Skip to main content
QUICK REVIEW

[論文レビュー] Retrofitting Applications with Provenance-Based Security Monitoring

Adam Bates, Kevin Butler|arXiv (Cornell University)|Sep 1, 2016
Scientific Computing and Data Management参考文献 36被引用数 3
ひとこと要約

本稿では、コード変更なしで細粒度のデータプロヴァンスをWebアプリケーションに組み込むための、透明性が高く、オーバーヘッドが小さいフレームワークDAPを提案する。データベース通信にインタポジションをはさみ、SQL構文の理解を活用することで、5.1 ms未満のエンドツーエンドのリクエストオーバーヘッドで詳細なプロヴァンスを取得し、SQLインジェクションやデータ漏洩攻撃のリアルタイム検出・防止を可能にするとともに、ガーヴェージコレクション最適化によりストレージを最小限に抑える。

ABSTRACT

Data provenance is a valuable tool for detecting and preventing cyber attack, providing insight into the nature of suspicious events. For example, an administrator can use provenance to identify the perpetrator of a data leak, track an attacker's actions following an intrusion, or even control the flow of outbound data within an organization. Unfortunately, providing relevant data provenance for complex, heterogenous software deployments is challenging, requiring both the tedious instrumentation of many application components as well as a unified architecture for aggregating information between components. In this work, we present a composition of techniques for bringing affordable and holistic provenance capabilities to complex application workflows, with particular consideration for the exemplar domain of web services. We present DAP, a transparent architecture for capturing detailed data provenance for web service components. Our approach leverages a key insight that minimal knowledge of open protocols can be leveraged to extract precise and efficient provenance information by interposing on application components' communications, granting DAP compatibility with existing web services without requiring instrumentation or developer cooperation. We show how our system can be used in real time to monitor system intrusions or detect data exfiltration attacks while imposing less than 5.1 ms end-to-end overhead on web requests. Through the introduction of a garbage collection optimization, DAP is able to monitor system activity without suffering from excessive storage overhead. DAP thus serves not only as a provenance-aware web framework, but as a case study in the non-invasive deployment of provenance capabilities for complex applications workflows.

研究の動機と目的

  • 複雑で多様なWebサービス環境における包括的で安価なプロヴァンスサポートの欠如に対処すること。
  • システムレベルのプロヴァンスにおける意味的ギャップを解消し、インストルメンテーションを伴わずにアプリケーションレベルの意味を捉えること。
  • 正確なプロヴァンス追跡により、データ漏洩およびSQLインジェクション攻撃のリアルタイム検出・防止を可能にすること。
  • 独創的なガーブェージコレクション最適化により、プロヴァンス収集におけるストレージの肥大化を軽減すること。
  • Webワークフロー内の多様なコンponent間で統一的かつ相互運用可能なプロヴァンスモデルを提供すること。

提案手法

  • DAPは、データベース接続に対する透明なインタポジションを採用し、SQLクエリおよび結果を観測・解析することで、アプリケーションを変更せずにプロヴァンスを抽出する。
  • 最小限のSQL構文知識を活用してデータラインレージャンとワークフロー構造を推定し、正確なプロヴァンス再構築を可能にする。
  • 特にデータベーストランザクションを含む複数のソースからのプロヴァンスを統合し、ネームスペース整合性のあるグラフとして統一する。
  • 古くなったプロヴァンスレコードを削除するガーブェージコレクション最適化を導入し、長期的なストレージオーバーヘッドを著しく低減する。
  • ポリシーの適用をデータ収集レイヤーから分離し、ネットワークガードで実行することで、高レベルで複数クエリにまたがるポリシーを可能にする。
  • 既存のWebサービスと互換性があるようにアーキテクチャを設計しており、開発者の協力やインストルメンテーションが不要である。

実験結果

リサーチクエスチョン

  • RQ1既存のWebサービスにおいて、アプリケーションのインストルメンテーションなしにプロヴァンスを透明に収集できるか?
  • RQ2最小限のパフォーマンスオーバーヘッドで、細粒度かつアプリケーションレベルのプロヴァンスを実現できるか?
  • RQ3プロヴァンスをリアルタイムで効果的に活用し、SQLインジェクションおよびデータ漏洩攻撃を検出・防止できるか?
  • RQ4長時間にわたり高スループットで動作するワークフローにおいて、プロヴァンスのストレージオーバーヘッドをどのように最小限に抑えられるか?
  • RQ5異なるソース(例:データベース、ネットワーク)からのプロヴァンスを、ポリシー適用のための共通モデルに統一できるか?

主な発見

  • DAPはWebリクエストに対して5.1 ms未満のエンドツーエンドのオーバーヘッドを引き起こし、パフォーマンスへの影響が最小限であることを示した。
  • アプリケーションを変更せずにSQLクエリおよび応答を解析することで、詳細で人間が読み取り可能なプロヴァンスグラフを取得した。
  • ガーブェージコレクション最適化によりストレージオーバーヘッドが著しく低減され、長期的なプロヴァンスログの実現が可能になった。
  • DAPは、データベースクエリからネットワーク応答へのデータラインレージャンを追跡することで、SQLインジェクションに基づくデータ漏洩の検出・防止を可能にした。
  • 複数のデータベース操作にわたるリアルタイムのポリシー適用をサポートし、個々のクエリ制限を超えた高レベルなセキュリティポリシーを実現した。
  • DAPは多数の既存Webサービスと互換性があり、アプリケーションやデータベースエンジンの変更が不要である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。