← 最新论文
💻 computer science

Explainable Adaptive Zero Trust Framework for AWS with Adversarial Robustness Evaluation

本文提出了用于 AWS 的可解释自适应零信任框架(EAZTF),这是一种云原生安全系统,它利用机器学习通过信任风险评分和基于 SHAP 的解释来持续评估会话合法性,在实现对对抗性威胁高检测率的同时,与传统的边界模型相比,显著提高了对 NIST 零信任标准的合规性。

原作者: Om Singh, Yagyaraj Pandey, Nandini Pathak

发布于 2026-08-25
📖 1 分钟阅读☕ 轻松阅读

原作者: Om Singh, Yagyaraj Pandey, Nandini Pathak

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在云计算的数字世界中,组织保护数据的方式发生了根本性的转变。几十年来,安全一直依赖于“城堡围墙”的概念:一旦用户在门口证明了自己的身份,他们在接下来的停留时间内就会被完全信任。这种基于周边的做法假设任何持有有效钥匙的人都是安全的,可以自由活动。然而,随着工作转向云端,员工开始从任何地方访问系统,那道墙变得不再严密。如果小偷偷到了有效的钥匙,他们可以直接进入并停留很长时间,而人们往往要过很久才会察觉。应对这一漏洞的现代方案是一种被称为“零信任”(Zero Trust)的哲学。零信任不再仅仅因为一个人拥有一把钥匙就信任他,而是要求对每一个动作进行持续的检查,仿佛用户是一个陌生人一样。它不仅询问“你是谁?”,还会询问“你现在正在做什么,这合理吗?”

来自印度的研究团队将这一哲学付诸实践,专门为亚马逊网络服务(AWS)构建了一个运行中的系统,该平台被全球三分之一的云服务所使用。他们创建了一个框架,就像一名永不停歇、时刻观察的警觉保安。传统的系统仅在用户首次登录时检查其身份,而这个新系统则会在整个会话期间观察用户的每一个动作。它会观察诸如用户登录地点、时间以及点击文件的速度等模式。如果系统发现异常情况,例如用户在凌晨3点突然从一个从未访问过的国家下载数千个文件,它不会等待人工察觉,而是立即做出反应,要么要求额外的身份证明,要么直接将用户锁定。

研究人员使用包含8,500个模拟计算机事件的大规模集合测试了他们的系统,这些事件模拟了现实世界的活动。他们创建了一系列混合模式,包括正常的工作模式和各种类型的攻击,包括小偷使用窃取的钥匙、试图模仿用户的正常行为以混入其中,或尝试突破数据请求的速度限制等场景。事实证明,该系统在识别这些威胁方面非常有效。它在所有攻击尝试中的AUC达到了0.91,并在不到一分钟的时间内就捕捉到了它们。相比之下,目前许多公司使用的传统安全方法在发现同样的盗窃行为时,平均需要43小时,而到那时损失可能已经造成。该系统在识别凭据窃取(即使用有效钥匙从奇怪地点登录)方面表现尤为出色,针对此类尝试的AUC达到了0.92。

这项工作的最显著成就之一是,该系统不仅会对可疑用户说“不”,还会解释原因。在许多安全系统中,拒绝操作是一个“黑箱”,让安全团队无法得知究竟出了什么问题。而这个新框架为每一个决策都提供了清晰、人类可读的原因,准确列出触发警报的具体行为,例如异常的登录时间或奇怪的设备。这种透明度有助于安全团队理解威胁并调整规则,而无需盲目猜测。研究人员还测试了系统在面对试图通过模仿正常行为来欺骗它的聪明攻击者时的表现。虽然系统拦截了大部分此类尝试,但在面对最复杂的模仿者时略显吃力,漏掉了约16%的模仿者。研究人员将此视为一个特定的改进领域,指出系统需要更多时间来学习用户的习惯,才能完美地分辨出模仿者与真人。

这项研究证实,这种方法不仅仅是一个理论构想,而是一个可以在今天部署的实用解决方案。通过将先进的模式识别与清晰的解释相结合,该框架提供了一种比现有方法更快、更智能的方式来保障云环境的安全。虽然研究结果来自模拟环境而非实时生产数据,但性能指标表明,这是一种处理凭据窃取这一持续威胁的强大新方法。这项工作强调,安全不再是关于建造更高的围墙,而是关于与每一位用户、每一次动作保持持续且智能的对话,确保信任是在每一时刻、每一瞬间通过实时验证而获得的。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →