推荐 9.5
Conf: 50%
本文针对现有系统审计架构在事件覆盖率和日志可用性之间的两难问题展开研究。传统审计机制通常以内核模块或系统服务的形式实现,在记录高细粒度事件时往往面临严重的性能开销,导致系统管理员必须在“记录更多事件”与“保证业务响应速度”之间做出取舍。作者指出,现代操作系统审计(如 Linux Audit、Windows ETW)在事件量激增时会造成日志丢失、延迟或系统停顿,从而削弱安全监控的完整性和实时性。为解决上述问题,论文提出一种重新设计的系统审计架构,核心思路是将事件采集、规范化、关联与存储流程解耦,并通过同步日志可用性机制确保安全分析人员能够及时获取一致、完整的审计记录。该方法强调在保持高事件覆盖率(即不遗漏关键安全事件)的同时,实现日志的同步可读性,避免因异步缓冲或批量刷写导致的监控盲区。论文的主要贡献包括:提出一种新型审计流水线架构,支持系统级事件的全面捕获;设计高效的同步日志接口,降低事件传输延迟;通过实验评估证明该架构在事件吞吐量、日志完整性和性能开销方面优于现有方案。适合系统安全、操作系统内核、蓝队监控基础设施以及SIEM集成方向的研究人员和工程师阅读,能够为构建高性能、高可靠的主机审计系统提供理论依据和设计参考。
💡 推荐理由: 安全监控依赖审计日志的完整性与实时性,当前架构在高事件量下容易丢日志或延迟,直接影响威胁检测与溯源能力。本文提出的同步日志架构能够增强蓝队对主机活动的可见性,为SIEM和EDR提供更可靠的数据源。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)