面向软件定义网络的 ML 驱动零信任架构 ZT-SDN
密码学与安全
2024-11-25 v1
摘要
零信任 (Zero Trust) 安全范式旨在通过实施最小权限和逐请求访问控制策略来遏制攻击者在网络内的横向移动。然而,其广泛采用受到制约:由于缺乏对通信需求和通信实体在良好条件下的行为特征的详细了解,导致生成正确规则困难。因此,手动生成规则变得笨拙且容易出错。为此,我们提出 ZT-SDN,一个用于软件定义网络中学习和执行网络访问控制的自动化框架。ZT-SDN 从底层网络收集数据,将由通信实体执行的网络“交易”建模为图形。节点代表实体,而有向边代表由不同协议栈识别的交易。它使用 novel 无监督学习方法从网络数据中直接提取交易模式,如允许的协议堆栈和端口号以及数据传输行为。最后,ZT-SDN 使用一种创新方法生成正确的访问控制规则并推断它们之间的强关联,实现对转发设备的主动规则部署。我们展示了该框架在真实网络数据集下的检测异常网络访问和滥用许可流量的效果。此外,我们展示了 ZT-SDN 的可扩展性以及在 SDN 环境中的网络性能。
引用
@article{arxiv.2411.15020,
title = {ZT-SDN: An ML-powered Zero-Trust Architecture for Software-Defined Networks},
author = {Charalampos Katsis and Elisa Bertino},
journal= {arXiv preprint arXiv:2411.15020},
year = {2024}
}
备注
32 pages, 13 figures, 6 tables