Forsvar bærbare computere fra zombieangreb

Forskere hos Intel har udviklet laptop-baseret sikkerhedssoftware, der tilpasser sig den måde, en person bruger internettet på, og giver en mere dynamisk og personlig tilgang til at opdage ondsindet aktivitet. Softwaren henvender sig til virksomheder, der videregiver bærbare computere og mobile enheder til medarbejderne, da it-afdelinger normalt installerer den samme ensartede sikkerhedssoftware på al deres hardware. Den homogene sikkerhedstilgang er hurtig og nem, siger Nina Taft , forsker ved Intel Research Berkeley , men fordi standardsoftware ikke tager højde for forskellige menneskers mønstre for computerbrug, kan den producere falske positiver og helt gå glip af nogle angreb.





En grund til, at sikkerhedsbrud er så udbredt, er, at de fleste af vores maskiner ser ens ud, siger Taft. De har de samme operativsystemer, samme applikationer, samme protokoller og samme internettrafiktærskler i sikkerhedsindstillingerne, siger hun. Når en hacker bryder ind i én maskine, kan han bryde ind i dem alle … Vi forsøger at injicere mangfoldighed i computere.

Den type sikkerhedssoftware, der anvendes af de fleste it-afdelinger, har en komponent, der ser på internettrafik, der kommer ind og ud af en computer. Når trafikken overstiger en forudindstillet tærskel, antyder softwaren, at computeren er inficeret. Det kan for eksempel være blevet rekrutteret som en del af et botnet, hvor det er fjernstyret af en ondsindet computer, der instruerer det til at kommunikere med andre inficerede maskiner. (Meget spam sendes fra botnets.) Nogle mennesker udsender dog sædvanligvis store mængder information, som kan udløse sikkerhedsalarmen, mens andre, der holder sig et godt stykke under tærsklen, ubevidst kan rumme ondsindet aktivitet.

Som en del af et projekt kaldet Proteus har Intel-forskere udviklet adskillige algoritmer, der kan foretage mere nuancerede vurderinger. En algoritme bruger standard statistiske og maskinlæringsteknikker til at overvåge en persons internetbrug og skabe individualiserede trafiktærskler. En anden algoritme måler, hvordan folks internetbrug ændrer sig i løbet af dagen. Taft har fundet ud af, at folks vaner er væsentligt anderledes, når de bruger virksomhedens bærbare computere til at logge ind på andre netværk end virksomhedens. Halvfems procent af mennesker har en helt anden adfærd, når de er på arbejde, end når de er hjemme, siger hun. At knytte forskellige trafiktærskler til forskellige lokationsprofiler kan forbedre sikkerhedssoftwarens evne til at opdage kompromitterede maskiner.



Jeg tror, ​​at den grundlæggende takeaway er, at hvis du kan være virkelig præcis i at fange brugeradfærd, kan du gøre angribernes arbejde meget sværere, siger Taft. For at kunne inficere en maskine, der vedligeholdt en række forskellige brugsprofiler, skulle en ondsindet hacker vide, hvornår hver enkelt ansøgte, og hvad dens trafiktærskel var. Du begrænser rækken af ​​muligheder, de har for at lykkes, siger Taft.

Et tredje sæt Proteus-algoritmer bruger de samme adfærdsprincipper til at undersøge kommunikationen mellem bærbare computere og andre maskiner på internettet. Botnets koordineres af en central vært, som hver inficeret maskine kommunikerer med. En måde at opdage botnet på er at aflytte disse kommunikationer. Vi udviklede algoritmer, der kontrollerer denne aktivitet med en vis regelmæssighed, siger Taft. Inficerede maskiner ringer normalt hjem med 6-, 12- eller 24-timers mellemrum. Tafts team har vist, at softwaren ved at lytte efter periodiske opkald til det samme sted kan bestemme, om en maskine er blevet rekrutteret af tre forskellige botnets, inklusive Storm, et omsiggribende netværk, der kontrollerer hundredtusindvis og muligvis millioner af maskiner. i hele verden.

Taft siger, at ideen om at bruge adfærdsdata til at gøre sikkerhedssoftware mere nøjagtig ikke er ny, men at dens anvendelse for det meste har været begrænset til routere, der overvåger netværksaktivitet. Proteus er det første system, der er designet til bærbare computere.



Taft er endnu ikke sikker på, hvordan den endelige version af Proteus vil påvirke ydeevnen af ​​den enhed, den kører på. I første omgang, når softwaren bare overvåger adfærd, kører den konstant i baggrunden, siger hun. Herefter har den et meget lavere aktivitetsniveau. En mulighed kan være at tilslutte Proteus til en computers kredsløb. Intel er interesseret i at få så meget [sikkerhed] ind i hardware som muligt, siger Taft. Det er en god brug af [bearbejdning] kerner, og når tingene er i hardware, er de sværere at pille ved.

Nick Feamster , en professor i datalogi ved Georgia Institute of Technology, siger, at den adfærdsmæssige tilgang til sikkerhed ikke har været anvendt på bærbare computere tidligere, fordi der ikke var en automatiseret måde at udvikle personlige regler på. Men adfærdsbaseret botnetbeskyttelse er meget velegnet til maskinlæring, siger han.

Indtil videre har forskerne testet systemet med 350 personer og er midt i diskussioner med Intels it-afdeling om at lave en bredere udrulning. I sidste ende vil Proteus dog ikke være nok til at holde alle computere sikre hele tiden, ifølge Taft. Der er så mange forskellige måder at bryde ind på, siger hun. Man får brug for mange sikkerhedstjek på en computer.

skjule