[論文レビュー] Notes On The Design Of An Internet Adversary
本稿は、特にLOCKSSのようなP2Pデジタル保存システムを対象として、保守的で脅威モデルに裏付けられた敵対者仕様を提案する。敵対者は無制限の計算能力、偽装可能なアイデンティティ、および協調的侵害能力を備えると想定し、極端な攻撃シナリオのテストが現実的でないため、完全な耐障害性よりも段階的劣化と人的介入を優先する必要があると結論づける。
The design of the defenses Internet systems can deploy against attack, especially adaptive and resilient defenses, must start from a realistic model of the threat. This requires an assessment of the capabilities of the adversary. The design typically evolves through a process of simulating both the system and the adversary. This requires the design and implementation of a simulated adversary based on the capability assessment. Consensus on the capabilities of a suitable adversary is not evident. Part of the recent redesign of the protocol used by peers in the LOCKSS digital preservation system included a conservative assessment of the adversary's capabilities. We present our assessment and the implications we drew from it as a step towards a reusable adversary specification.
研究の動機と目的
- 耐障害性のあるインターネットシステムを設計するための現実的で再利用可能な敵対者モデルの開発、特にP2Pデジタル保存システムを対象として。
- システム防御設計における敵対者能力に関する合意形成の欠如に対処すること。
- 現実のワーム行動に基づく現実的な脅威能力を評価することで、LOCKSSプロトコルの再設計を支援すること。
- 極端な攻撃条件下で完全な故障耐性よりも生存性と人的介入を優先する設計原則を確立すること。
提案手法
- 観察されたワーム行動(例:Code Red、Slapper)を実証的根拠として用い、能力ベースの脅威評価を実施する。
- 敵対者が無制限の計算能力を備えており、脆弱なシステムに対して大規模かつ持続的な攻撃を実行可能であるとモデル化する。
- イングレスフィルタリングが導入されていなくても、IPスプーフィングや改ざんされたホストを介して無制限のアイデンティティを偽装可能と仮定する。
- 共通の脆弱性を悪用し、協調的かつ持続的な攻撃によって秘密を特定可能であると想定する。
- レート制限、'新参者負担'メカニズム、バイモーダル動作といった設計戦略を提案し、故障の検出と遅延を実現する。
- 関連分野におけるゲーム理論的・形式的検証的手法を、敵対者モデル化の参考として用いる。
実験結果
リサーチクエスチョン
- RQ1効果的なシステム防御を設計するためには、現実的なインターネット敵対者がどの程度の能力を有していると想定すべきか?
- RQ2現実のワームの流行は、敵対者の計算能力およびネットワーク能力の上限をどのように示唆するか?
- RQ3リソースに余裕のある敵対者によって、従来の防御メカニズム(例:レート制限、パズル)はどの程度の程度で無効化可能か?
- RQ4近似的に無制限のリソースと協調性を備えた敵対者による攻撃から生存するためには、どのような設計原則が必要か?
- RQ5このような攻撃の完全なテストが現実的でない場合、どのようにしてシステムの耐障害性を達成できるか?
主な発見
- 無制限の計算能力を備えた敵対者は、広く展開された脆弱性を悪用することで最大10,000年分の処理時間を制御可能であり、1999年のRSA DESチャレンジIIIに使用された作業量の35倍に達する。
- 脆弱性の公開後も、多くのシステム(例:1/3)が数か月にわたり依然として改ざんされたままであることが示され、長期間にわたる攻撃表面が存在する。
- イングレスフィルタリングが導入されていなくても、ローカルサブネットでの低コストなスプーフィングにより、敵対者は無制限のアイデンティティを偽装可能である。
- 警告なしに大規模かつ検知不能な攻撃を実行可能であり、事前の検出は極めて困難である。
- このような攻撃に対する耐障害性をテストすることは経済的に非現実的であるため、完全な耐障害性よりも段階的劣化をより現実的な設計目標とするべきである。
- レート制限、'新参者負担'、バイモーダル動作といった技術は、故障の遅延と人的介入の可能性を高めるために不可欠である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。