Skip to main content
QUICK REVIEW

[論文レビュー] Simulation of Computer Network Attacks

Carlos Sarraute, Fernando Miranda|arXiv (Cornell University)|Jun 11, 2010
Network Security and Intrusion Detection参考文献 13被引用数 5
ひとこと要約

本論文では、インシデントをアセット、アクション、マルチプラットフォームエージェントを通じてモデル化することで、大規模なコンピュータネットワーク攻撃を軽量かつ現実的にシミュレートする手法を提示する。脆弱性とエクスロイトを通信チャネルとして抽象化し、コピーオンライトファイルシステムを用いたプロキシシステムコールを採用することで、パフォーマンスと現実性を維持したまま、数多くのホストを効率的にエミュレートする。これはサイバー防御研究や訓練に適している。

ABSTRACT

In this work we present a prototype for simulating computer network attacks. Our objective is to simulate large networks (thousands of hosts, with applications and vulnerabilities) while remaining realistic from the attacker's point of view. The foundation for the simulator is a model of computer intrusions, based on the analysis of real world attacks. In particular we show how to interpret vulnerabilities and exploits as communication channels. This conceptual model gives a tool to describe the theater of operations, targets, actions and assets involved in multistep network attacks. We conclude with applications of the attack simulator.

研究の動機と目的

  • 攻撃者の視点から、マルチステップ攻撃を現実的にモデル化するシミュレーションフレームワークを開発すること。
  • パフォーマンスや現実性を損なわずに、数千台のホストを含む大規模ネットワークシミュレーションを可能にすること。
  • 脆弱性とエクスロイトを通信チャネルとしてモデル化することで、ネットワーク全体における攻撃進行の正確なモデリングを実現すること。
  • ペネトレーションテストのトレーニングや対策の評価といった実用的応用を支援すること。
  • プロキシシステムコールや動的スリープスケジューリングといったアーキテクチャ的最適化を通じて、シミュレーションの忠実度と計算効率のバランスを取ること。

提案手法

  • シミュレータは、3つのコアコンponents(アセット:例としてIPConnectivityAsset、OperatingSystemAsset、アクション:例としてポートスキャン、エクスプロイト、エージェント:コンプリアンスホストに展開されるマルチプラットフォームソフトウェアエージェント)を用いて攻撃をモデル化する。
  • 脆弱性とエクスロイトは通信チャネルとして抽象化され、ネットワーク全体における攻撃進行の構造的モデリングを可能にする。
  • システムコールを仮想化するプロキシシステムコールを採用することで、シミュレートされたマシン間でコンテキストスイッチングのオーバーヘッドを排除し、ポインタの整合性を保つ。
  • 共有ベースイメージを有する、メモリキャッシュを備えたコピー・オン・ライト(COW)ファイルシステムを採用し、多数の仮想マシンを効率的に管理することで、ディスクI/Oとメモリ使用量を削減する。
  • システムコール損失に基づいた動的スリープスケジューリング(指数関数的増加、線形バックオフ)を採用し、アイドル期間中のCPU使用率を最小限に抑える。
  • TCPポートスキャンやバナー・グラビングによるOS検出といったネットワークサービスは、1000ホストのネットワークで1秒間に700~900システムコールの性能を達成してエミュレートされている。

実験結果

リサーチクエスチョン

  • RQ1ネットワーク攻撃を、アセット、アクション、エージェント間の通信チャネルの連鎖としてどのようにモデル化できるか?
  • RQ2何らかのアーキテクチャ的技術を用いることで、最小限のパフォーマンスオーバーヘッドで数千台のホストの高忠実度シミュレーションを実現できるか?
  • RQ3ピボットやクリーニングといった現実的な攻撃行動を、制御されたシミュレーション環境でどのようにエミュレートできるか?
  • RQ4プロキシシステムコールとコピー・オン・ライトファイルシステムを用いることで、現実性を損なわずシミュレーション効率をどの程度向上できるか?
  • RQ5このシミュレータは、ペネトレーションテストのトレーニングや対策の評価といった実用的応用をどの程度サポートできるか?

主な発見

  • 本シミュレータは、2.66GHzのPentium Dシステム上で、1000ホストのネットワークを対象に攻撃シミュレーションを実行した際、1秒間に700~900のシステムコールを達成し、大規模ネットワークのエミュレーションに成功している。
  • プロキシシステムコールの使用により、すべてのシミュレートされたマシンとプロセスが1つのプロセス内に実行され、コンテキストスイッチングが完全に排除され、ポインタの整合性が保たれている。
  • システムコール損失に基づく動的スリープスケジューリングにより、アイドル期間中のCPU使用率が低減し、同時に実行中のデスクトップアプリケーションの応答性が向上している。
  • メモリキャッシュを備えたコピー・オン・ライトファイルシステムは、特に複数台のマシンを同時に起動するような共通操作時において、ディスクI/Oを顕著に削減している。
  • 情報収集、エクスプロイト、特権昇格、ピボット、クリーニングといった主要な攻撃フェーズを現実的にモデル化できる。
  • サイバー攻撃のフォレンジック分析、ペネトレーションテストのトレーニング、IDSやアクセス制限といったセキュリティ制御の評価といった実用的応用をサポートしている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。