A Study of Kernel Telemetry Options for Security-Oriented Provenance
Dit artikel analyseert benaderingen voor kernel-telemetrie, identificeert eBPF als de meest veelbelovende optie via micro-benchmarks, en evalueert acht provenance-systemen en vijf capture-agents om aan te tonen dat huidige tools lijden onder heterogene implementaties en er niet in slagen de integriteit en beschikbaarheid te garanderen die vereist zijn voor beveiligingsgeoriënteerde use cases.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Stel je je computer voor als een bruisende, beveiligde stad met een hoge beveiliging. Elke keer dat een app iets doet—een bestand openen, verbinding maken met het internet, of een nieuw programma starten—is dat alsoals een burger die een verzoek indient bij het stadhuis. In de wereld van cybersecurity moeten we een perfect, onbreekbaar dagboek bijhouden van wie wat deed, wanneer en hoe. Dit dagboek wordt provenance (herkomst) genoemd. Het is niet alleen een lijst met gebeurtenissen; het is een kaart van oorzaak en gevolg, die laat zien hoe de ene actie tot de andere leidde. Als een hacker binnensluipt, hebben onderzoekers deze kaart nodig om hun stappen te kunnen terugvolgen, uit te zoeken hoe ze binnenkwamen en hen te stoppen zodat ze niet meer terug kunnen komen.
Maar hier komt het lastige gedeelte bij: dit dagboek bijhouden is moeilijk. Het "stadhuis" van een computer is de kernel, de diepe, binnenste kern waar alles gebeilt. Om het dagboek te schrijven, heb je een telemetrie-systeem nodig—een extreem observante beveiligingsbeambte die de kernel in de gaten houdt zonder de stad te vertragen of door de slechteriken te worden bedrogen. Jarenlang hebben experts op het gebied van beveiliging gedebatteerd over de beste manier om deze bewaker te bouwen. Sommige bewakers staan buiten het gebouw (user space), terwijl anderen binnen de muren werken (kernel space). De grote vraag is: welke bewaker is snel genoeg om het tempo bij te houden, slim genoeg om alles te zien, en sterk genoeg om eerlijk te blijven, zelfs wanneer een hacker probeert hen te omkopen of te misleiden?
Dit artikel is als een detectiveverhaal waarbij de auteurs verschillende soorten beveiligingsbewakers testen om te zien welke er echt werkt voor het bouwen van een betrouwbare provenance-kaart. Ze hebben niet alleen gegokt; ze hebben een laboratorium ingericht, duizenden tests uitgevoerd en precies gemeten hoeveel de stad vertraagde door elke bewaker en hoeveel gebeurtenissen zij misten.
Het verhaal begint met het bekijken van de verschillende manieren om deze gebeurtenissen te vangen. De auteurs ontdekten dat de ouderwetse bewakers, zoals die buiten het gebouw staan of die zware, op maat gemaakte tools gebruiken, ofwel te traag, te blind of te gemakkelijk te misleiden waren. Ze sloten veel populaire methoden uit, waarbij ze lieten zien dat deze vaak cruciale details missen of gemanipuleerd kunnen worden door een slimme aanvaller. Het artikel richt het licht op een nieuwere, veelbelovende bewaker genaamd eBPF (extended Berkeley Packet Filter). Denk aan eBPF als een superkrachtige, programmeerbare beveiligingscamera die rechtstreeks binnen de stadsmuren leeft. Het is snel, veilig en kan worden geprogrammeerd om precies te kijken naar wat je nodig hebt.
Echter, de auteurs ontdekten dat alleen het hebben van een eBPF-camera niet genoeg is; je moet wel weten hoe je deze moet gebruiken. Ze testten vier verschillende "modi" voor deze camera's. Eén modus, genaamd LSM, bleek de ster van de show te zijn. Waarom? Omdat dit de enige is die een verzoek kan controleren nadat het volledig is verwerkt en kan beslissen of het mag worden toegelaten of geblokkeerd, allemaal in één enkele stap. Andere modi moesten het verzoek twee keer controleren (één keer wanneer het aankwam, één keer wanneer het vertrok), wat hun werk verdubbelde en alles vertraagde. Het artikel laat zien dat het gebruik van de LSM-modus is als het hebben van een bewaker die de definitieve beslissing direct neemt, in plaats van telkens heen en weer te rennen naar een supervisor.
De onderzoekers testten ook hoe ze de ruis konden filteren. In een drukke stad wil je niet elke nies registreren; je wilt alleen de acties van specifieke mensen vastleggen, zoals degenen in een specifiek gebouw (een container). Ze ontdekten dat de beste manier om dit te doen is door de bewaker te instrueren om alleen dat specifieke gebouw in de gaten te houden voordat de gebeurtenis plaatsvindt. Als je de bewaker vertelt om iedereen in de gaten te houden en de irrelevante gegevens later weg te gooien, komt de stad tot stilstand. De "pre-filtering" methode, die de LSM-bewaker van nature kan uitvoeren, hield de stad draaiende terwijl de slechteriken nog steeds werden betrapt.
Ten slotte keken de auteurs naar de eigenlijke tools die mensen vandaag de dag gebruiken om deze provenance-kaarten te bouwen. Ze testten acht verschillende systemen en vijf "capture agents" (tools die de gegevens verzamelen). De resultaten waren een schok. Veel van de populaire tools misten enorme stukken van het verhaal. Sommigen lieten meer dan 90% van de gebeurtenissen die ze zouden moeten registreren vallen, wat betekent dat de kaarten die ze bouwden vol gaten zaten. Anderen waren zo traag dat ze de computer onbruikbaar maakten. De enige tool die erin slaagde alles te registreren zonder de boel te vertragen, bouwde niet eens een kaart; het spuugde slechts een ruwe stroom gegevens uit.
Het artikel concludeert dat hoewel we de technologie hebben om een perfect dagboek bij te houden, de meeste huidige tools nog niet klaar zijn voor de taak. Ze zijn ofwel te traag, te lek, of te fragiel. De auteurs suggereren dat de toekomst ligt in het gebruik van de LSM-modus van eBPF met slimme, pre-event filtering. Het is de enige combinatie die de belofte inhoudt van een compleet, eerlijk en snel verslag van wat er in onze digitale steden gebeurt, wat essentieel is als we ooit de digitale inbrekers op heterdaad willen betrappen.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.