[论文解读] Plugging Side-Channel Leaks with Timing Information Flow Control
本文提出时序信息流控制(TIFC),作为去中心化信息流控制的扩展,通过为系统对象同时标注内容污点和时序污点,显式追踪并限制云环境中时序侧信道泄露。通过结合确定性执行与速率控制队列,TIFC 实现统计复用的同时,将时序信息泄露速率限制在预设阈值内,从而在不暴露超出约定限度的敏感时序数据的前提下,实现安全高效的云资源共享。
The cloud model's dependence on massive parallelism and resource sharing exacerbates the security challenge of timing side-channels. Timing Information Flow Control (TIFC) is a novel adaptation of IFC techniques that may offer a way to reason about, and ultimately control, the flow of sensitive information through systems via timing channels. With TIFC, objects such as files, messages, and processes carry not just content labels describing the ownership of the object's "bits," but also timing labels describing information contained in timing events affecting the object, such as process creation/termination or message reception. With two system design tools-deterministic execution and pacing queues-TIFC enables the construction of "timing-hardened" cloud infrastructure that permits statistical multiplexing, while aggregating and rate-limiting timing information leakage between hosted computations.
研究动机与目标
- 为应对云计算中日益增长的时序侧信道威胁,其中共享的并行基础设施可在无主动恶意软件参与的情况下导致高带宽的信息泄露。
- 将去中心化信息流控制(DIFC)扩展为支持时序标签,以追踪时序事件(如进程启动/停止)可能泄露敏感信息的方式。
- 使云提供商能够在强制实施严格且可分析的时序信息泄露边界的同时,支持统计复用——这对效率至关重要——以保护共置工作负载之间的时序信息泄露。
- 设计一种系统模型,通过速率控制机制实现受控的、速率受限的时序泄露,确保时序去污标签的泄露范围是有限且可强制执行的。
提出的方法
- 通过引入形如 {L_C / L_T} 的双重标签,扩展 Flume 风格的 DIFC,其中 L_C 表示内容污点,L_T 表示具有频率边界限制的时序污点。
- 为时序标签分配形式为 U_f 的标签,其中 U 为用户,f 为每秒最大泄露速率(比特),从而实现对时序信息流的细粒度控制。
- 使用确定性执行,确保作业结果仅依赖于输入内容,而不依赖于执行时间,从而在系统层面隔离时序侧信道。
- 在网关节点使用速率控制队列,对作业结果的释放进行速率限制,将时序通道的泄露降至提供商定义的最大泄露速率 f。
- 通过去污能力强制执行 TIFC 策略,仅允许网关在约定速率 f 以内对时序标签进行去污,从而防止无限制的泄露。
- 引入一个标签较高的调度器,可观察用户的时序需求但无法影响内容,确保时序反馈通过速率控制器被隔离并限制速率。
实验结果
研究问题
- RQ1能否通过信息流控制的扩展,对共享云基础设施中的时序侧信道进行形式化建模与控制?
- RQ2云提供商如何在防止共置工作负载之间出现无限制时序信息泄露的同时,维持统计复用的效率?
- RQ3哪些系统级机制可以在不牺牲性能或依赖可信硬件的前提下,强制实现有界时序泄露?
- RQ4时序污点能否以一种安全且速率受限的方式进行标注与去污,从而在用户之间实现受控的信息流?
- RQ5如何将确定性执行与速率控制队列结合,以在云环境中同时实现安全性与可扩展性?
主要发现
- TIFC 通过为时序事件显式标注用户特定的泄露速率,实现了安全的、统计复用的云执行,确保时序侧信道泄露被限制且可分析。
- 在网关节点使用速率控制队列,成功将作业结果的释放速率限制在最大速率 f 以内,将高带宽的时序泄露降至预定义阈值。
- 确定性执行确保作业结果仅依赖于输入内容,而不依赖于执行时间,从而在应用层面消除了基于时序的侧信道泄露。
- 调度器可观察用户对时序的需求,但无法获取内容信息,且无法将内容或时序信息回传给用户,从而保障了机密性。
- 通过授予网关最高至速率 f 的去污能力,网关可安全地对其他用户时序标签进行去污,实现用户间通信的同时强制执行泄露边界。
- 该模型表明,当结合显式标注与速率限制机制时,统计复用与时序通道控制是兼容的,为构建安全云基础设施提供了可行路径。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。