推荐 3.5
Conf: 50%
移动目标防御(MTD)是一种主动防御策略,通过动态改变系统配置来增加攻击者不确定性。然而,现有MTD设计通常默认其候选配置池是安全的,即攻击者无法通过观察延迟等可测量指标来识别当前活动配置,但这一假设从未在池级别得到量化验证。本文形式化了这一“池安全”问题:给定一组组件实现选项,其笛卡尔积构成配置空间,目标是在可加性效用模型下找出最大的 ε-不可区分子集,使得任意两个配置的效用差异不超过 ε。作者将问题归约为在求和集上寻找最密集窗口的查询,并提出了四种覆盖不同规模配置空间的算法:完全枚举、中间相遇、基于快速傅里叶变换(FFT)的卷积以及蒙特卡洛采样,能够处理从数十种到 10^38 种配置的场景。在两类生产云案例上进行了端到端评估:其一是基于四个运行时(如 Python、Node.js 等)的无服务器旋转,在无其他掩蔽因素时,面对 VPC 邻接攻击者,匿名性从四路降至三路;其二是具有 27 种配置的三层 Web 应用栈,其中相同的解释器差异被共享的 8 毫秒数据库往返延迟吸收,最终实现了九路有效匿名。本文贡献包括:形式化 MTD 池安全模型,提出可扩展的不可区分性评估算法,并通过案例揭示了 MTD 设计的关键诊断准则——组件旋转仅在变体间延迟差异不足以被攻击者识别时才能增加匿名性。
💡 推荐理由: 该工作首次量化了 MTD 配置池的匿名性,打破了业界默认的安全假设,为防御者提供了设计可验证的 MTD 策略的理论工具和实用算法,有助于提升实际云环境中的防御有效性。
🎯 建议动作: 研究跟进,评估是否可将此框架应用于自身MTD设计中的配置池安全性检查。
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)