-
题名基于eBPF的云上威胁观测系统
- 1
-
-
作者
刘斯诺
阮树骅
陈兴蜀
郑涛
-
机构
四川大学网络空间安全学院
四川大学网络空间安全研究院
-
出处
《信息网络安全》
CSCD
北大核心
2024年第4期534-544,共11页
-
基金
国家自然科学基金[U19A2081]
中央高校基础研究基金[SCU2023D008,2023SCU12129]
四川大学理工科发展计划[2020SCUNG129]。
-
文摘
随着云上威胁的种类和攻击路径更加多样化,单一维度的威胁数据难以准确刻画复杂多变的威胁行为。文章提出一种基于扩展伯克利数据包过滤器(extended Berkeley Packet Filter,eBPF)的威胁观测系统ETOS(eBPF-Based Threat Observability System),首先,通过评估威胁行为中各动作的危险程度,对关键动作分层分类设置观测点位,从而在目标机器上实现按需动态激活eBPF探针,获取多维结构化威胁行为数据,能够有效表达云环境中的威胁行为,降低数据分析的预处理成本;然后,设计一种通用eBPF探针模板,实现探针库的自动化扩展;最后,文章在容器云平台上复现了18个容器逃逸通用漏洞披露(Common Vulnerabilities and Exposures,CVE),并利用ETOS观测威胁行为。实验结果表明,ETOS能够在多个层次观测威胁行为,输出多维结构化威胁数据,引入系统和网络的总体开销均低于2%,满足云平台运行要求。
-
关键词
威胁观测
ebpf可观测性
云计算安全
数据采集
-
Keywords
threat observability
ebpf observability
cloud computing security
data acquisition
-
分类号
TP309
[自动化与计算机技术—计算机系统结构]
-