[論文レビュー] Memory DoS Attacks in Multi-tenant Clouds: Severity and Mitigation
本論文は、マルチテントのクラウド環境におけるメモリDoS攻撃に対する画期的な防御を提案する。悪意あるVMが共有メモリリソースを悪用することで、同じホスト上に配置された被害VMの性能を著しく低下させる攻撃を想定している。本防御は、実行時におけるハードウェアパフォーマンスカウンターの統計的分析とドッティーサイクル変調を用い、5%未満のパフォーマンスオーバーヘッドで攻撃を検出・緩和可能であり、Hadoop や eコマースアプリケーションを含む実世界のワークロードを最大38倍の応答時間遅延から効果的に保護する。
In cloud computing, network Denial of Service (DoS) attacks are well studied and defenses have been implemented, but severe DoS attacks on a victim's working memory by a single hostile VM are not well understood. Memory DoS attacks are Denial of Service (or Degradation of Service) attacks caused by contention for hardware memory resources on a cloud server. Despite the strong memory isolation techniques for virtual machines (VMs) enforced by the software virtualization layer in cloud servers, the underlying hardware memory layers are still shared by the VMs and can be exploited by a clever attacker in a hostile VM co-located on the same server as the victim VM, denying the victim the working memory he needs. We first show quantitatively the severity of contention on different memory resources. We then show that a malicious cloud customer can mount low-cost attacks to cause severe performance degradation for a Hadoop distributed application, and 38X delay in response time for an E-commerce website in the Amazon EC2 cloud. Then, we design an effective, new defense against these memory DoS attacks, using a statistical metric to detect their existence and execution throttling to mitigate the attack damage. We achieve this by a novel re-purposing of existing hardware performance counters and duty cycle modulation for security, rather than for improving performance or power consumption. We implement a full prototype on the OpenStack cloud system. Our evaluations show that this defense system can effectively defeat memory DoS attacks with negligible performance overhead.
研究の動機と目的
- Amazon EC2のような実際のパブリッククラウド環境において、同じホスト上に配置された悪意あるVMが分散アプリケーションの性能を著しく低下させることの深刻さを示すこと。
- 従来のパフォーマンス隔離およびQoSスケジューリングメカニズムが、非伝統的なリソース競合パターンを示す洗練されたメモリDoS攻撃を検出・緩和できない理由を示すこと。
- ハードウェア、ハイパーバイザー、ゲストOSの変更なしに、既知のすべてのタイプのメモリDoS攻撃を検出・緩和できる汎用的で低オーバーヘッドの防御を設計・実装すること。
- CPU、ハイパーバイザー、ゲストOSの変更なしに、既存インfraストラクチャと互換性を持ち、生産環境での実用的導入を可能にする。
提案手法
- ドッティーサイクル変調を用いて共存VMを制御することで、被害VMの『疑似隔離』期間中にベースラインパフォーマンス行動を収集し、クリーンな基準サンプルを確保する。
- ハードウェアパフォーマンスカウンター(例:LLCミス、メモリ帯域幅)を用いて被害VMの実行時動作を監視し、基準値と比較する。
- 統計的仮説検定を適用し、基準サンプルと監視サンプル間のパフォーマンス確率分布の顕著な乖離を検出することで、潜在的なメモリDoS攻撃を特定する。
- 検出後、既存のハードウェア機能をセキュリティ用途に再利用して、悪意あるVMの実行を選択的に制限し、攻撃影響を緩和する。
- OpenStack上に完全な防御プロトタイプを実装し、CPU、ハイパーバイザー、ゲストOSの変更なしに既存クラウドインfraストラクチャに統合する。
- 恒久的なパフォーマンス監視を全実行時間の5%未満に抑えることで、低オーバーヘッドを確保し、生産環境への導入に適した設計を実現する。
実験結果
リサーチクエスチョン
- RQ1同じ物理ホスト上に配置された悪意あるVMが、メモリリソースの競合によって被害VMのパフォーマンスをどの程度低下させ得るか?
- RQ2リソース競合が深刻であっても、なぜ従来のパフォーマンス隔離およびQoSスケジューリングメカニズムがメモリDoS攻撃を検出・緩和できないのか?
- RQ3実行時におけるハードウェアパフォーマンスカウンターの統計的分析を用いて、多様な攻撃タイプをカバーする汎用的検出メカニズムを構築可能か?
- RQ4完全に一時停止させないまま、ドッティーサイクル変調が信頼性の高いパフォーマンス行動ベースラインを構築するのにどの程度有効か?
- RQ5提案された防御は、実世界のクラウドワークロードにおいて、最小限のパフォーマンスオーバーヘッドでメモリDoS攻撃を緩和できるか?
主な発見
- 1台の悪意あるVMがAmazon EC2上でのHadoopアプリケーションノードと同一ホストに配置された場合、20ノード構成の分散アプリケーション全体で最大3.7倍の遅延が発生した。
- eコマースワークロードでは、攻撃により応答時間が最大38倍に増加し、サーバースループットが通常の13%まで低下した。
- 恒久的監視におけるパフォーマンスオーバーヘッドが5%未満に抑えられ、生産環境クラウドへの導入が可能であることが確認された。
- パフォーマンスカウンターの乖離を用いた統計的検出は、従来の指標(例:LLCミス率)が変化しなくても、高い信頼性でメモリDoS攻撃を特定できた。
- 原子的ロック攻撃やAdaptive LLCクリーニング攻撃など、従来のパフォーマンスベース検出を回避する既知のすべてのメモリDoS攻撃タイプを効果的に緩和した。
- OpenStackなどの既存クラウドスタックと互換性があり、CPU、ハイパーバイザー、ゲストOSの変更なしに動作する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。