Analysis of Linux Container-based Security Mechanisms

基于Linux容器的安全机制分析

基本信息

  • 批准号:
    487286-2015
  • 负责人:
  • 金额:
    $ 1.82万
  • 依托单位:
  • 依托单位国家:
    加拿大
  • 项目类别:
    Engage Grants Program
  • 财政年份:
    2015
  • 资助国家:
    加拿大
  • 起止时间:
    2015-01-01 至 2016-12-31
  • 项目状态:
    已结题

项目摘要

Virtual machines (VMs) and hypervisors are typically relied on to achieve isolation between mutually hostile or untrustworthy applications. In recent times, the phenomenal growth of cloud computing and data centers lead to renewed interest in OS-based, lightweight isolation mechanisms due to their superior performance. This research will first identify key differences (from a security perspective) in existing virtualization technologies based on traditional hypervisors (e.g., virtual machines), and operating systems (e.g., Linux containers). We will then perform a security analysis of different OS-level virtualization mechanisms, with the focus on Linux containers. Particularly, we would like to understand how containerization could be attacked and how its security could be improved in order to build a more secure isolation technique for multi-tenant, untrusted environment, specifically for data center operations. We will analyze the limits of resource isolation provided by Linux containers, and consider the following attack avenues: exploiting shared hardware resources that are not isolated by containers (e.g., processor cache, memory, input/output devices); and exploitation of known Linux kernel vulnerabilities that may allow a malicious application to breakout of the confinement of a container. We will then outline some recommendations on how the identified limitations (if any) can be alleviated for a safer cloud computing environment, which is the primary goal of our industry partner, Huawei Canada. We will consult with our contacts at Huawei, and seek their feedback in all steps of this project. Results from our analysis is expected to help Huawei in choosing OS-based isolation mechanisms for their data center environment.
通常依靠虚拟机 (VM) 和虚拟机管理程序来实现相互敌对或相互隔离。 不可信的应用程序。近年来,云计算和数据中心的显着增长引领 由于其卓越的性能,人们对基于操作系统的轻量级隔离机制重新产生了兴趣。这 研究将首先确定现有虚拟化技术的关键差异(从安全角度) 基于传统的虚拟机管理程序(例如虚拟机)和操作系统(例如 Linux 容器)。我们 然后将对不同操作系统级虚拟化机制进行安全分析,重点是 Linux 容器。特别是,我们想了解容器化如何受到攻击以及它是如何受到攻击的。 可以提高安全性,以便为多租户、不可信的环境构建更安全的隔离技术 环境,专门用于数据中心运营。我们将分析所提供的资源隔离的局限性 通过 Linux 容器,并考虑以下攻击途径: 利用共享硬件资源 不被容器隔离(例如处理器缓存、内存、输入/输出设备);和利用已知的 Linux 内核漏洞可能允许恶意应用程序突破操作系统的限制 容器。然后,我们将概述一些关于如何识别已识别的限制(如果有)的建议 为了更安全的云计算环境,这是我们的行业合作伙伴华为的首要目标 加拿大。我们将咨询华为的联系人,并在该项目的各个步骤中寻求他们的反馈。 我们的分析结果预计将帮助华为为其数据选择基于操作系统的隔离机制 中心环境。

项目成果

期刊论文数量(0)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ monograph.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ sciAawards.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ conferencePapers.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ patent.updateTime }}

Mannan, Mohammad其他文献

Revisiting Defenses against Large-Scale Online Password Guessing Attacks

Mannan, Mohammad的其他文献

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

{{ truncateString('Mannan, Mohammad', 18)}}的其他基金

Data security through trusted execution and comprehensive analysis framework
通过可信执行和全面分析框架实现数据安全
  • 批准号:
    RGPIN-2017-04797
  • 财政年份:
    2022
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Data security through trusted execution and comprehensive analysis framework
通过可信执行和全面分析框架实现数据安全
  • 批准号:
    RGPIN-2017-04797
  • 财政年份:
    2021
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Data security through trusted execution and comprehensive analysis framework
通过可信执行和全面分析框架实现数据安全
  • 批准号:
    RGPIN-2017-04797
  • 财政年份:
    2020
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Data security through trusted execution and comprehensive analysis framework
通过可信执行和全面分析框架实现数据安全
  • 批准号:
    RGPIN-2017-04797
  • 财政年份:
    2019
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Data security through trusted execution and comprehensive analysis framework
通过可信执行和全面分析框架实现数据安全
  • 批准号:
    RGPIN-2017-04797
  • 财政年份:
    2018
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Data security through trusted execution and comprehensive analysis framework
通过可信执行和全面分析框架实现数据安全
  • 批准号:
    RGPIN-2017-04797
  • 财政年份:
    2017
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Security and Privacy of High Impact Computer Applications
高影响力计算机应用程序的安全和隐私
  • 批准号:
    418648-2012
  • 财政年份:
    2016
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Security and Privacy of High Impact Computer Applications
高影响力计算机应用程序的安全和隐私
  • 批准号:
    418648-2012
  • 财政年份:
    2015
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Security and Privacy of High Impact Computer Applications
高影响力计算机应用程序的安全和隐私
  • 批准号:
    418648-2012
  • 财政年份:
    2014
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual
Security and Privacy of High Impact Computer Applications
高影响力计算机应用程序的安全和隐私
  • 批准号:
    418648-2012
  • 财政年份:
    2013
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Discovery Grants Program - Individual

