eZTrust: Network-Independent Zero-Trust Perimeterization for Microservices

eZTrust: Network-Independent Zero-Trust Perimeterization for Microservices
复制标题

eZTrust:微服务的网络独立零信任边界化

DOI:
10.1145/3314148.3314349
复制
发表时间:
2019
期刊:
Proceedings of the 2019 ACM Symposium on SDN Research
影响因子:
--
通讯作者:
Van der Merwe, Jacobus
Van der Merwe, Jacobus
中科院分区:
--
文献类型:
--
作者:
Zaheer, Zirak;Chang, Hyunseok;Mukherjee, Sarit;Van der Merwe, Jacobus

文献摘要

参考文献

被引文献

相似文献

新兴的基于微服务的工作负载给当今的数据中心带来了新的安全风险,因为攻击可以通过利用跨服务依赖关系在数据中心内相对容易地横向传播。作为对此类攻击的对策,传统的边界方法,如基于网络端点的访问控制,在高度动态的微服务环境中表现不佳(特别是考虑到这些早期方法的管理复杂性、可扩展性和策略粒度)。在本文中,我们提出了eZTrust,一个独立于网络的微服务周边化方法。EZTrust允许数据中心租户根据细粒度的工作负载身份表达访问控制策略,并使数据中心运营商能够以一种完全独立于网络的方式可靠、高效地实施此类策略。为此,我们利用eBPF(扩展的Berkeley数据包过滤器)来跟踪真实的工作负载身份,并按数据包进行标记和验证。我们通过对我们的概念验证原型实现的广泛评估来证明我们方法的可行性。我们发现,在实施可比策略的情况下,eZTrust产生的数据包延迟比传统边界设置方案低2-5倍,CPU开销比传统边界设置方案低1.5-2.5倍。
Emerging microservices-based workloads introduce new security risks in today's data centers as attacks can propagate laterally within the data center relatively easily by exploiting cross-service dependencies. As countermeasures for such attacks, traditional perimeterization approaches, such as network-endpoint-based access control, do not fare well in highly dynamic microservices environments (especially considering the management complexity, scalability and policy granularity of these earlier approaches). In this paper, we propose eZTrust, a network-independent perimeterization approach for microservices. eZTrust allows data center tenants to express access control policies based on fine-grained workload identities, and enables data center operators to enforce such policies reliably and efficiently in a purely network-independent fashion. To this end, we leverage eBPF, the extended Berkeley Packet Filter, to trace authentic workload identities and apply per-packet tagging and verification. We demonstrate the feasibility of our approach through extensive evaluation of our proof-of-concept prototype implementation. We find that, when comparable policies are enforced, eZTrust incurs 2--5 times lower packet latency and 1.5--2.5 times lower CPU overhead than traditional perimeterization schemes.
基于应用程序的 TCP 劫持
DOI: --
发表时间: 2009
期刊: European Workshop on System Security
影响因子: --
作者:
Oliver Zheng;Jason Poon;K. Beznosov
通讯作者: K. Beznosov
硬件卸载到 SmartNIC:cls bpf 和 XDP
DOI: --
发表时间: 2016
期刊:
影响因子: --
作者:
J. Kicinski;Nicol Viljoen
通讯作者: Nicol Viljoen
关于使用 cls bpf 完全编程 tc 分类器。
DOI: --
发表时间: 2016
期刊:
影响因子: --
作者:
Daniel Borkmann
通讯作者: Daniel Borkmann
DOI: --
发表时间: 2014
影响因子: 1.3
作者:
Christopher M. Hayden;Karla Saur;Edward K. Smith;M. Hicks;J. Foster
通讯作者: J. Foster