色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

使用NVIDIA BlueField DPU有效防御惡意軟件

星星科技指導員 ? 來源:NVIDIA ? 作者: Ahmad Atamli ? 2022-04-27 10:49 ? 次閱讀

網絡威脅無處不在,且對于數據中心的攻擊日益猖獗的時代,安全保障已成為每臺機器保護用戶數據的必要條件。但是,許多安全產品無法有效地防御惡意軟件。此外,基于軟件的安全保障會消耗本應分配給用戶業務的計算和內存資源。

NVIDIA BlueField 智能網卡是一個先進的、可編程以太網智能網卡,配備一系列 Arm 處理器核并集成了 NVIDIA ConnectX-5 網絡控制器。它解決了數據中心的安全保障,同時讓用戶獲得了應得的計算資源。

BlueField SoC 是智能網卡的核心,它在與潛在惡意軟件不同且隔離的可信域中運行帶外安全軟件。由于安全軟件運行在智能網卡的 Arm 核上,因此所有主機的計算資源均可留給用戶。在這個隔離環境中,智能網卡可以安全地訪問應用程序的數據來進行自檢,同時避免惡意軟件篡改數據,不會保留關于訪問時間和訪問數據的足跡。這項創新設計助力 BlueField 成為惡意軟件檢測和取證調查的出色解決方案。

惡意軟件是惡性、隱蔽的。它可以使用隱藏技術,避免被傳統軟件安全解決方案檢測到。這是因為通常用于檢測惡意軟件的數據本身就有問題。通常情況下,安全解決方案有數據采集階段,在此階段數據用于了解惡意軟件的活動。在傳統方法中,用于數據采集的軟件運行在同一臺被檢查的機器上。如果惡意軟件篡改了將要用于檢測的數據,則可能無法確定是否入侵。躲避觀察工具(例如,用于發現異常現象 [IOC – Indications Of Compromise] 的檢測軟件)的技術稱為反取證技術。惡意軟件可以使用相同的技術避開入侵檢測系統 (IDS) 和入侵防御系統 (IPS) 的檢測。

對于惡意行為的檢測失敗,可能發生在整個流程的任意一步。獲取數據是非常關鍵的一步。如果用于檢查的數據不可靠,則檢測系統可能找不到任何 IOC,因為所有的 IOC 標志都被惡意軟件隱藏了。從數據的獲取方法到定義信任的級別,都有許多待解答的問題:如安全 IDS/IPS 應用程序如何獲取數據?惡意軟件能否篡改 IDS 獲取的數據?

用于獲取數據的技術有很多,而且用于分析的數據也有多種類型。在本文中,我將簡單介紹一些常見的數據獲取方法和數據類型,以及它們之間的關系及其缺點。

反惡意軟件掃描工具

反惡意軟件用于我們要長久存儲的文件,也稱為靜態數據。我們可以在同一臺計算機上運行反惡意軟件來對磁盤進行分析,或從外部在另一臺不相關的機器上進行分析。當從外部對未加密的磁盤進行分析時,有可能來構建文件系統樹并掃描磁盤以尋找已知的 IOC。例如,通過掃描磁盤中的某個文件,可以對這個文件進行重構,并計算出一個哈希值。接著,利用不同的在線資源幫助我們來根據哈希值判斷其相關的文件是否惡意。但是,如果惡意軟件沒有存在硬盤上,則它在文件系統上可能沒有任何痕跡,導致反惡意軟件掃描技術無法檢測到受攻擊系統。

網絡入侵檢測系統

大多數攻擊都會在網絡上留下一些痕跡。例如,從主機中竊取機密并將其發送給遠程攻擊者的場景。檢測此類事件可以判斷出哪個 IP 地址可能執行了攻擊及其攻擊目標。如今,大多數 IDS 和 IPS 解決方案通過觀察網絡來發現惡意行為。網絡數據可以通過本機在本地收集,也可以從外部(例如,使用智能網卡或交換機)收集。

