A Study of Kernel Telemetry Options for Security-Oriented Provenance
यह शोध पत्र कर्नेल टेलीमेट्री दृष्टिकोणों का विश्लेषण करता है, माइक्रो-बेंचमार्क के माध्यम से eBPF को सबसे आशाजनक विकल्प के रूप में पहचानता है, और आठ प्रोवेनेंस सिस्टम और पांच कैप्चर एजेंटों का मूल्यांकन करते हुए यह प्रकट करता है कि वर्तमान उपकरण विषम कार्यान्वयनों से ग्रस्त हैं और सुरक्षा-उन्मुख उपयोग के मामलों के लिए आवश्यक अखंडता और उपलब्धता सुनिश्चित करने में विफल रहते हैं।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
अपने कंप्यूटर की कल्पना एक हलचल भरे, उच्च-सुरक्षा वाले शहर के रूप में करें। हर बार जब कोई ऐप कुछ करता है—जैसे कोई फ़ाइल खोलना, इंटरनेट से जुड़ना, या कोई नया प्रोग्राम शुरू करना—तो यह सिटी हॉल में किसी नागरिक द्वारा अनुरोध करने जैसा होता है। साइबर सुरक्षा की दुनिया में, हमें यह एक अटूट और सटीक डायरी रखनी होगी कि किसने, क्या, कब और कैसे किया। इस डायरी को प्रोवेनेंस (provenance) कहा जाता है। यह केवल घटनाओं की एक सूची नहीं है; यह कारण और प्रभाव का एक मानचित्र है, जो दिखाता है कि कैसे एक क्रिया ने दूसरी क्रिया को जन्म दिया। यदि कोई हैकर चुपके से घुस आता है, तो जांचकर्ताओं को उनके कदमों का पीछा करने, यह पता लगाने के लिए कि वे कैसे अंदर आए, और उन्हें वापस आने से रोकने के लिए इस मानचित्र की आवश्यकता होती है।
लेकिन यहाँ पेचीदा हिस्सा यह है: इस डायरी को रखना कठिन है। कंप्यूटर का "सिटी हॉल" कर्नेल (kernel) है, वह गहरा, आंतरिक केंद्र जहाँ सब कुछ होता है। इस डायरी को लिखने के लिए, आपको एक टेलीमेट्री (telemetry) सिस्टम की आवश्यकता होगी—एक अत्यंत चौकस सुरक्षा गार्ड जो शहर की गति को धीमा किए बिना या धोखे में आए बिना कर्नेल पर नज़र रखता है। वर्षों से, सुरक्षा विशेषज्ञ इस बात पर बहस कर रहे हैं कि इस गार्ड को बनाने का सबसे अच्छा तरीका क्या है। कुछ गार्ड इमारत के बाहर खड़े होते हैं (यूज़र स्पेस), जबकि अन्य दीवारों के भीतर काम करते हैं (कर्नेल स्पेस)। बड़ा सवाल यह है कि कौन सा गार्ड इतना तेज़ है कि वह तालमेल बनाए रख सके, इतना स्मार्ट है कि सब कुछ देख सके, और इतना मजबूत है कि एक हैकर द्वारा रिश्वत देने या धोखा देने की कोशिश करने पर भी ईमानदार बना रहे?
यह शोध पत्र एक जासूसी कहानी की तरह है जहाँ लेखक विभिन्न प्रकार के सुरक्षा गार्डों का परीक्षण करने के लिए जाते हैं ताकि यह देखा जा सके कि वास्तव में एक विश्वसनीय प्रोवेनेंस मानचित्र बनाने के लिए कौन सा काम करता है। उन्होंने केवल अनुमान नहीं लगाया; उन्होंने एक प्रयोगशाला स्थापित की, हजारों परीक्षण किए, और सटीक रूप से मापा कि प्रत्येक गार्ड ने शहर को कितना धीमा किया और उन्होंने कितनी घटनाओं को मिस किया।
कहानी इन घटनाओं को पकड़ने के विभिन्न तरीकों को देखकर शुरू होती है। लेखकों ने पाया कि पुराने ज़माने के गार्ड, जैसे कि वे जो इमारत के बाहर खड़े होते हैं या जो भारी, कस्टम-निर्मित उपकरणों का उपयोग करते हैं, या तो बहुत धीमे थे, या बहुत अंधे थे, या बहुत आसानी से ठगे जा सकते थे। उन्होंने कई लोकप्रिय तरीकों को खारिज कर दिया, यह दिखाते हुए कि वे अक्सर महत्वपूर्ण विवरणों को छोड़ देते हैं या एक चतुर हमलावर द्वारा उनके साथ छेड़छाड़ की जा सकती है। शोध पत्र एक नए, अधिक आशाजनक गार्ड की ओर ध्यान आकर्षित करता है जिसे eBPF (एक्सटेंडेड बेरकेले पाकेट फिल्टर) कहा जाता है। eBPF को शहर की दीवारों के भीतर रहने वाले एक सुपर-पावर्ड, प्रोग्रामेबल सुरक्षा कैमरे के रूप में समझें। यह तेज़ है, सुरक्षित है, और इसे ठीक उसी चीज़ को देखने के लिए प्रोग्राम किया जा सकता है जिसकी आपको आवश्यकता है।
