#logging

共收录 2 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Max Schrötter, Hannes Signer, Bettina Schnor

该论文研究的是基于主机的入侵防御系统(IPS)在高性能网络环境下面临的日志子系统瓶颈问题。作者指出,现代高速网络中,应用日志管道本身可能成为性能瓶颈,攻击者可以通过产生大量流量(例如DNS请求)淹没日志处理流程,导致关键审计记录被丢弃,从而绕过依赖日志检测的IPS(如Fail2Ban)。论文首先通过实验证明,监控BIND9的Fail2Ban部署在不到65 Mbps的DNS流量下即可被击败,说明传统日志框架无法支撑高速检测需求。进一步,作者将IPS架构中的核心组件替换为高性能等价物(iptables与eBPF、正则匹配改用Hyperscan)后,发现日志后端本身成为新的瓶颈。为此,论文提出了FIPS(Fast IPC for Logging),一种专为高性能日志设计的新型进程间通信机制。FIPS绕过内核,将日志消息复制降到最低;采用每线程无锁共享内存环形缓冲区,支持多个独立消费者以各自速度读取同一日志流。FIPS提供原生API,并可作为syslog接口的即插即用替代品。基于BIND 9的评估显示:FIPS相比禁用日志几乎不引入额外开销;相比其他日志框架能记录更多请求;与文件日志相比,能让IPS封禁恶意客户端的速度快2.5倍,并在每秒100万请求的压力下维持多达2^16个攻击客户端。该研究的核心贡献在于系统化揭示了日志框架对IPS有效性的影响,并提供了可落地的解决方案FIPS,为高速网络环境下入侵检测的流量捕获与审计提供了新思路。本文仅基于论文摘要分析,未验证具体实验细节与源代码实现。

💡 推荐理由: 揭示了日志子系统是IPS绕过攻击的关键薄弱点,量化了传统日志架构在高吞吐场景下的失效阈值;FIPS方案对安全检测与日志采集链路设计具有直接启发,值得蓝队评估与参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Varun Gandhi, Sarbartha Banerjee, Aniket Agrawal, Adil Ahmad, Sangho Lee 0001, Marcus Peinado

本文针对现有系统审计架构在事件覆盖率和日志可用性之间的两难问题展开研究。传统审计机制通常以内核模块或系统服务的形式实现,在记录高细粒度事件时往往面临严重的性能开销,导致系统管理员必须在“记录更多事件”与“保证业务响应速度”之间做出取舍。作者指出,现代操作系统审计(如 Linux Audit、Windows ETW)在事件量激增时会造成日志丢失、延迟或系统停顿,从而削弱安全监控的完整性和实时性。为解决上述问题,论文提出一种重新设计的系统审计架构,核心思路是将事件采集、规范化、关联与存储流程解耦,并通过同步日志可用性机制确保安全分析人员能够及时获取一致、完整的审计记录。该方法强调在保持高事件覆盖率(即不遗漏关键安全事件)的同时,实现日志的同步可读性,避免因异步缓冲或批量刷写导致的监控盲区。论文的主要贡献包括:提出一种新型审计流水线架构,支持系统级事件的全面捕获;设计高效的同步日志接口,降低事件传输延迟;通过实验评估证明该架构在事件吞吐量、日志完整性和性能开销方面优于现有方案。适合系统安全、操作系统内核、蓝队监控基础设施以及SIEM集成方向的研究人员和工程师阅读,能够为构建高性能、高可靠的主机审计系统提供理论依据和设计参考。

💡 推荐理由: 安全监控依赖审计日志的完整性与实时性,当前架构在高事件量下容易丢日志或延迟,直接影响威胁检测与溯源能力。本文提出的同步日志架构能够增强蓝队对主机活动的可见性,为SIEM和EDR提供更可靠的数据源。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)