中文

面向微服务应用的资源感知网络欺骗

密码学与安全 2024-05-07 v5

摘要

网络欺骗可作为传统网络防御机制的有价值补充,尤其对于安全边界日益模糊的现代云原生环境。然而,传统计算机网络中使用的预构建诱饵因无法与此类环境中多样的应用相融合,在检测和缓解恶意行为者方面效果不佳。另一方面,克隆应用已部署微服务的诱饵可提供高保真欺骗机制,以拦截生产环境中的进行中攻击。然而,要充分利用该方法,必须使用有限量的诱饵资源并设计合适的克隆策略,以最小化对合法服务性能的影响。基于这一观察,我们构建了一个非线性整数优化问题,在固定资源预算内最大化所分配诱饵拦截的攻击路径数量。攻击路径表示攻击者作为一系列被突破微服务在基础设施内的移动。我们还设计了一种启发式诱饵放置算法来近似最优解,并克服所提公式的计算复杂性。我们针对其他使用局部漏洞度量来选择克隆哪些微服务作为诱饵的方案,评估了最优解与启发式解的性能。我们的结果表明,所提出的分配策略在所需诱饵数量大致相同的情况下,相比这些方案实现了更多数量的被拦截攻击路径。

关键词

引用

@article{arxiv.2303.03151,
  title  = {Resource-aware Cyber Deception for Microservice-based Applications},
  author = {Marco Zambianco and Claudio Facchinetti and Roberto Doriguzzi-Corin and Domenico Siracusa},
  journal= {arXiv preprint arXiv:2303.03151},
  year   = {2024}
}