Skip to main content
QUICK REVIEW

[论文解读] Notes On The Design Of An Internet Adversary

David S. H. Rosenthal, Petros Maniatis|ArXiv.org|Nov 22, 2004
Network Security and Intrusion Detection参考文献 27被引用 3
一句话总结

本文提出了一种保守的、以威胁模型为导向的敌手规范,用于设计具有弹性的互联网系统,尤其适用于像LOCKSS这样的点对点数字保存系统。该模型假设敌手具备无限的计算能力、可伪造的身份以及协同破坏的能力,结论是由于无法测试此类极端攻击场景,系统必须优先考虑优雅降级和人工干预,而非追求完美弹性。

ABSTRACT

The design of the defenses Internet systems can deploy against attack, especially adaptive and resilient defenses, must start from a realistic model of the threat. This requires an assessment of the capabilities of the adversary. The design typically evolves through a process of simulating both the system and the adversary. This requires the design and implementation of a simulated adversary based on the capability assessment. Consensus on the capabilities of a suitable adversary is not evident. Part of the recent redesign of the protocol used by peers in the LOCKSS digital preservation system included a conservative assessment of the adversary's capabilities. We present our assessment and the implications we drew from it as a step towards a reusable adversary specification.

研究动机与目标

  • 开发一种现实且可复用的敌手模型,用于设计具有弹性的互联网系统,尤其适用于点对点数字保存系统。
  • 解决系统防御设计中敌手能力缺乏共识的问题。
  • 通过基于真实世界蠕虫行为的分析,指导LOCKSS协议的重新设计,评估现实威胁能力。
  • 确立设计原则,即在极端攻击条件下,优先考虑生存能力与人工干预,而非完美容错。

提出的方法

  • 基于观察到的蠕虫行为(如Code Red、Slapper)进行基于能力的威胁评估,作为实证基础。
  • 将敌手建模为具备无限计算能力,从而能够对脆弱系统发动大规模、持续的攻击。
  • 假设敌手可通过IP欺骗和被 compromise 的主机,无限地冒充身份,即使在入口过滤机制下也成立。
  • 考虑敌手利用常见漏洞并通过对齐、持续的攻击手段揭露秘密的能力。
  • 提出诸如速率限制、'新加入者付费'机制以及双模行为等设计策略,以检测并延迟故障。
  • 参考相关领域中的博弈论和形式化验证方法,作为敌手建模的基准。

实验结果

研究问题

  • RQ1为设计有效的系统防御,必须假设现实的互联网敌手具备哪些能力?
  • RQ2现实世界中的蠕虫爆发在多大程度上界定了敌手计算与网络能力的上限?
  • RQ3资源丰富的敌手在多大程度上可以绕过传统防御机制(如速率限制、谜题机制)?
  • RQ4在敌手拥有近乎无限资源和协调能力的情况下,系统需要哪些设计原则才能存活?
  • RQ5当对这类攻击进行彻底测试在经济上不可行时,如何实现系统弹性?

主要发现

  • 具备无限计算能力的敌手,可通过利用广泛部署的漏洞,调动高达10,000台年(machine-years)的处理时间,其计算量比1999年RSA DES挑战III的投入高出35倍。
  • 在漏洞披露后,相当大比例的脆弱系统(例如1/3)仍会持续被攻破数月之久,表明攻击面长期存在。
  • 即使在入口过滤机制下,敌手仍可通过本地子网上的低成本欺骗,无限地冒充身份,利用IP欺骗和被 compromise 的主机。
  • 敌手可发动全面且无预警的、难以察觉的攻击,使得主动检测极为困难。
  • 在经济上不可行的情况下,对系统在该类攻击下的弹性进行测试,因此'优雅降级'比完美弹性更适合作为设计目标。
  • 速率限制、'新加入者付费'机制以及双模行为等技术,对于延迟故障并支持人工干预至关重要。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。