Transaction Intent Graph: Semantic Cross-LayerDefense Orchestration for Microservices PaymentSystem
本文介绍了 TIG-CDO,一种语义跨层防御编排框架,该框架通过构建交易意图图,将分析重点从单个 HTTP 请求转向具有因果顺序的多步交易,从而检测并缓解微服务支付系统中的复合慢降级攻击(CSDA),实现了 99.9% 的 SLA 合规性,并且与传统的层级防御相比显著降低了误报率。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
现代支付系统是全球经济中看不见的神经系统,在不到一秒钟的时间内将资金从客户的卡片转移到商家的账户中。为了保持这种流动不中断,银行和处理机构依赖于一系列数字检查点。这些检查点就像不同门口的保安:一个检查是否有一台计算机发送请求的速度过快;另一个检查消息内容是否存在已知的恶意模式;第三个则观察用户与网站交互时的可疑行为。多年来,这种分层的方法一直运作良好。然而,一种新的威胁出现了,它能轻易穿透这些保安。这种被称为“复合型缓慢退化攻击”(composite slow-degradation attack)的威胁并不试图用撞门锤撞开大门。相反,它发送大量微小的、礼貌的请求,每一个请求都是完全合法且足够小的,足以通过每一个保安的单独检查。单独来看,这些请求都没有危险。但当成千上万个这样的请求协同到来,利用保安之间的间隙时,它们会在从未触发任何警报的情况下使系统过载。
问题在于,这些安全保安观察的对象错了。他们观察的是单个请求,就像保镖一次只检查一个人的身份证一样。但一次真正的支付并不是一个单一的请求,而是一个遵循严格脚本的复杂多步对话。一次合法的交易涉及特定的事件序列:发起请求、身份验证挑战、资金确认以及最终收据。每个步骤都必须按正确的顺序发生,并在特定的时间限制内完成。研究表明,虽然攻击者可以使每一个单独的步骤看起来都很正常,但他们很难让整个步骤序列看起来像一段真实的对话。攻击者可以发送第一条消息,但他们无法持续发送正确的后续消息,除非他们真正完成真实的交易,而这会让他们产生费用。这为攻击者创造了一个根本性的弱点:为了保持隐蔽,他们必须表现得像一名合法的客户,这反而违背了攻击的初衷。
为了解决这个问题,摩根大通(JPMorgan Chase)的研究人员及其同事开发了一种名为 TIG-CDO 的新防御系统。该系统不再观察单个请求,而是构建整个对话的地图。它将支付的不同步骤连接起来,创建一个“交易意图图”(transaction intent graph)。这张地图让系统能够看到整个故事,而不只是孤立的句子。如果一个请求开启了一段对话却从未完成,或者步骤发生的顺序不对,地图就会揭示这种不连贯性。系统会计算一组交易遵循真实支付规则的程度。当得分下降时,意味着系统察觉到了一个看起来像攻击的模式,即使其中的每一个请求单独看都是无害的。
研究人员在一个模拟环境中测试了该系统,该环境模拟了每秒处理数千笔交易的真实支付网络。他们将新系统与旧的分层防御系统进行了对比,使用了多种攻击场景,包括此前无法被检测到的那种棘手的复合型攻击。结果非常明确。旧的防御系统(逐个查看请求)允许攻击成功,导致系统变慢或失效。而新系统通过观察请求之间的联系,几乎立即检测到了攻击。在模拟中,新系统对合法交易的成功率保持在 99.9%,而旧系统在近一半的攻击场景中都未能保护网络。它还保持了极低的误报率,确保真实的客户不会被错误地拦截。
该成功的关键部分在于系统如何处理正常行为的“基准”。攻击者经常尝试缓慢改变系统对“正常”的理解,这种策略被称为“基准投毒”(baseline poisoning)。他们可能会每天发送一些略显异常的请求,以训练安全软件,使其认为这些异常是可接受的。新系统包含一个监控器,用于观察这些缓慢的变化。它将当前的流量模式与一周前的网络状态进行对比,并考虑到工作日与周末之间流量的自然变化。如果系统检测到不符合每周常规节奏的缓慢漂移,它就会标记这种变化,并在攻击者利用这些变化之前重置安全设置。
研究人员还解决了部署此类系统的一个实际障碍。在金融领域,启用一项新的安全措施通常需要漫长的审批过程,以确保它不会破坏现有流程。等到审批下来时,一场攻击可能已经结束了。新系统通过使用“预授权”方法解决了这个问题。在任何攻击发生之前,安全团队和监管机构会对一套防御行动达成一致。一旦系统检测到攻击,它可以立即激活这些预先批准的防御措施,而无需等待新的许可。这使得系统能够实时做出反应,在攻击造成损害之前将其阻止。
研究还探讨了一种特定的攻击类型,即机器人使用成千上万个不同的商家账户来测试被盗的信用卡号码。这是一个欺诈问题,同时也表现为拒绝服务攻击,因为它通过大量的失败交易阻塞了系统。新系统高精度地捕捉到了这一特定威胁,在拦截绝大多数欺诈尝试的同时,保证了合法业务的持续运行。研究人员发现,该系统的工作原理是注意到这些失败的交易都在使用相同的特定错误代码,而这种模式在真实客户中很少出现。
虽然结果令人鼓舞,但研究人员谨慎地指出,他们的发现来自于高度真实的模拟,而非实时的生产系统。他们承认,现实世界的攻击行为可能会有所不同,系统需要在真实环境中进行测试后才能获得完全信任。他们还确定了几种聪明的攻击者可能尝试绕过系统的方式,例如使用一种看起来合法但不会让攻击者产生费用的特定类型的交易撤销。这些并非系统的失败,而是需要严密监控的已知边界。
这项工作代表了我们思考安全方式的一种转变。研究人员不再试图通过建造更高的围墙来阻挡更大的攻击者,而是构建了一种更聪明的方式来识别攻击者。通过理解数据背后的故事,而非仅仅是数据本身,该系统可以识别出那些原本无法被察觉的协调攻击的微妙迹象。这种方法为保护维持现代世界资金流动的关键基础设施提供了一条新的路径。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。