內存分析

運行時數據為您提供了更好的關于系統的可見性。通常通過兩種方法來獲取數據:侵入操作系統和不侵入操作系統。侵入方式是指一個授權的軟件可以關聯的操作系統中相關功能的事件和開關。例如,打開或關閉文件/ Socket 的事件將觸發收集關于哪個文件或Socket被打開或關閉,以及何時被打開和關閉的數據。

另一個例子是派生一個新進程。偵測軟件使用派生進程開關和執行新進程的方法來檢測惡意行為。例如,它可以幫助解答新進程是否為惡意軟件。正在運行的進程應該會派生新進程嗎?高級的惡意軟件有可能操控這些關聯機制。

惡意軟件檢測

理想情況下,您想要從磁盤、網絡和內存三個地方來收集能反映系統狀態和行為狀態的數據。

大多數檢測技術都從網絡或磁盤來檢測 IOC。遺憾的是,此方法不足以應對現代惡意軟件的挑戰。研究人員指出,現代惡意軟件“詭計多端”,并且攻擊手段變得越來越高明。

例如,一些惡意軟件可以在攻擊系統而不再磁盤上留下任何痕跡,從而防止那些基于磁盤的檢測技術發現其蹤跡和惡意行為。通過網絡進行攻擊的惡意軟件就無法完全隱藏。但是,雖然網絡流量中可能包含許多受攻擊標志,但在很多時候,這些網絡流量是無狀態的、而且數量龐大、隨機性強且復雜難分析。即使發現了 IOC,也很難分析出惡意軟件影響到了哪些行為。要了解惡意軟件的行為和網絡流量包含的正確信息,您需要更深入地分析運行時環境。

要獲得惡意軟件活動的 “X 光”視圖,您需要在執行過程中采集數據。通過運行時數據,可以更好地洞察事件和操作,例如正在運行的進程、網絡連接以及操作系統提供的各種初始值。透過運行時數據,可以更好地了解惡意軟件的行為;因此,檢測軟件可以更準確地識別惡意活動。

采集此類數據具有挑戰性。基于軟件的解決方案會產生觀察者效應,因為惡意軟件和 IDS 均在同一域運行并共享相同的資源。惡意軟件就可能操控 IDS 用于獲取數據的Hook和函數,從而導致數據的不可靠和受損。與其使用可能會被惡意軟件更改的Hook和函數,不如使用安全的方法從主機的物理內存(即系統的運行時執行的地方)中獲取裸數據(Raw Data)。假設存在一種防篡改方法,可從主機的物理內存采集裸數據(Raw Data),則可以重建系統狀態。這包括內核內存、代碼和用戶態環境。

從原始內存(Raw Memory )的Dump中構建的數據可以提供一個抽象來檢查和檢測攻擊。如果發生攻擊,無論是注入代碼、操控進程內存、派生新進程,還是為遠程攻擊者打開一個新網絡連接,都會表現為物理內存的變更。影響越大,內存中的失真現象越嚴重。

大部分的取證調查信息既包括網絡數據,也包括主機物理內存中的數據。這種組合可以構建準確的系統狀態副本。本文討論一種新穎提案,就是對于主機物理內存的可靠數據獲取。

帶外惡意軟件檢測

為檢測和分析惡意軟件,帶外設備會不定時地訪問和采集數據。得益于現代計算機架構以及 PCI Express (PCIe) 設備訪問主機物理內存的方式,基于硬件的數據采集方法被視為更加可靠且值得信賴的惡意軟件檢測方法。在大多數情況下,通過 PCIe 協議時,外圍設備可以直接訪問內存 (DMA) ,并對主機物理內存進行讀寫操作,而不會對主機上運行的軟件(包括惡意軟件)產生副作用。在一張PCIe卡上通過 PCIe 接口,能以每通道 8 Gbps (Gen3) 或 16 Gbps (Gen4) 的速度向主機物理內存進行讀寫操作。

pYYBAGJorx-AOWB7AACmvuivCxo674.jpg

圖 1.入侵檢測系統使用 PCIe 接口從主機物理內存讀取數據。

主機物理內存被分割為多個區域,在啟動時被映射到系統 RAM、IO 空間和 ROM等。大多數情況下,惡意軟件攻擊的數據和位置在系統的 RAM區域,這正是內核和惡意軟件的活動的地方。在數據采集時,采集設備會通過讀內存指令來獲得 RAM 區域的物理頁面。圖 2 顯示的是運行在 Linux Ubuntu 16.04 上的計算機的內存映射

