本文针对企业网络中高级持续性威胁(APT)的横向移动问题,指出现有网络防御机制通常无法在进程级别跟踪用户跨网络的行为,而是对主机内所有进程授予“环境信任”(ambient trust)。这种粗粒度的信任模型存在根本缺陷:一旦主机被攻陷,恶意进程会自动继承受害者的合法权限,导致攻击者能够逐步扩大访问范围并继续横向移动。为弥补这一空白,作者提出了 NetZone——一种网络内访问控制系统,将每个用户进程限制在固定的访问范围内,并且该范围在用户跨网络移动时保持不变。NetZone 引入了一个名为 AccessScope 的新抽象,它表示绑定到用户进程的轻量级访问能力,编码了用户身份被授权访问的主机集合,并嵌入到进程的出站网络流量中,在到达目的地之前进行验证。当用户在不同主机间切换时,AccessScope 随流量传播,重新绑定到接收进程,并跨主机持续存在。这确保了无论用户处于网络中的哪个位置,其进程始终受绑定的 AccessScope 约束,访问权限不会扩大。为了处理进程产生的海量网络流量,作者设计了数据平面协同方案,将可编程交换机与 eBPF 相结合。NetZone 采用一组网络内优化和轻量级 AccessScope 持久化技术,以线速动态检查嵌入的 AccessScope,在几乎不引入延迟开销的情况下处理高流量负载。实验表明,NetZone 能有效防御复杂的攻击场景,且不产生明显开销。本文的主要贡献包括:首次提出进程级、跨主机的网络访问控制抽象;实现交换机与 eBPF 的协同数据平面;验证了在真实网络流量下能够以线速执行细粒度访问控制的可行性。适合研究网络防御、零信任架构、可编程网络和安全基线的学者与工程师阅读。
💡 推荐理由: 该研究直击零信任网络中“进程级最小权限”的落地难题,提出可编程交换机+eBPF的线速方案,为蓝队限制横向移动提供了新思路,值得关注其架构是否可工程化。
🎯 建议动作: 研究跟进