境中全面的网络侧信道缓解系统
密码学与安全
2022-02-18 v5
摘要
网络侧信道(NSCs)通过数据包时序和数据包大小泄露秘密。在公共 IaaS 云中它们尤其令人担忧,因为任何租户都可能共置并间接观察到受害者的流量形态。我们提出 Pacer,这是首个在公共 IaaS 云中端到端消除 NSC 泄露的系统。它建立在将客户机流量在客户机外部进行整形的原则性技术之上,从而在设计上使流量形态独立于秘密。然而,Pacer 还解决了先前工作未考虑的重要问题——它防止内部侧信道泄露影响整形后的流量,并尊重网络流控、拥塞控制和丢包恢复信号。Pacer 作为对主机管理程序的半虚拟化扩展实现,需要对管理程序和客户机内核进行适度修改,且仅需对应用进行可选的、最小的更改。我们提出 Pacer 的隐蔽隧道核心抽象,描述其设计与实现,通过形式化模型证明重要设计方面的安全性,并通过实验评估表明 Pacer 在带宽、客户端延迟和服务器吞吐量上带来适度开销,同时挫败基于最先进 CNN 分类器的攻击。
引用
@article{arxiv.1908.11568,
title = {Pacer: Comprehensive Network Side-Channel Mitigation in the Cloud},
author = {Aastha Mehta and Mohamed Alzayat and Roberta de Viti and Björn B. Brandenburg and Peter Druschel and Deepak Garg},
journal= {arXiv preprint arXiv:1908.11568},
year = {2022}
}