安全性:做到所需的一切……且绝不多做一事!
密码学与安全
2018-08-10 v2
摘要
随着恶意软件、漏洞利用和网络攻击随时间演进,用户可用的缓解技术也在发展。然而,尽管攻击者常放弃某种利用形式而转向更具收益的形式,缓解技术却很少被弃用。由于往往无法证明某项缓解已不再有用,这些缓解措施很少被停用或禁用。其结果便是,不同缓解措施带来的性能开销、维护成本和误报率不断累积,最终形成一种过时、低效且昂贵的安全方案。我们倡导一种新型的、可调节的框架来构建安全机制。该新框架支持更具反应性的安全方法,使我们能基于攻击的当前状态优化安全机制的部署。根据从现场收集的实际漏洞利用证据,我们的框架可选择启用或禁用哪些机制,从而在维持系统满意安全水平的同时,最小化总体成本与误报率。我们使用真实世界的 Snort 签名来模拟在无漏洞利用证据时反应性禁用签名的好处,并将其与当前部署状态的成本进行比较。此外,我们评估了框架的响应性,表明若禁用某安全机制导致攻击重现,我们能够及时响应以防止大规模利用。通过采用整数线性和贝叶斯求解器的大规模模拟,我们发现该响应性策略在计算上可负担,并能显著减少误报(在约 9 年长的轨迹上降低约 20%),代价是引入中等数量的漏报。在绝大多数情况下,寻找最优采样策略耗时少于 2.5 分钟。
引用
@article{arxiv.1802.08915,
title = {Security: Doing Whatever is Needed... and Not a Thing More!},
author = {Omer Katz and Benjamin Livshits},
journal= {arXiv preprint arXiv:1802.08915},
year = {2018}
}