基于学习 Linux 调度器的来源完整性重新思考
密码学与安全
2025-10-14 v2 操作系统
摘要
来源 (provenance) 在维护系统动作可追溯性方面发挥着关键作用,以进行安全威胁和影响的根因分析。来源收集通常被集成到系统参考监控器中,以确保所有事件都有记录、事件被完整捕获,并且日志记录无法被绕过。然而,近期研究指出,现有最先进的来源收集系统可能因“超生产者威胁”而未能确保参考监控的安全保证,即来源生成可能使系统过载,从而导致系统丢弃安全相关事件,使攻击者能够隐藏其行动。解决此问题的一个方法是强制资源隔离,但这并未完全解决由硬件依赖和性能限制造成的問題。在本文中,我们展示了操作系统的内核调度器如何可抑制此威胁,并引入 Aegis,一个为 Linux 专门设计用于来源的学习调度器。与传统调度器忽略来源完整性要求不同,Aegis 利用强化学习来学习来源任务行为并动态优化资源分配。我们评估了 Aegis 的有效性,结果表明,Aegis 在提升来源收集系统的完整性和效率方面显著优于传统调度方法,同时保持合理的开销,甚至在某些情况下相较于默认 Linux 调度器还能提升整体运行时性能。
引用
@article{arxiv.2510.08479,
title = {Rethinking Provenance Completeness with a Learning-Based Linux Scheduler},
author = {Jinsong Mao and Benjamin E. Ujcich and Shiqing Ma},
journal= {arXiv preprint arXiv:2510.08479},
year = {2025}
}