Skip to main content
QUICK REVIEW

[論文レビュー] An efficient deception architecture for cloud-based virtual networks

Mohammad Qasem, Hussain M. J. Almohri|arXiv (Cornell University)|Apr 15, 2020
Network Security and Intrusion Detection参考文献 20被引用数 6
ひとこと要約

本論文は、攻撃者の攻撃経路を拡大・進化させることで、攻撃を遅らせる動的でだましの性質を持つネットワークトポロジー(ひどさダイグラフ)を実装する、高スループットでAWSネイティブなアーキテクチャを提案する。このシステムは、Apacheのリバースプロキシモジュールに基づくカスタムプロキシを用い、おとりノードを通じたリクエストルーティングを管理しており、リクエスト1秒あたり40~75件の性能低下をもたらすが、攻撃者の不確実性と遅延を顕著に増加させている。

ABSTRACT

Emerging deceptive systems present a new promise for the uprising security problems in cloud-based virtual networks, especially those operated by small and medium enterprises. The main goal of deceptive systems is to form a layer of defensive nodes in an Internet-accessible cloud-based virtual network to distract and deceive malicious clients. While numerous approaches provide distinct models for developing decisive systems, misery digraphs present a promising decisive model for distracting powerful remote intrusions. Misery digraphs can delay access to targets deep in a cloud-based virtual network. A central challenge to the theory of misery digraphs is verifying their applicability in prominent cloud computing platforms as well as measuring the efficiency of networks that adapt them. Thus, architectural support is needed that can be realized with long-term support technologies and can be deployed for large networks. This work presents and analyzes a high-throughput architecture for misery digraphs, embarking on implementation details and performance analysis. Full implementation of the architecture in Amazon Web Services imposes modest performance delays in the request processing, while highly delaying stealth intrusions in the network.

研究の動機と目的

  • クラウドベースの仮想ネットワークにおけるセキュリティ課題の増大、特にリモート侵入に直面する中小企業を対象に、それらを解決すること。
  • AWSのような実際のクラウド環境において、動的でだましの性質を持つネットワークトポロジー(ひどさダイグラフ)を実装する実用的妥当性と性能影響を調査すること。
  • 従来のクラウドネットワークを、攻撃者を遅延・混乱させる進化的・だましの構造を持つネットワークへと変換するアーキテクチャを設計・評価すること。
  • 正当なリクエストに対する性能ペナルティを最小限に抑えながら、攻撃者に対して動的かつスケーラブルなだましを最大化すること。

提案手法

  • 構造的変換プロセスを用いて、従来のクラウドネットワークをひどさダイグラフベースのネットワークに変換し、元の接続性を保持しながらおとりノードを追加する。
  • Apacheのリバースプロキシモジュールに基づくカスタムプロキシシステムが、進化するおとり仮想マシンの経路を通じてリクエストを動的に転送し、攻撃者の経路長と不確実性を増加させる。
  • 木構造を用い、深さdと分岐係数kを用いてダイグラフを生成し、ノードを定期的に再構成することでだましを維持する。
  • 2種類の異なるOSイメージを用いた:1つは「ひどさマルチキャスター」用(Amazon Linux)、もう1つはターゲットサービス用(Web/データベース用にUbuntu)、これにより隔離と制御された挙動が可能になる。
  • Amazon Linux上で実行される「ネットワークコンストラクタ」コンponentが、ポーリングサーバーと動的構成更新を用いてダイグラフの作成をオーケストレーションする。
  • 負荷テストを用いて性能を評価し、HTTPリクエストワークロードを用い、通常のネットワークとd=3およびd=4のひどさダイグラフを搭載したネットワークを比較した。

実験結果

リサーチクエスチョン

  • RQ1AWSのような実世界のクラウドプラットフォームにおいて、ひどさダイグラフを、著しい性能コストを伴わず効率的に実装できるか?
  • RQ2動的で進化するだまし構造の導入が、クラウド仮想ネットワークにおける正当なHTTPリクエストのスループットにどのように影響するか?
  • RQ3ひどさダイグラフは、健全なユーザーに許容可能な遅延を維持しつつ、攻撃者の経路長と不確実性をどの程度まで増加させるか?
  • RQ4生産環境に近いクラウド環境において、動的かつスケーラブルなだましアーキテクチャを維持するための性能オーバーヘッドはどの程度か?
  • RQ5異なるダイグラフの深さ(d=3 対 d=4)は、リクエスト処理のパフォーマンスとシステムのレジリエンスにどのような影響を及ぼすか?

主な発見

  • 通常のクラウドネットワークは平均716.5件のリクエストを処理し、最大15件の障害を記録し、パフォーマンス比較のベースラインとして機能した。
  • d=3の場合、ひどさダイグラフネットワークは平均675.8件のリクエストを処理し、1秒あたり40.7件の性能低下が生じた。
  • d=4の場合、平均リクエストスループットは642件に低下し、ベースラインと比較して1秒あたり74.5件の性能ペナルティが発生した。
  • 最高の障害率は、2段目のインスタンスで「ひどさプロセス」が実行中であったため、深いダイグラフレイヤーにボトルネックが生じる可能性があることが示された。
  • このアーキテクチャは、動的経路の進化とおとりノードの配置を通じて、攻撃者に対する著しい混乱を引き起こしながらも、高いスループットを維持できた。
  • 本システムは、既存のクラウド技術を用いてAWS上で高スループットのだましを実現可能であることを示しており、正当なトラフィックへの影響は最小限に抑えられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。