推荐 9.5
Conf: 50%
该论文针对现代高级网络攻击中审计日志采集系统存在的性能与安全问题展开研究。作者首先通过实验评估了当前主流的审计数据采集工具(如Linux auditd、sysdig以及其他研究原型),发现它们普遍存在三大缺陷:一是运行时开销过高,可使工作负载变慢2至8倍;二是在持续高负载下会丢失大部分事件;三是日志在写入持久化存储之前存在被篡改的窗口,攻击者可能趁机关闭或删除尚未落盘的日志条目,导致关键取证数据缺失。为克服上述挑战,论文提出了一种基于eBPF(扩展伯克利包过滤器)框架的新型审计数据采集系统eAudit。eBPF已内置于现代Linux内核,因此无需修改内核代码即可在大多数发行版上直接部署,具备良好的可移植性与易用性。论文详细介绍了其系统设计、内核态与用户态协同的采集架构,以及多项调优和优化技术(包括事件批量提交、高效的缓冲区管理、数据压缩与去重等),从而实现了高吞吐、低开销的审计日志采集。实验结果表明,eAudit能够承载比现有系统导致严重数据丢失的负载强度高一个数量级的工作负载,且开销仅为现有系统的一小部分,同时大幅降低了数据冗余,并将日志篡改窗口缩短了约100倍。该研究的主要贡献在于提供了一种快速、可扩展且易于部署的审计数据采集方案,为后续的溯源分析和入侵取证奠定了坚实的数据基础。适合系统安全研究人员、蓝队工具开发者以及需要高保真审计日志的SOC工程师阅读。
💡 推荐理由: 审计日志是溯源取证的核心依据,但现有采集工具在高负载下会丢数据、开销高且存在篡改窗口。eAudit基于eBPF实现低开销、高可靠、抗篡改的采集能力,直接提升蓝队对攻击的可见性和事后分析质量。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)