基于微服务的系统中的安全审计日志:架构模式综述
密码学与安全
2021-02-19 v1
摘要
目的。面向服务的架构增加了攻击者在受陷环境中横向移动和维持多个支点点的技术能力。基于微服务的基础设施给安全架构师带来了关于内部事件可见性与监控方面的更多挑战。恰当实现的日志与审计方法是安全运营与事件管理的基础。本研究的目的是为应用与产品安全架构师、软件与运维工程师提供有用资源,介绍在基于微服务的环境中实现可信日志与审计流程的现有架构模式。方法。在本文中,我们进行信息安全威胁建模,并对主要电子数据库与图书馆、安全标准及主要安全会议上的演讲,以及具有相关产品的行业厂商的架构白皮书进行系统综述。结果与实用相关性。在这项基于研究论文与主要安全会议演讲分析的工作中,我们识别了日志审计模式的行业最佳实践及其依据环境特征的适用性。我们对日志系统的典型架构模式进行了威胁建模并识别出8个信息安全威胁。我们提供了安全威胁缓解措施,并由此识别出审计日志系统的11项高层安全需求。高层安全需求可被应用安全架构师用来保护其产品。
引用
@article{arxiv.2102.09435,
title = {Security audit logging in microservice-based systems: survey of architecture patterns},
author = {Alexander Barabanov and Denis Makrushin},
journal= {arXiv preprint arXiv:2102.09435},
year = {2021}
}
备注
The work was done in Advanced Software Technology Laboratory, Huawei. It is planned to be published in "Voprosy kiberbezopasnosti"