Figure2.png

圖 2.IDS 所用的基于Ubuntu的主機內存映射。

該操作從 PCIe 卡上通過 PCIe 鏈路到達內存控制器,進而訪問物理內存的權限。如圖 1 所示,該操作不涉及主機上運行的軟件,而是通過了一條惡意軟件中不知道的路徑。與基于軟件的解決方案不同,這個方案不會在受檢查的主機上運行任何新軟件,因此不會違反取證要求。

下一步就是要確保可以分析常數。例如,訪問主機物理內存中的兩個頁面,其中一個頁面指向另一個頁面。如果被指向的頁面改變了它的物理地址,那么數據采集工具會讀到內存中的錯誤頁面。這是對于任何采集物理內存的工具(無論是基于硬件的還是基于軟件的采集工具)都存在的風險。采集內存的時間越長,存在不一致性的可能性就越高。采集時間越短,可能發生的變化就越少,獲得可靠數據的可能性就越高。

再次,基于硬件的方法以其超快的速度和更高的效率超越了相應的軟件實現。例如,使用軟件工具從RAM采集 64GB的數據可能需要數分鐘的時間。當使用 Gen4 速率的PCIe 卡時,數據采集速度可達每通道 16 Gbps。如果設備通過 16 個 PCIe 通道連接到主機,在 Gen4速度下,數據采集速度就達到了 32 GB/s。

用于惡意軟件檢測的 BlueField 智能網卡

我的團隊調研了 BlueField 智能網卡是否適用于實時內存取證。在研究中,我們使用了一種八個PCIe通道的 BlueField 智能網卡。采用了 Volatility 內存(Volatility Memory)取證框架,并將其擴展為支持通過 BlueField 智能網卡進行實時內存取證。Volatility 內存取證框架是一個惡意軟件研究人員、取證調查人員和事件響應人員常用的知名開源框架,可以操作內存鏡像文件。

Volatility 使用 Python 應用程序 (vol.py),提取進程列表、網絡連接和內核模塊等信息,以幫助取證人員了解惡意軟件的痕跡及其行為。該框架允許開發人員和調查人員通過查看內存的Dump文件對主機進行分析。我的團隊將其擴展到了使用 BlueField 智能網卡的 Arm 處理器來運行該 Volatility 框架,對主機物理內存中的惡意軟件進行分析。這樣一來,可以按需采集物理內存分段,進行實時內存分析。Volatility 在正常情況下處理內存文件時,有時可達 64 GB 和 128 GB。擴展程序允許采集特定用途(例如構建進程列表)所需的精選數據。

新 Volatility 插件連接到內存訪問 SDK,允許使用 BlueField的 DMA 功能。該 SDK 提供不同的內存訪問方式,允許快速訪問內存并降低數據采集時的延遲。BlueField 智能網卡板載內存允許從主機物理內存復制數據,然后使用 Arm 核進行本地分析,而無需擔心主機是否會修改這些數據。以下視頻展示了 BlueField Arm 處理器運行的 Volatility 框架。

總結

攻擊變得越來越隱蔽、復雜,而當前的檢測和預防技術難以與之抗衡。硬件輔助的數據采集被視為采集數據以進行分析的最可靠、最值得信賴的方法。BlueField 支持硬件輔助的內存采集,可以您的服務器更安全。它支持帶外入侵檢測和取證調查。獲得授權后,它可以快速訪問主機物理內存,并將安全應用程序(例如 IDS)保護在一個隔離的環境中。BlueField 對取證調查、事件響應、惡意軟件檢測和入侵檢測系統頗有助益。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    12

