Skip to main content
QUICK REVIEW

[논문 리뷰] Retrofitting Applications with Provenance-Based Security Monitoring

Adam Bates, Kevin Butler|arXiv (Cornell University)|2016. 09. 01.
Scientific Computing and Data Management참고 문헌 36인용 수 3
한 줄 요약

이 논문은 코드 변경 없이 웹 애플리케이션에 세밀한 데이터 기원 정보를 도입할 수 있는 투명하고 저비용의 프레임워크인 DAP을 제안한다. 데이터베이스 통신에 중간 개입하고 SQL 구문 인식 능력을 활용하여, 5.1ms 이내의 종단 간 요청 오버헤드로 세밀한 기원 정보를 캡처한다. 이는 실시간으로 SQL 인젝션 및 데이터 유출 공격을 탐지하고 방지할 수 있게 하며, 쓰레기 수 collections 최적화를 통해 스토리지 부담을 최소화한다.

ABSTRACT

Data provenance is a valuable tool for detecting and preventing cyber attack, providing insight into the nature of suspicious events. For example, an administrator can use provenance to identify the perpetrator of a data leak, track an attacker's actions following an intrusion, or even control the flow of outbound data within an organization. Unfortunately, providing relevant data provenance for complex, heterogenous software deployments is challenging, requiring both the tedious instrumentation of many application components as well as a unified architecture for aggregating information between components. In this work, we present a composition of techniques for bringing affordable and holistic provenance capabilities to complex application workflows, with particular consideration for the exemplar domain of web services. We present DAP, a transparent architecture for capturing detailed data provenance for web service components. Our approach leverages a key insight that minimal knowledge of open protocols can be leveraged to extract precise and efficient provenance information by interposing on application components' communications, granting DAP compatibility with existing web services without requiring instrumentation or developer cooperation. We show how our system can be used in real time to monitor system intrusions or detect data exfiltration attacks while imposing less than 5.1 ms end-to-end overhead on web requests. Through the introduction of a garbage collection optimization, DAP is able to monitor system activity without suffering from excessive storage overhead. DAP thus serves not only as a provenance-aware web framework, but as a case study in the non-invasive deployment of provenance capabilities for complex applications workflows.

연구 동기 및 목표

  • 복잡하고 이질적인 웹 서비스 환경에서 종합적이고 저비용의 기원 지원의 부족을 해결하기 위해.
  • 시스템 수준의 기원 정보에서 발생하는 의미적 갭 문제를 해결하기 위해, 인스트루멘테이션 없이 애플리케이션 수준의 의미 정보를 캡처하기 위해.
  • 정확한 기원 추적을 통해 실시간으로 데이터 유출 및 SQL 인젝션 공격을 탐지하고 방지하기 위해.
  • 새로운 쓰레기 수 collections 최적화를 통해 기원 정보 수집 시 스토리지 과다 사용을 최소화하기 위해.
  • 웹 워크플로우 내 다양한 구성 요소 간 통합되고 상호 운용 가능한 기원 모델을 제공하기 위해.

제안 방법

  • DAP는 애플리케이션을 수정하지 않고도 데이터베이스 연결에 투명하게 중간 개입하여 SQL 쿼리와 결과를 관찰하고 파싱함으로써 기원 정보를 추출한다.
  • 최소한의 SQL 구문 지식을 활용해 데이터 라인리지와 워크플로우 구조를 유추함으로써 정밀한 기원 정보 재구성 가능하다.
  • 특히 데이터베이스 트랜잭션을 포함한 다수의 소스에서 기원 정보를 통합하여 네임스페이스 일관성이 확보된 그래프로 구성한다.
  • 오래된 기원 정보 레코드를 정리하는 쓰레기 수 collections 최적화 기법을 도입하여 장기적인 스토리지 오버헤드를 크게 감소시킨다.
  • 정책 적용 기능은 데이터 수집 계층에서 분리되어 네트워크 가드에서 실행되며, 이로써 고수준의 다중 쿼리 정책을 적용할 수 있다.
  • 기존 웹 서비스와의 호환성을 고려해 설계되었으며, 개발자 협업이나 인스트루멘테이션 없이도 작동한다.

실험 결과

연구 질문

  • RQ1기존 웹 서비스에서 애플리케이션 인스트루멘테이션 없이 기원 정보를 투명하게 수집할 수 있는가?
  • RQ2최소한의 성능 오버헤드로 세밀하고 애플리케이션 수준의 기원 정보를 달성할 수 있는가?
  • RQ3기원 정보를 활용해 실시간으로 SQL 인젝션 및 데이터 유출 공격을 효과적으로 탐지하고 방지할 수 있는가?
  • RQ4장기간에 걸쳐 고처리량 워크플로우에서 기원 정보의 스토리지 오버헤드를 어떻게 최소화할 수 있는가?
  • RQ5다양한 소스(예: 데이터베이스, 네트워크)에서의 기원 정보를 통합된 모델 아래에 통합하여 정책 적용을 가능하게 할 수 있는가?

주요 결과

  • DAP는 웹 요청에 대해 종단 간 오버헤드가 5.1ms 미만으로 발생하여 성능 영향을 최소화한다.
  • 애플리케이션을 수정하지 않고도 SQL 쿼리와 응답을 분석하여 상세하고 인간이 읽을 수 있는 기원 그래프를 캡처한다.
  • 쓰레기 수 collections 최적화 기법 덕분에 스토리지 오버헤드가 크게 감소하여 장기적인 기원 로깅이 가능해졌다.
  • DAP는 데이터베이스 쿼리에서 네트워크 응답까지의 데이터 라인리지를 추적함으로써 SQL 인젝션 기반의 데이터 유출 공격을 탐지하고 방지할 수 있다.
  • 다중 데이터베이스 작업을 통해 실시간 정책 적용이 가능하여, 쿼리 기반 제한을 넘는 고수준 보안 정책을 적용할 수 있다.
  • DAP는 기존 웹 서비스의 대부분과 호환되며, 애플리케이션 또는 데이터베이스 엔진에 대한 변경 없이 작동한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.