返回
BPFGuard: Multi-Granularity Container Runtime Mandatory Access Control
DOI:10.1109/TCC.2025.3551838.png)
摘要
En 中文
基于容器的云计算服务已被广泛应用,特别是随着Kubernetes的引入,它能够实现容器内应用的自动化部署、扩展和管理,从而提升了容器的普及度。因此,研究人员更加重视容器运行时安全,特别研究了Capabilities、Seccomp和Linux安全模块等传统技术在保障容器安全方面的有效性。然而,由于容器环境的限制,这些方法的效果并不理想。此外,基于eBPF的解决方案在面对新的内核漏洞时,存在无法快速加载策略并影响实时操作的问题。本文研究了现有容器安全机制的局限性,并考察了这些机制在Kubernetes环境中的具体约束。论文将容器监控和强制访问控制分为三类:系统调用访问控制、LSM钩子访问控制和内核函数访问控制。因此,我们提出了一种能够以多种粒度级别调节容器访问的技术。该技术通过eBPF实现,并与Kubernetes紧密集成以收集相关元信息。此外,我们建议采用统一的调度方法,并利用函数尾调用链来克服eBPF在强制容器访问控制方面的限制。最后,我们进行了一系列实验,使用CVE-2022-0492验证了系统的安全性,并对启用BPFGuard的系统进行了基准测试。结果表明,平均性能损失仅增加了2.16%,表明对容器服务没有负面影响。这表明可以在极小的成本下实现更高的安全性。
Keyword:
Container securiry
enforcement
Kubernetes
eBPF
期刊
I
IF:
5
论文数:
1.8K
被引数:
4.3K