    文章

    9233

    瀏覽量

    85628
  • 數據中心
    +關注

    關注

    16

    文章

    4808

    瀏覽量

    72211
  • SDK
    SDK
    +關注

    關注

    3

    文章

    1038

    瀏覽量

    46020
收藏 人收藏

    評論

    相關推薦

    NVIDIA BlueField-3 DPU上運行WEKA客戶端的實際優勢

    WEKA是可擴展軟件定義數據平臺的先驅,NVIDIA 正在與其合作,將 WEKA 先進的數據平臺解決方案與功能強大的NVIDIA BlueField
    的頭像 發表于 01-07 09:43 ?106次閱讀
    在<b class='flag-5'>NVIDIA</b> <b class='flag-5'>BlueField</b>-3 <b class='flag-5'>DPU</b>上運行WEKA客戶端的實際優勢

    NVIDIA DOCA-OFED的主要特性

    NVIDIA DOCA 軟件平臺釋放了 NVIDIA BlueField 網絡平臺的潛力,并為NVIDIA
    的頭像 發表于 11-09 13:50 ?288次閱讀

    IDS、IPS與網安防御

    入侵檢測系統(IDS)和入侵防御系統(IPS)是網絡安全防御的重要工具。 入侵檢測系統通過持續分析網絡流量和系統日志等信息,當發現可疑傳輸時,IDS會迅速發出警報,通知管理員采取相應措施。例如,當
    的頭像 發表于 09-18 10:42 ?391次閱讀

    簡單認識NVIDIA網絡平臺

    BlueField-3 SuperNIC,為多租戶生成式 AI 云和大型企業級用戶提供了各種至關重要的先進功能。其核心結構是交換機 + SuperNIC(超級網卡)+ LinkX + DOCA 軟件開發包 + NCCL 集合通信庫。
    的頭像 發表于 09-09 09:22 ?451次閱讀

    IaaS+on+DPU(IoD)+下一代高性能算力底座技術白皮書

    數據中心的第三顆“主力芯片”,主要通過其專用處理器優化數據中心的網絡、存儲、安全等處理性能,助力服務器運行效率顯著提升,有效降低成本。因此,在新型數據中心建設時,圍繞 DPU 構建數據中心網絡的基礎設施
    發表于 07-24 15:32

    NVIDIA BlueField-3 DPU助力思科提高工作負載安全性和運營效率

    、位置和外形尺寸的應用程序工作負載。 思科最近發布了Cisco Secure Workload 3.9 版,將企業的安全性和運營效率提升到了新的水平。它提供了新的功能來緩解威脅和漏洞,并為部署微分段(microsegmentation)提供了更大的靈活性。它現在還擴展到NVIDIA
    的頭像 發表于 06-27 17:31 ?780次閱讀

    NVIDIA 通過 Holoscan 為 NVIDIA IGX 提供企業軟件支持

    Enterprise-IGX軟件現已在NVIDIA IGX平臺上正式可用,以滿足工業邊緣對實時 AI 計算日益增長的需求。它們將共同幫助醫療、工業和科學計算領域的解決方案提供商利用企業級軟件和支持來加快開發
    的頭像 發表于 06-04 10:21 ?522次閱讀

    借助NVIDIA DOCA 2.7增強AI 云數據中心和NVIDIA Spectrum-X

    NVIDIA DOCA 加速框架為開發者提供了豐富的庫、驅動和 API,以便為 NVIDIA BlueField DPU 和 SuperNIC 創建高性能的應用程序和服務。
    的頭像 發表于 05-29 09:22 ?510次閱讀

    NVIDIA DPU編程入門開課儀式在澳門科技大學成功舉辦

    5 月 24 日,NVIDIA DPU 編程入門開課儀式在澳門科技大學成功舉辦。作為首個在中國開設 NVIDIA DPU 編程相關課程的高校,來自澳門科技大學不同院系的師生共同見證了本
    的頭像 發表于 05-28 09:40 ?409次閱讀