हालाँकि, लेखकों ने खोजा कि केवल eBPF कैमरा होना ही काफी नहीं है; आपको यह जानना होगा कि इसका उपयोग कैसे करना है। उन्होंने इन कैमरों के चार अलग-अलग "मोड" का परीक्षण किया। एक मोड, जिसे LSM कहा जाता है, शो का सितारा साबित हुआ। क्यों? क्योंकि यह एकमात्र ऐसा मोड है जो किसी अनुरोध को पूरी तरह से प्रोसेस होने के बाद चेक कर सकता है और तय कर सकता है कि उसे अनुमति दी जानी चाहिए या ब्लॉक किया जाना चाहिए, और वह भी एक ही चरण में। अन्य मोड्स को अनुरोध की दो बार जाँच करनी पड़ती थी (एक बार जब वह आया, और एक बार जब वह गया), जिससे उनका काम दोगुना हो जाता था और सब कुछ धीमा हो जाता था। शोध पत्र दिखाता है कि LSM मोड का उपयोग करना एक ऐसे गार्ड की तरह है जो सुपरवाइजर के पास बार-बार दौड़ने के बजाय तुरंत अंतिम निर्णय लेता है।
शोधकर्ताओं ने शोर (noise) को फ़िल्टर करने का भी परीक्षण किया। एक व्यस्त शहर में, आप हर छींक को रिकॉर्ड नहीं करना चाहते; आप केवल विशिष्ट लोगों के कार्यों को रिकॉर्ड करना चाहते हैं, जैसे कि एक विशिष्ट इमारत (एक कंटेनर) में रहने वाले लोग। उन्होंने पाया कि इसे करने का सबसे अच्छा तरीका यह है कि गार्ड को उस विशिष्ट इमारत की निगरानी करने के लिए कहना, इससे पहले कि घटना वास्तव में घटित हो। यदि आप गार्ड को सभी की निगरानी करने के लिए कहते हैं और फिर बाद में अप्रासंगिक डेटा को फेंक देते हैं, तो शहर की गति रुक जाएगी। "प्री-फिल्टरिंग" (pre-filtering) विधि, जिसे LSM गार्ड स्वाभाविक रूप से कर सकता है, ने शहर को सुचारू रूप से चलते हुए रखते हुए भी बुरे लोगों को पकड़ लिया।
अंत में, लेखकों ने उन वास्तविक उपकरणों को देखा जिनका उपयोग आज लोग प्रोवेनेंस मानचित्र बनाने के लिए कर रहे हैं। उन्होंने आठ अलग-अलग सिस्टम और पांच "कैप्चर एजेंट" (डेटा एकत्र करने वाले उपकरण) का परीक्षण किया। परिणाम चौंकाने वाले थे। कई लोकप्रिय उपकरण कहानी के बड़े हिस्सों को गायब कर रहे थे। कुछ ने उन 90% से अधिक घटनाओं को छोड़ दिया जिन्हें उन्हें रिकॉर्ड करने के लिए कहा गया था, जिसका अर्थ है कि उनके द्वारा बनाए गए मानचित्र में बहुत सारे छेद थे। अन्य इतने धीमे थे कि उन्होंने कंप्यूटर को उपयोग के अयोग्य बना दिया। एकमात्र टूल जिसने बिना धीमा किए सब कुछ रिकॉर्ड किया, उसने मानचित्र भी नहीं बनाया; उसने केवल डेटा की एक कच्ची धारा (raw stream) पेश की।
शोध पत्र निष्कर्ष निकालता है कि जबकि हमारे पास एक पूर्ण सुरक्षा डायरी बनाने की तकनीक मौजूद है, अधिकांश वर्तमान उपकरण इस काम के लिए तैयार नहीं हैं। वे या तो बहुत धीमे हैं, या बहुत लीकी (leaky) हैं, या बहुत नाजुक हैं। लेखक सुझाव देते हैं कि भविष्य LSM मोड के eBPF और स्मार्ट, प्री-इवेंट फ़िल्टरिंग में निहित है। यही एकमात्र संयोजन है जो हमें हमारे डिजिटल शहरों में क्या हो रहा है का एक पूर्ण, ईमानदार और तेज़ रिकॉर्ड देने का वादा करता है, जो कि डिजिटल चोरों को रंगे हाथों पकड़ने के लिए आवश्यक है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।