中文

精准优于噪声:定制 S3 公开访问检测以减少云安全平台中的误报

密码学与安全 2025-08-21 v1

摘要

云安全解决方案产生过多且虚假的警报是导致分析师疲劳和运营效率低下的根本原因。本研究考察了由一款授权的云原生安全解决方案生成的 Amazon S3 公开访问警报中长期存在的误报问题。在一个包含超过 1000 个具有不同访问配置的 Amazon S3 存储桶的模拟生产测试环境中,发现默认规则生成的警报中有超过 80% 被归类为误报,从而证明了该检测问题的严重性。这严重影响了检测准确性,并因冗余的人工分类工作而给分析师带来了更重的工作负担。为解决此问题,我们利用该解决方案的原生规则定制功能,创建了自定义检测逻辑。我们创建了一个名为“S3 公开访问验证与数据暴露”的统一规则,旨在将不同形式的警报整合到一个上下文感知的逻辑中,该逻辑系统性地扫描 ACL 配置、存储桶策略、公开暴露指标以及敏感数据的存在情况,然后仅标记那些确实表示安全风险且在互联网上无需认证即可公开暴露的 S3 存储桶。结果表明,误报显著减少,警报保真度更高,并为安全分析师节省了大量时间,从而展示了一种可操作且可复现的解决方案,用于在注重合规的云环境中提高安全告警的准确性。

关键词

引用

@article{arxiv.2508.14402,
  title  = {Precision over Noise: Tailoring S3 Public Access Detection to Reduce False Positives in Cloud Security Platforms},
  author = {Dikshant and Geetika Verma},
  journal= {arXiv preprint arXiv:2508.14402},
  year   = {2025}
}