Skip to main content
QUICK REVIEW

[论文解读] Deterministically Deterring Timing Attacks in Deterland

Weiyi Wu, Bryan Ford|arXiv (Cornell University)|Apr 27, 2015
Security and Verification in Computing参考文献 51被引用 7
一句话总结

本文提出 Deterland,一种虚拟机监视器,通过强制执行确定性时间视图并应用可调的 I/O 缓解机制,确定性地缓解云环境中内部和外部的时序信道攻击。它是首个能够为未经修改的客户机操作系统和应用程序(涵盖多种编程语言)提供可证明泄漏边界和可配置性能权衡的防护机制,且无需修改软件。

ABSTRACT

The massive parallelism and resource sharing embodying today's cloud business model not only exacerbate the security challenge of timing channels, but also undermine the viability of defenses based on resource partitioning. We propose hypervisor-enforced timing mitigation to control timing channels in cloud environments. This approach closes "reference clocks" internal to the cloud by imposing a deterministic view of time on guest code, and uses timing mitigators to pace I/O and rate-limit potential information leakage to external observers. Our prototype hypervisor is the first system to mitigate timing-channel leakage across full-scale existing operating systems such as Linux and applications in arbitrary languages. Mitigation incurs a varying performance cost, depending on workload and tunable leakage-limiting parameters, but this cost may be justified for security-critical cloud applications and data.

研究动机与目标

  • 解决多租户云环境中因资源共享而导致隐蔽信息泄露的时序侧信道攻击日益增长的威胁。
  • 克服现有防御机制的局限性,这些机制需要应用程序修改、新的编程模型或特定硬件配置。
  • 提供一种实用且向后兼容的解决方案,保护内部时序信道(如缓存、CPU)和外部信道(如网络 I/O),而无需修改现有软件。
  • 使云服务提供商和用户能够调整缓解参数,以在性能开销和信息泄露风险之间取得平衡。

提出的方法

  • 扩展 CertiKOS,一种形式化虚拟机监视器,通过用基于指令的计时模型替代真实时间时钟,强制执行确定性执行,从而消除内部时序信道。
  • 在虚拟机监视器级别应用预测性缓解技术,以调节 I/O 操作,将外部时序泄漏限制在外部观察者范围内。
  • 使用可调的泄漏限制模型,根据预测的时序行为调整 I/O 延迟,确保随时间推移的信息泄漏始终处于有界范围内。
  • 通过在虚拟机监视器层运行,无需更改编程语言或 API,支持未经修改的客户机操作系统(如 Linux)和任意语言的应用程序。
  • 利用系统强制的确定性,防止同驻的虚拟机通过共享硬件资源推断出时序差异。
  • 引入混合防御机制:对内部信道采用确定性执行,对外部信道采用 I/O 节拍控制,实现端到端的时序信道缓解。

实验结果

研究问题

  • RQ1基于虚拟机监视器的方法是否能有效关闭多租户云环境中未经修改的应用程序或操作系统内部时序信道,而无需任何修改?
  • RQ2如何以与现有应用程序和网络 I/O 模式兼容的方式,限制外部时序信道的泄漏?
  • RQ3此类系统的性能开销在不同工作负载下如何表现?是否可调优以满足不同的安全与性能需求?
  • RQ4结合确定性执行模型与 I/O 缓解机制,是否能为内部和外部信道提供可证明的信息泄漏边界?

主要发现

  • Deterland 是首个为未经修改的客户机操作系统和任意编程语言的应用程序提供通用、向后兼容的时序信道缓解机制的虚拟机监视器。
  • 该系统通过用基于指令的计时模型替代真实时间时钟,有效减少了内部时序信道,消除了同驻虚拟机通过共享资源推断时序差异的能力。
  • 通过适应虚拟机监视器 I/O 模型的预测性缓解机制,外部时序泄漏得到限制,并可证明其随时间推移的泄漏上限。
  • 性能开销因工作负载而异:在计算密集型或延迟容忍型工作负载上低于 10%,但在交互式或低延迟应用上则更高。
  • 缓解参数可调,使云服务提供商和用户可根据应用程序的敏感性,在安全(泄漏风险)和性能(开销)之间进行权衡。
  • 该方法对安全关键的云工作负载具有实际可行性,因为信息泄露的成本足以证明性能开销的合理性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。