《电子技术应用》
您所在的位置:首页 > 通信与网络 > 设计应用 > 操作系统行为理论模型及典型应用研究
操作系统行为理论模型及典型应用研究
网络安全与数据治理
祝林,邬江,刘克斌,钟杰
中电长城网际安全技术研究院(北京)有限公司
摘要: 针对当前终端网络安全攻防对抗中未知攻击“防不住”、已知攻击“测不准”的问题,现用“封堵管控”安全机制可被攻击方屏蔽规避,为扭转当前终端安全防护的被动落后现状,亟需在终端安全检测理论、安全检测分析模型与实际应用上实现创新突破。文章将操作系统行为进行了形式化定义,并基于形式化定义设计了操作系统行为分析模型,然后以缓冲区溢出攻击与终端数据泄露攻击为典型示例验证其方法正确性。
中图分类号:TP309;TP391文献标识码:ADOI:10.19358/j.issn.2097-1788.2024.12.004
引用格式:祝林,邬江,刘克斌,等. 操作系统行为理论模型及典型应用研究[J].网络安全与数据治理,2024,43(12):27-32.
Research on the theory and typical applications of operating system behavior
Zhu Lin,Wu Jiang, Liu Kebin, Zhong Jie
CLP Great Wall Internet Security Technology Research Institute (Beijing) Co., Ltd.
Abstract: In response to the problem of unknown attacks being "undetectable" and known attacks being "unpredictable" in current terminal network security attacks and defenses, the current "blocking and control" security mechanism can be blocked or avoided by attackers. In order to reverse the passive backwardness of terminal security protection, it is needful to achieve innovative breakthroughs in terminal security detection theory, security detection analysis models, and practical applications. This study formalized the behavior of the operating system and designed an operating system behavior analysis model based on the formal definition. Then, buffer overflow attacks and terminal data leakage attacks were used as typical examples to verify the correctness of the method.
Key words : behavior measurement; operating system behavior; security testing; terminal protection

引言

为应对常见的安全风险(如非法访问、网络恶意攻击、网络数据泄露、网络病毒、非法外联、违规外设接入、勒索软件、终端非授权使用等),往往会针对性部署防火墙、主机入侵检测/入侵防御系统、终端检测和响应[1](Endpoint Detection and Response,EDR)、恶意代码查杀、主机安全管理系统、主机外设管控系统、基于电子钥匙的身份认证等安全措施。

当前安全防护措施的处置过程,以网络数据泄露为例,如图1所示,主要包括:

(1)针对安全风险(已知漏洞);

(2)部署安全措施(特征匹配、主动检测);

(3)检测发现安全事件;

(4)安全响应处置。

现有安全防护机制是典型的以现象和结果作为切入点,其存在如下问题:一是始终无法有效防范APT[2]攻击,特别是对基于0day漏洞[3]的未知攻击往往无法实现有效防护;二是多重安全机制导致防护性能低下,已影响当前安全产品广泛应用推广;三是多维度安全检测数据难以融合分析,异构安全数据的关联分析一直是困扰安全检测有效性与准确性的核心理论问题;四是安全检测与攻击规避对立问题[4],当前安全检测未充分考虑攻击规避对抗,导致检测措施可被攻击方规避绕过[5],从而造成检测失效。

从目前攻防对抗发展趋势来看,安全风险的“日新月异”导致安全防护的“无边扩展”,而这种应对式无序发展,造成的结果就是终端上安全软件堆砌、安全防护系统整体运行效能低下,终端安全对抗一直处于“道高一寸,魔高一尺”的追赶局面。

044.png

图1以数据泄露为例当前攻防检测与反制措施分析

其产生的原因在于:目前安全防护机制是“以现象为切入、以工程思维进行分析、亡羊补牢式的”安全防护。本文针对当前安全防护“头痛医头,脚痛医脚”、治标不治本、未从安全防护本质上来解决问题的不足,从安全攻防内在机理上进行溯源分析,从根本上分析安全威胁的成因。即要克服现有终端安全机制的弊端,需要转变方法思路,从清本溯源角度来解决终端安全防护问题。


本文详细内容请下载:

https://www.chinaaet.com/resource/share/2000006263


作者信息:

祝林,邬江,刘克斌,钟杰

(中电长城网际安全技术研究院(北京)有限公司,北京100097)


Magazine.Subscription.jpg

此内容为AET网站原创,未经授权禁止转载。