Skip to main content
QUICK REVIEW

[論文レビュー] Deterministically Deterring Timing Attacks in Deterland

Weiyi Wu, Bryan Ford|arXiv (Cornell University)|Apr 27, 2015
Security and Verification in Computing参考文献 51被引用数 7
ひとこと要約

本論文では、時間の決定的ビューを強制し、I/Oの緩和を調整可能にすることで、クラウド環境における内部および外部のタイミングチャネルを決定的に緩和するハイパーバイザ、Deterlandを提示する。これは、変更の加えられていないゲストオペレーティングシステムおよびアプリケーション(複数のプログラミング言語を含む)を、証明可能な漏洩バウンドと設定可能なパフォーマンストレードオフを伴い、タイミング漏洩に対して保護する最初のシステムである。

ABSTRACT

The massive parallelism and resource sharing embodying today's cloud business model not only exacerbate the security challenge of timing channels, but also undermine the viability of defenses based on resource partitioning. We propose hypervisor-enforced timing mitigation to control timing channels in cloud environments. This approach closes "reference clocks" internal to the cloud by imposing a deterministic view of time on guest code, and uses timing mitigators to pace I/O and rate-limit potential information leakage to external observers. Our prototype hypervisor is the first system to mitigate timing-channel leakage across full-scale existing operating systems such as Linux and applications in arbitrary languages. Mitigation incurs a varying performance cost, depending on workload and tunable leakage-limiting parameters, but this cost may be justified for security-critical cloud applications and data.

研究の動機と目的

  • リソース共有によって隠れ情報漏洩を可能にするマルチテナントクラウド環境における、増大するタイミング側近傍攻撃の脅威に対処すること。
  • アプリケーションの変更、新しいプログラミングモデル、またはハードウェア固有の設定を必要とする既存の防御の限界を克服すること。
  • 既存のソフトウェアを変更せず、内部タイミングチャネル(例:キャッシュ、CPU)および外部チャネル(例:ネットワークI/O)の両方を保護する、実用的で後方互換性のあるソリューションを提供すること。
  • クラウドプロバイダーやユーザーが、パフォーマンスのオーバーヘッドと情報漏洩リスクのバランスを取るために、緩和パrameterを調整できるようにすること。

提案手法

  • 実時間クロックを命令ベースの時間モデルに置き換えることで、実行の決定的強制を可能にする、形式的ハイパーバイザであるCertiKOSを拡張し、内部タイミングチャネルを排除する。
  • I/O操作のペースを制御する仮想化レベルでの予測的緩和技術を適用し、外部の観測者に対する外部タイミング漏洩を制限する。
  • 予測されたタイミング動作に基づいてI/O遅延を調整する調整可能な漏洩制限モデルを用い、時間経過に伴う情報漏洩が常に境界内に収まるように保証する。
  • 言語やAPIの変更なしに、ハイパーバイザ層で動作することで、変更の加えられていないゲストオペレーティングシステム(例:Linux)および任意のプログラミング言語のアプリケーションをサポートする。
  • システム強制の決定的実行により、共存するVMが共有ハードウェアリソースを通じてタイミング差を推測できないようにする。
  • 内部チャネル向けに決定的実行、外部チャネル向けにI/Oペーシングを組み合わせたハイブリッド防御を導入し、エンドツーエンドのタイミングチャネル緩和を実現する。

実験結果

リサーチクエスチョン

  • RQ1アプリケーションやOSの変更なしに、マルチテナントクラウド環境における内部タイミングチャネルをハイパーバイザベースのアプローチで効果的に閉じることができるか?
  • RQ2既存のアプリケーションやネットワークI/Oパターンと互換性を持つ形で、外部タイミングチャネルの漏洩をどのように制限できるか?
  • RQ3このようなシステムのパフォーマンスオーバーヘッドは多様なワークロードでどのように変化するか。また、異なるセキュリティとパフォーマンス要件に適合できるように調整可能か?
  • RQ4決定的実行モデルとI/O緩和を組み合わせることで、内部および外部チャネルの両方における情報漏洩に対して、証明可能なバウンドを提供できるか?

主な発見

  • Deterlandは、任意のプログラミング言語の変更の加えられていないゲストオペレーティングシステムおよびアプリケーションに対して、一般用途で後方互換性のあるタイミングチャネル緩和を提供する最初のハイパーバイザである。
  • 実時間クロックを命令ベースの時間に置き換えることで、共存するVMが共有リソースを通じてタイミング差を推測できないようにし、内部タイミングチャネルを低減する。
  • 予測的緩和をハイパーバイザのI/Oモデルに適応させ、外部タイミング漏洩を制限し、時間経過に伴う漏洩の境界が明確に保証される。
  • パフォーマンスオーバーヘッドはワークロードによって異なる:計算集約的またはレイテンシに強いワークロードでは10%未満だが、インタラクティブまたは低レイテンシアプリケーションでは高くなる。
  • 緩和パrameterは調整可能であり、クラウドプロバイダーやユーザーがアプリケーションの感受性に基づき、漏洩リスク(セキュリティ)とオーバーヘッド(パフォーマンス)のバランスを取れる。
  • 情報漏洩のコストが性能のオーバーヘッドを上回るセキュリティが重要なクラウドワークロードにおいて、実用的である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。