APP下载

基于动态概率攻击图的云环境攻击场景构建方法

2021-02-28王文娟杜学绘单棣斌

通信学报 2021年1期

王文娟,杜学绘,单棣斌

(信息工程大学,河南 郑州 450001)

1 引言

随着云计算[1]的发展和广泛应用,攻击者不再满足于传统的计算平台,而是将其主战场转移到了云计算平台。2016 年,云安全联盟(CSA,Cloud Security Alliance)公布了《云计算面临的十二大安全威胁》,其中高级可持续攻击(APT,advanced persistent threat)、分布式拒绝服务(DDoS,distributed denial of service)攻击等仍将盛行。如图1 所示的DDoS 攻击过程中,攻击者给云环境中的虚拟机(VM,virtual machine)发送带有恶意代码shellcode的网址或文件,若VM 使用带有漏洞的浏览器或应用程序打开恶意网址或恶意文件,shellcode 就会开始执行并利用浏览器或应用程序的漏洞获得该VM的控制权。攻击者下载恶意软件如木马到VM 并安装木马软件,然后向木马软件建立远程连接下达攻击命令,例如控制木马软件扫描其他VM 的漏洞、窃取被攻击VM 里的重要信息、控制多个VM 发动DDoS 攻击。

图1 DDoS 攻击过程

可见,DDoS 攻击表现出复杂多步、隐蔽性强等特点,成为攻击者的重要攻击手段。复杂多步攻击是指一个完整的攻击由多个具有不同目的的单步攻击组成,达到某个目的之后继续实施下一个单步攻击,执行多个攻击步骤后实现最终目标。然而,云入侵检测系统(CIDS,cloud intrusion detection system)检测出的报警事件是孤立的、低层次的,反映的是基于单点的、单时间的单步攻击或攻击片段,往往不具备关联能力来识别复杂多步攻击。因此,研究如何揭示报警之间隐藏的关联关系、还原完整的攻击场景(AS,attack scenario)是应对复杂多步攻击的有效措施。攻击场景是指呈现攻击者入侵渗透过程的“画面”,通过“画面”能够获得攻击者发动攻击的起点、单步攻击之间的关系,以及攻击者的攻击目标、攻击路径等信息,攻击场景常用“图”的形式表示[2]。……

登录APP查看全文