Skip to main content
QUICK REVIEW

[논문 리뷰] A Survey of Cyber Security Countermeasures Using Hardware Performance Counters

James Foreman|arXiv (Cornell University)|2018. 07. 28.
Security and Verification in Computing참고 문헌 19인용 수 9
한 줄 요약

이 논문은 하드웨어 성능 카운터(HPCs)를 사이버 보안 대응 수단으로 활용하는 데 대해 조사한다. 캐시 미스 및 분기 잘못 예측과 같은 저수준 프로세서 메트릭을 활용하여 공격을 시사하는 이질성을 탐지한다. 이 논문은 HPCs를 통해 악성코드, 사이드 채널 공격, 제로데이 공격을 경량이며 위변조에 강한 방식으로 탐지할 수 있음을 보여주며, 성능 오버헤드가 최소한이면서 서명 기반, 히ュ리스틱 기반, 기계학습 기반 분석을 통해 가능하다.

ABSTRACT

Cyber attacks and malware are now more prevalent than ever and the trend is ever upward. There have been several approaches to attack detection including resident software applications at the root or user level, e.g., virus detection, and modifications to the OS, e.g., encryption, application signing, etc. Some approaches have moved to lower level detection and preven- tion, e.g., Data Execution Prevention. An emerging approach in countermeasure development is the use of hardware performance counters existing in the micro-architecture of modern processors. These are at the lowest level, implemented in processor hardware, and the wealth of data collected by these counters affords some very promising countermeasures with minimal overhead as well as protection from being sabotaged themselves by attackers. Here, we conduct a survey of recent techniques in realizing effective countermeasures for cyber attack detection from these hardware performance counters.

연구 동기 및 목표

  • 하드웨어 성능 카운터(HPCs)를 사이버 보안 대응 수단의 기초로 사용하는 가능성과 효과성을 조사하는 것.
  • 소프트웨어 기반 탐지의 한계를 보완하기 위해 하드웨어 수준의 관찰 가능성과 내구성을 활용하는 것.
  • 다양한 공격 벡터와 위협 모델에 걸쳐 HPC 기반 탐지 기법을 분류하고 평가하는 것.
  • 특히 Meltdown과 Spectre와 같은 신규 위협에 대응하기 위해 HPC 기반 탐지 기법을 메인스트림 보안 도구에 통합할 것을 주장하는 것.

제안 방법

  • 커널/하드웨어 특권 수준에서 수집된 하드웨어 성능 카운터—예를 들어 캐시 미스, 분기 잘못 예측, 명령어 사이클—를 활용한다.
  • 기존 알려진 공격 프로파일 또는 허용 목록에 포함된 정상적인 행동과 일치하는 HPC 패턴을 기반으로 서명 기반 탐지를 적용한다.
  • 과도한 캐시 또는 TLB 미스와 같은 비정상적인 HPC 활동에 대해 임계값을 설정하여 히ュ리스틱 기반 탐지를 수행한다.
  • 기계학습 및 통계 분석을 통해 HPC 데이터를 분석하여 고급 이질성 탐지 및 분류를 수행한다.
  • 가짜 경고를 줄이고 성능을 최적화하기 위해 다중 탐지 레이어(예: 히ュ리스틱 사전 필터 + 기계학습 분석)를 결합한다.
  • 제어 흐름 그래프를 사용한 맥락 민감 분석을 제안하여 코드 재사용 공격에서처럼 기능적으로 잘못되었지만 문법적으로 올바른 코드 경로를 탐지한다.

실험 결과

연구 질문

  • RQ1하드웨어 성능 카운터는 최소한의 성능 오버헤드와 높은 위변조 저항성을 바탕으로 어떻게 사이버 공격을 탐지하는 데 활용될 수 있는가?
  • RQ2어떤 종류의 공격 행동이 캐시 미스나 분기 잘못 예측과 같은 HPC 메트릭에 탐지 가능한 서명을 남기는가?
  • RQ3HPC 데이터를 활용한 히ュ리스틱, 서명, 기계학습을 조합한 하이브리드 탐지 접근 방식은 얼마나 효과적인가?
  • RQ4HPC 기반 탐지는 마이크로아키텍처 수준에서 Meltdown과 Spectre와 같은 고급 위협을 효과적으로 식별할 수 있는가?
  • RQ5연구에서 개발된 HPC 기반 대응 수단을 생산 환경 보안 시스템으로 이행할 때의 실용적 과제와 기회는 무엇인가?

주요 결과

  • 하드웨어 성능 카운터는 응용 프로그램 성능에 미치는 영향이 최소한이면서 하드웨어에 내장된 방식으로 이질적 행동을 탐지할 수 있는 저오버헤드 방법을 제공한다.
  • HPC는 실리콘에 구현되어 특권 수준에서 작동하므로 본질적으로 위변조에 강하다.
  • 서명 기반 탐지에서는 예측 가능한 카운터 값 패턴(예: 비정상적인 캐시 또는 분기 행동)을 기반으로 알려진 공격를 식별할 수 있다.
  • HPC 메트릭에 기반한 히ュ리스틱 기반 탐지는 과도한 분기 잘못 예측 또는 캐시 미스와 같은 비정상적인 활동을 효과적으로 경고로 표시한다.
  • HPC 데이터의 기계학습 및 통계 분석을 통해 정상 행동에서의 이탈을 식별함으로써 알려지지 않은 또는 제로데이 공격을 탐지할 수 있다.
  • 다양한 탐지 레이어를 조합한 하이브리드 접근 방식은 가짜 경고를 크게 줄이고 정확도를 향상시키면서도 효율성을 유지한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.