相似国自然基金

Linux操作系统二进制镜像的漏洞修复评估方法研究
  • 批准号:
  • 批准年份:
    2021
  • 资助金额:
    59 万元
  • 项目类别:
    面上项目
针对Linux内核漏洞的高精度崩溃分析技术研究
  • 批准号:
  • 批准年份:
    2021
  • 资助金额:
    30 万元
  • 项目类别:
    青年科学基金项目
基于Linux Cluster并行GIS的并行实现模式研究
  • 批准号:
    41001221
  • 批准年份:
    2010
  • 资助金额:
    18.0 万元
  • 项目类别:
    青年科学基金项目
基于LINUX的新疆维哈柯汉英多语种信息处理平台
  • 批准号:
    60163001
  • 批准年份:
    2001
  • 资助金额:
    17.0 万元
  • 项目类别:
    地区科学基金项目
基于Linux平台的开放式结构多媒体数控系统研究
  • 批准号:
    59975055
  • 批准年份:
    1999
  • 资助金额:
    15.0 万元
  • 项目类别:
    面上项目

相似海外基金

Collaborative Research: CSR: Core: Medium: Scaling Unix/Linux Shell Programs
协作研究:CSR:核心:中:扩展 Unix/Linux Shell 程序
  • 批准号:
    2312346
  • 财政年份:
    2023
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Continuing Grant
Collaborative Research: CSR: Core: Medium: Scaling Unix/Linux Shell Programs
协作研究:CSR:核心:中:扩展 Unix/Linux Shell 程序
  • 批准号:
    2312347
  • 财政年份:
    2023
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Continuing Grant
Rétroingénierie de l'adaptateur USB pour PS4 de Guitar Hero Live et conception d'un pilote Linux
Guitar Hero Live 的 PS4 适配器 USB 适配器和 Linux 试点的设计
  • 批准号:
    563267-2021
  • 财政年份:
    2021
  • 资助金额:
    $ 1.82万
  • 项目类别:
    University Undergraduate Student Research Awards
SaTC: CORE: Medium: Microverification of Information-Flow Security for the Linux Operating System Kernel
SaTC:核心:中:Linux 操作系统内核信息流安全性的微观验证
  • 批准号:
    2052947
  • 财政年份:
    2021
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Standard Grant
Linux cluster for geoscientific capacity simulations
用于地球科学容量模拟的 Linux 集群
  • 批准号:
    495931446
  • 财政年份:
    2021
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Major Research Instrumentation
Real-Time Scheduler in JAMScript running in Linux/mbedOS
在 Linux/mbedOS 中运行的 JAMScript 中的实时调度程序
  • 批准号:
    552055-2020
  • 财政年份:
    2020
  • 资助金额:
    $ 1.82万
  • 项目类别:
    University Undergraduate Student Research Awards
CRII: SaTC: Securing Containers in Multi-Tenant Environment via Augmenting Linux Control Groups
CRII:SaTC:通过增强 Linux 控制组保护多租户环境中的容器
  • 批准号:
    1948131
  • 财政年份:
    2020
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Standard Grant
SALMAC: A Security Assessment tool for Linux Mandatory Access Control
SALMAC:Linux 强制访问控制的安全评估工具
  • 批准号:
    85057
  • 财政年份:
    2020
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Collaborative R&D
Linux/OPENWRT Programming to Enhance WiFi Security
Linux/OPENWRT编程增强WiFi安全性
  • 批准号:
    552309-2020
  • 财政年份:
    2020
  • 资助金额:
    $ 1.82万
  • 项目类别:
    University Undergraduate Student Research Awards
An Intelligent Threat Hunting System Based on Linux Security Hardening and Mandatory Access Control Policies.
基于Linux安全强化和强制访问控制策略的智能威胁追踪系统。
  • 批准号:
    106309
  • 财政年份:
    2020
  • 资助金额:
    $ 1.82万
  • 项目类别:
    Collaborative R&D
{{ showInfoDetail.title }}

作者:{{ showInfoDetail.author }}

知道了