Runtime Detection of Attacks and Misconfigurations in Cloud-Native Kubernetes Environments Using eBPF Network Telemetry
本文表明,当 Hubble/eBPF 网络遥测数据与精心构建的地面真值标签相结合时,能够有效检测 Kubernetes 环境中的运行时攻击和配置错误,并揭示了尽管基于规则的检测器具有高精确度,而随机森林分类器具有更高召回率,但目的地侧身份属性仍是威胁最强有力的指标。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,Kubernetes 集群就像一座繁忙、熙熙攘攘的巨大办公大楼,成千上万个临时的小型工作人员(称为容器)居住并在这里工作。这些工作人员被组织在不同的部门(称为命名空间)中。在一个安全的建筑里,规则非常严格:会计团队不能溜进服务器机房,实习生也不能进入 CEO 的办公室。
然而,有时大楼管理员会犯错。他们可能会让门保持开启状态,给每个人一把万能钥匙,或者让工作人员穿着可以破坏墙壁的“超级套装”盔装。这些错误就是配置错误。
这篇论文是关于构建一个超强力的监控摄像头系统,旨在第一时间抓获那些试图利用这些错误进行破坏的坏人,且不会减慢大楼的运行速度。
问题所在:隐形的门与万能钥匙
研究人员首先在他们的测试办公大楼中故意制造了三个特定的错误:
- 缺乏保安(缺失网络策略): 他们移除了阻止工作人员在不同部门之间走动的规则。现在,任何人都可以到处乱逛。
- 过多的万能钥匙(过度 RBAC): 他们给一名低级员工一把可以打开大楼所有门的钥匙,包括秘密金库。
- 超级套装(特权容器): 他们让一名工作人员穿着一套可以看见并触摸一切(甚至包括大楼地基和电路系统)的套装。
一旦这些错误设置完成,他们就派出了一个“红队”(一群道德黑客)试图闯入、窃取数据或从一个部门跳转到另一个部门。
解决方案: “eBPF” 超级摄像头
为了抓住这些入侵者,研究人员没有使用标准的监控摄像头。他们使用了一种被称为 eBPF(扩展的 Berkeley Packet Filter)的技术,他们将其描述为一种直接嵌入在大楼管道和线路中的超先进、高速传感器。
这个传感器配合一个名为 Hubble 的工具,它不仅仅是拍照;它记录了流经管道的每一滴水(数据)。它精确地知道:
- 谁发送了这一滴水(源 Pod)。
- 谁接收了它(目标 Pod)。
- 它经过了哪根管子(命名空间)。
- 这一滴水是什么类型的(端口/协议)。
研究人员收集了超过 380 万 条这样的“流记录”(数据滴)。
重大挑战:从噪音中分类
棘手的部分在于:摄像头记录了一切。大多数时候,大楼只是在进行正常的业务活动(良性流量)。真正的攻击就像是在 300 万片干草中寻找几根针。
此外,这个摄像头有一个奇怪的特性。有时它在水滴离开水龙头时看到它(TO_STACK),有时在它撞击管道时看到它(TO_ENDPOINT),有时在它通过主线传输时看到它(TO_OVERLAY)。
- 问题: 当摄像头在“水龙头”阶段看到水滴时,它往往看不出水滴要去哪里。这就像看到一封信离开了邮箱,却不知道信封上的地址。
- 解决方法: 研究人员必须经过一个严格的四步清洗过程,丢弃那些模糊、不完整的记录,只保留那些能清晰看到其去向的记录。这把他们 380 万条杂乱的记录转化为了 318 万条 干净的数据集,其中仅包含 456 条 确认的“攻击”记录。
侦探们:规则 vs. AI
研究人员测试了两种不同的识别坏人的方法:
基于规则的侦探: 这个侦探遵循一份严格的清单。“如果一名来自‘攻击者’部门的员工尝试在端口 5432 上与‘数据库’部门通信,立即拉响警报!”
- 结果: 这个侦探非常精准。当它拉响警报时,通常是正确的。然而,它也会漏掉一些不符合其精确清单的隐蔽攻击。
随机森林(AI)侦探: 这个侦探就像一个学习了成千上万个正常行为和异常行为案例的学生。它观察全局并做出判断,例如:“这看起来有 80% 的概率是一次攻击。”
- 结果: 这个侦探抓住了更多的坏人(更高的召回率),但有时也会在普通员工进行一些稍微异常的操作时误报。
重大发现:你在和谁说话最重要
最令人惊讶的发现是关于坏人正试图与谁交流。
研究人员发现,最重要的线索不是关于谁发送了消息,而是关于谁接收了消息。
- 比喻: 一个看起来很正常的人(源)发送信件并不重要。重要的是他试图将信件投递到银行金库(目标)。
- 比例: “目标”相关的线索比“源”相关的线索重要 2.8 倍。如果一名工作人员试图与数据库或 API 服务器通信,无论他是谁,这都是一个巨大的危险信号。
结论
论文得出结论,使用这些高速传感器(eBPF/Hubble)在实时捕捉攻击方面效果极佳,但前提是你必须非常小心地对数据进行标注。
如果你不滤掉那些模糊的记录(即目的地未知的记录),你就无法区分普通工作人员和黑客。但如果你能正确地进行清洗,你就能建立一个能在入侵者试图在部门间跳转或访问金库的那一刻就发现他们的系统。
简而言之: 你可以在云端办公大楼中抓到坏人,但你需要一个知道水流向何处的超级摄像头,并且你需要教会你的保安:信息要去向何处比是谁发送的信息更为重要。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。