中文

利用基于溯源的安全监控改造应用

密码学与安全 2016-09-02 v1

摘要

数据溯源(data provenance)是检测和预防网络攻击的宝贵工具,可洞察可疑事件的本质。例如,管理员可利用溯源来识别数据泄露的肇事者、追踪入侵后攻击者的行为,甚至控制组织内的出站数据流。遗憾的是,为复杂、异构的软件部署提供相关的数据溯源颇具挑战,既需要对许多应用组件进行繁琐的插桩(instrumentation),也需要统一的架构来聚合组件间的信息。本工作中,我们提出一种技术组合,将经济且整体的溯源能力引入复杂应用工作流,并特别考虑了 Web 服务这一示例领域。我们提出 DAP,一种用于捕获 Web 服务组件详细数据溯源的透明架构。我们的方法利用了一个关键洞见:通过对应用组件的通信进行拦截(interposing),可借助对开放协议的最小知识提取精确高效的溯源信息,从而赋予 DAP 与现有 Web 服务兼容的能力,而无需插桩或开发者协作。我们展示了系统如何实时用于监控系统入侵或检测数据窃取(data exfiltration)攻击,同时对 Web 请求施加低于 5.1 ms 的端到端开销。通过引入垃圾回收优化,DAP 能够监控系统活动而免遭过度的存储开销。因此,DAP 不仅作为感知溯源的 Web 框架,也作为复杂应用工作流中非侵入式部署溯源能力的案例研究。

关键词

引用

@article{arxiv.1609.00266,
  title  = {Retrofitting Applications with Provenance-Based Security Monitoring},
  author = {Adam Bates and Kevin Butler and Alin Dobra and Brad Reaves and Patrick Cable and Thomas Moyer and Nabil Schear},
  journal= {arXiv preprint arXiv:1609.00266},
  year   = {2016}
}