QUICK REVIEW
[论文解读] A survey of Hardware-based Control Flow Integrity (CFI)
Ruan de Clercq, Ingrid Verbauwhede|arXiv (Cornell University)|Jun 22, 2017
Security and Verification in Computing参考文献 46被引用 51
一句话总结
这篇综述分析21个基于硬件的 CFI 架构,评估它们的安全策略、局限性、硬件成本、性能和可行性。它认为许多策略不适合广泛采用。
ABSTRACT
CFI is a computer security technique that detects runtime attacks by monitoring a program's branching behavior. This work presents a detailed analysis of the security policies enforced by 21 recent hardware-based CFI architectures. The goal is to evaluate the security, limitations, hardware cost, performance, and practicality of using these policies. We show that many architectures are not suitable for widespread adoption, since they have practical issues, such as relying on accurate control flow model (which is difficult to obtain) or they implement policies which provide only limited security.
研究动机与目标
- 评估21个最近的基于硬件的 CFI 架构所执行的安全策略。
- 评估这些策略的局限性和实际挑战。
- 分析基于硬件的 CFI 实现的硬件成本和性能影响。
- 确定在真实系统中采纳基于硬件的 CFI 的可行性。
提出的方法
- 审查并分析21个基于硬件的 CFI 架构。
- 表征每种架构的控制流策略和安全保证。
- 评估实用性,包括硬件成本和性能影响。
- 识别普遍局限性,如对准确的控制流模型的依赖。
实验结果
研究问题
- RQ1当前基于硬件的 CFI 架构执行的安全策略有哪些?
- RQ2这些策略在实际部署中的局限性和实际挑战有哪些?
- RQ3硬件成本和性能开销如何影响基于硬件的 CFI 的可行性?
- RQ4这些架构使用的控制流模型是否准确且可获取?
主要发现
- 许多架构依赖于准确的控制流模型,而这些模型难以获得。
- 几项策略仅提供有限的安全保证。
- 相当大比例的架构面临实际问题,阻碍了广泛采用。
- 硬件成本和性能开销是在评估可行性时的重要因素。
- 调查的策略在鲁棒性和在各种场景中的适用性方面存在差异。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。