    Nvidia的AI芯片路線圖分析與解讀

    SmartNIC智能網卡/DPU數據處理引擎的下一跳ConnectX-8/BlueField-4目標速率為 800G,與1.6T Quantum和Spectrum-X配套的SmartNIC和DPU的路標仍不明晰,NVLink5.
    發表于 04-29 09:59 ?1027次閱讀
    <b class='flag-5'>Nvidia</b>的AI芯片路線圖分析與解讀

    NVIDIA 發布全新交換機,全面優化萬億參數級 GPU 計算和 AI 基礎設施

    NVIDIA 軟件實現了跨 ?Blackwell GPU、新交換機和 BlueField-3 SuperNIC 的分布式計算,大幅提升了 AI、數據處理、高性能計算和云工作負載的性能 ? ? 美國加利福尼亞州
    發表于 03-19 10:05 ?360次閱讀
    <b class='flag-5'>NVIDIA</b> 發布全新交換機,全面優化萬億參數級 GPU 計算和 AI 基礎設施

    準確識別APT,選對惡意代碼檢測系統最重要

    通過APT檢測出已知和未知惡意代碼,提高網絡安全主動防御能力,是網絡安全解決方案中需要重視的地方。然而,目前業界普通的惡意代碼檢測系統難以準確識別APT,給政府、企事業單位的安全防護工作帶來了極大困惑。
    的頭像 發表于 03-12 16:03 ?430次閱讀

    知語云智能科技無人機防御系統:應對新興威脅的先鋒力量

    隨著科技的飛速發展,無人機技術在各個領域的應用日益廣泛,但隨之而來的是無人機威脅的不斷升級。為了有效應對這些新興威脅,知語云智能科技推出了先進的無人機防御系統,為空中安全保駕護航。 無人機防御系統
    發表于 02-26 16:35

    基于NVIDIA DOCA 2.6實現高性能和安全的AI云設計

    作為專為 NVIDIA? BlueField? 網絡平臺而設計的數據中心基礎設施軟件框架,NVIDIA? DOCA? 使廣大開發者能夠利用其行業標準 API 在
    的頭像 發表于 02-23 10:02 ?484次閱讀

    虛擬化軟件棧有哪些防御措施

    虛擬化軟件棧是一種在物理服務器上運行多個虛擬機的技術,可以提高服務器資源的利用率和靈活性。然而,虛擬化軟件棧也帶來了新的安全風險,因此需要采取一系列的防御措施來保護虛擬化環境的安全。下面介紹虛擬化
    的頭像 發表于 01-25 11:27 ?778次閱讀
    主站蜘蛛池模板: 色多多污污版免费下载安装| 老头xxx| 失禁h啪肉尿出来高h| 艳照门在线播放| 在线观看亚洲免费人成网址| 99久久精品毛片免费播放| 国产99在线视频| 久久er99热精品一区二区| 无码国产色欲XXXX视频| 成人国产免费| 人妻 中文无码 中出| 亚洲 日韩 自拍 视频一区| 亚洲爆乳少妇精品无码专区| 俄罗斯孩交精品| 少妇两个奶头喷出奶水了怎么办 | 99精品国产福利在线观看| 久久婷婷久久一区二区三区 | 久久99这里只有精品| 亚洲精品色婷婷在线蜜芽| 99久久99久久精品免费看子| 久久黄色免费网站| 中文字幕按摩| 男人狂躁进女人免费视频公交| 我的家庭女教师| 国产欧美另类久久久品| 特级毛片全部免费播放免下载| 国产精品人妻99一区二| 亚洲AV无码乱码国产精品品麻豆| 国产野外无码理论片在线观看| 嫩草www视频在线观看高清| 97亚洲狠狠色综合久久位| 欧洲精品一区二区不卡观看| 樱花之恋动漫免费观看| 国产精品69人妻无码久久| 免费国产网站| 丝袜美女自摸| 国产色婷亚洲99精品AV| 与嫂子同居的日子在线观看| 女人久久WWW免费人成看片| 在线广播收听| 免费亚洲视频在线观看|