返回
Enhancing Container Security Through Phase-Based System Call Filtering
DOI:10.1109/TCC.2025.3583414.png)
摘要
En 中文
云计算中的容器技术提高了资源利用率和部署效率,但也引入了新的安全风险。容器化环境中的过度权限可能使攻击者利用限制不足的系统调用,可能导致容器逃逸和其他攻击。某些系统调用仅在容器初始化阶段是必要的,允许其在运行时使用会增加被利用的风险。本文提出了一种基于阶段的系统调用过滤(PSF)方法,以最小化云容器运行时的系统调用权限。PSF方法在初始化阶段构建全面的系统调用白名单,以覆盖容器化应用所需的所有调用。在运行时,强制执行经过细化的、特定阶段的系统调用白名单,并根据容器内封装的功能动态调整权限。此外,我们引入了一种容器阶段识别算法,以区分初始化和运行时阶段,支持生成特定阶段的系统调用列表。实验结果表明,所提出的方法增强了运行时系统调用限制,最小化了权限,并提高了云容器的整体安全性。
Keyword:
Containers
system call filtering
static analysis
dynamic analysis
phased
期刊
I
IF:
5
论文数:
1.8K
被引数:
4.3K
机构
引用论文
Sprofiler: Automatic Generating System of Container-Native System Call Filtering Rules for Attack Surface ReductionSprofiler:用于攻击面缩减的容器原生系统调用过滤规则自动生成系统
RSDS: Getting System Call Whitelist for Container Through Dynamic and Static AnalysisRSDS:通过动态和静态分析获取容器的系统调用白名单

