Skip to main content
QUICK REVIEW

[論文レビュー] Charting the Security Landscape of Programmable Dataplanes

Andrei-Alexandru Agape, Madalin Claudiu Danceanu|ArXiv.org|Jun 30, 2018
Software-Defined Networks and 5G参考文献 3被引用数 7
ひとこと要約

この論文は、P4ベースのプログラム可能データプレーンの最初の体系的セキュリティ分析を提示し、従来のOpenFlowネットワークと比較して、新たな拡張された攻撃表面を特定している。P4スタック全体—コンパイラ、コントローラ、P4Runtime、スイッチコンポonent—における脆弱性を検討し、コントローラスプーフィング、チャネルフラッディング、プロトコル改ざんなどの攻撃がネットワーク整合性を損なう可能性を示している。提案される対策には、アサーションベースの検証とセキュアチャネルの強化が含まれる。

ABSTRACT

Emerging programmable dataplanes will revamp communication networks, allowing programmers to reconfigure and tailor switches towards their need, in a protocol-independent manner. While the community has articulated well the benefits of such network architectures in terms of flexibility and performance, little is known today about the security implications. We in this position paper argue that the programmable dataplanes in general and P4 in particular introduce an uncharted security landscape. In particular, we find that while some existing security studies on traditional OpenFlow-based networks still apply, P4 comes with several specific components and aspects which change the attack surface and introduce new challenges. We highlight several examples and provide a first systematic security analysis.

研究の動機と目的

  • P4ベースのプログラム可能データプレーンが従来のOpenFlowネットワークと比較して導入する拡張された攻撃表面を特定・分析すること。
  • P4スタック全体—P4コンパイラ、コントローラ(例:ONOS)、P4Runtimeプロトコル、スイッチ(例:BMv2)—におけるセキュリティ脆弱性を検討すること。
  • STRIDE脅威モデリングを用いて各コンポonentにおける攻撃を分類・評価し、実行可能な対策を提示すること。
  • 一部のOpenFlowセキュリティ問題は継続的に存在するが、P4はプロトコルおよび実装固有の脅威を新たに導入しており、専用の緩和戦略が求められることを示すこと。

提案手法

  • P4ソフトウェアスタック(コンパイラ、コントローラ、P4Runtime、スイッチコンポonent)にわたり、STRIDEベースの脅威分析を実施すること。
  • P4Info、P4DeviceConfig、P4Runtime.proto などの資産を特定し、それらの潜在的攻撃ベクトルにマッピングすること。
  • 実際の攻撃パターン(コントローラスプーフィング、中間者攻撃、チャネルフラッディング、誤設定の悪用)を通じて攻撃表面を分析すること。
  • アサーションベースの検証、コンパイラのファズィング、ONOSにおけるセキュアモード、リアクティブファイアウォールアプリケーションなどの対策を評価すること。
  • BMv2スイッチをテストベッドとして用い、不正なP4Runtimeメッセージや不正なテーブル変更を伴う攻撃を検証すること。
  • 公開済みのP4Runtimeプロトコル仕様書およびP4Infoファイルを活用し、制御された環境で攻撃をシミュレート・再現すること。

実験結果

リサーチクエスチョン

  • RQ1P4ベースのプログラム可能データプレーンの攻撃表面は、従来のOpenFlowネットワークとどのように異なるか?
  • RQ2P4コンパイラ、コントローラ、P4Runtimeプロトコル、スイッチコンポonentに具体的にどのような脆弱性が存在するか?
  • RQ3既存のSDNセキュリティ対策はP4にどの程度適用可能であり、どのような新しい防御が必要か?
  • RQ4コントローラスプーフィング、チャネルフラッディング、中間者攻撃は、P4Runtimeで保護されたネットワークに対してどの程度実行可能か?
  • RQ5スタック全体にわたり、P4固有の脅威を緩和するための最も効果的な技術的対策は何か?

主な発見

  • P4コンパイラは、定義されていない動作と並列処理の問題によりセキュリティリスクを引き起こし、実行可能性は中程度から高水準である。
  • コントローラは悪意あるアプリケーションとブルートフォースログイン攻撃に対して脆弱であり、両者とも高影響度と評価される。
  • P4Runtimeプロトコルメッセージは、Protobufでシリアル化されているものの暗号化されていないため、傍受・再送が可能であり、中間者攻撃やスプーフィング攻撃を可能にする。
  • チャネルフラッディング攻撃は、P4Runtimeエージェントのサービス劣化または拒否を引き起こし、高影響度・中程度の難易度である。
  • BMv2スイッチは、攻撃者がP4Runtimeメッセージを偽造できれば、不正なテーブル変更が可能となり、パケット転送動作の完全な制御が可能になる。
  • 効果的な対策には、アサーションベースの検証(中程度の難易度、高効果)、コンパイラのファズィング、セキュアチャネル保護、リアクティブファイアウォールアプリケーションが含まれる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。