A Study of Kernel Telemetry Options for Security-Oriented Provenance
本文分析了内核遥测方法,通过微基准测试确定 eBPF 是最具前景的选择,并评估了八种溯源系统和五种捕获代理,揭示了当前工具存在实现异构化的问题,且无法保证安全导向用例所需的完整性和可用性。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下你的电脑是一座繁忙且戒备森严的城市。每当一个应用程序执行操作时——比如打开一个文件、连接互联网或启动一个新程序——都像是市民在市政厅提出请求。在网络安全的世界里,我们需要一份完美、不可破坏的日志,记录谁在何时、以何种方式做了什么。这份日志被称为溯源(provenance)。它不仅仅是一个事件列表;它是一张因果关系图,展示了一个动作是如何引发另一个动作的。如果黑客潜入,调查人员需要通过这张图来追踪他们的足迹,弄清楚他们是如何进来的,并防止他们再次入侵。
但棘手之处在于:记录这份日志很难。计算机的“市政厅”是内核(kernel),它是处理一切事务的深层核心。为了编写这份日志,你需要一个**遥测(telemetry)**系统——一个超级敏锐的安全警卫,它能在不减慢城市运行速度、也不被坏人欺骗的情况下观察内核。多年来,安全专家们一直在争论构建这种警卫的最佳方式。有些警卫站在建筑外面(用户空间),而有些则在围墙内部工作(内核空间)。大问题在于:哪种警卫既足够快以跟上节奏,又足够聪明以洞察一切,且足够强韧,即使在黑客试图贿赂或欺骗时也能保持诚实?
这篇论文就像一个侦探故事,作者通过测试不同类型的安全警卫,来观察哪一种真正有效。他们不仅仅是在猜测;他们搭建了一个实验室,运行了数千次测试,并精确测量了每种警卫会让城市减速多少,以及会漏掉多少事件。
故事从观察这些事件的不同捕捉方式开始。作者发现,那些老派的警卫,比如站在建筑外的,或是使用沉重的定制工具的,要么太慢,要么太盲目,要么太容易被欺骗。他们排除了许多流行的方法,表明这些方法往往会遗漏关键细节,或者容易被聪明的攻击者篡改。论文将聚光灯投向了一种更先进、更有前景的警卫——eBPF(扩展的 Berkeley 数据包过滤器)。把 eBPF 想象成一个功能强大、可编程的安全摄像头,它就住在城市的围墙之内。它速度快、安全性高,并且可以被编程来观察你所需要的一切。
然而,作者发现仅仅拥有一个 eBPF 摄像头是不够的;你必须知道如何使用它。他们测试了这些摄像头的四种不同“模式”。其中一种被称为 LSM 的模式成为了全场的明星。为什么呢?因为它是唯一一种可以在请求被完全处理之后进行检查,并决定是否允许或拦截该请求,且在单个步骤内完成的模式。其他模式必须检查两次请求(一次在到达时,一次在离开时),这使它们的工作量翻倍,从而降低了速度。论文表明,使用 LSM 模式就像是拥有一名能瞬间做出最终决定的警卫,而不是需要跑回去找主管请示。
研究人员还测试了如何过滤噪音。在一个繁忙的城市中,你不想记录每一次喷嚏;你只想记录特定的人的行为,比如来自特定建筑(容器)的人。他们发现,最好的方法是在事件发生之前,就告诉警卫只观察那栋特定的建筑。如果你告诉警卫要观察所有人,然后在稍后丢弃无关数据,城市就会陷入停滞。这种“预过滤(pre-filtering)”方法(LSM 警卫可以自然地实现)在捕捉坏人的同时,保持了城市的顺畅运行。
最后,作者查看了目前人们用来构建溯源图的实际工具。他们测试了八个不同的系统和五种“捕获代理”(收集数据的工具)。结果令人震惊。许多流行的工具缺失了故事中的巨大篇幅。有些工具丢弃了超过 90% 它们本应记录的事件,这意味着它们构建的地图充满了漏洞。另一些则慢到让计算机无法使用。唯一一个能在不减慢速度的情况下记录所有内容的工具甚至没有构建地图,它只是输出了一个原始的数据流。
论文总结道,虽然我们拥有构建完美安全日志的技术,但目前大多数工具还没准备好胜任这项工作。它们要么太慢,要么太“漏”,要么太脆弱。作者认为,未来在于使用 LSM 模式的 eBPF 配合智能的预事件过滤。这是唯一一种承诺能为我们的数字城市提供完整、诚实且快速记录的组合,而这对于我们想要在行动中抓住数字窃贼至关重要。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。