تشخیص کانتینر آسیب پذیر با استفاده از الگوریتم نایو بیز برنولی

سال انتشار: 1405
نوع سند: مقاله کنفرانسی
زبان: فارسی
مشاهده: 25

فایل این مقاله در 10 صفحه با فرمت PDF قابل دریافت می باشد

استخراج به نرم افزارهای پژوهشی:

لینک ثابت به این مقاله:

شناسه ملی سند علمی:

SMARTCITYC04_198

تاریخ نمایه سازی: 24 مرداد 1405

چکیده مقاله:

با گسترش استفاده از معماری های کانتینری، امنیت تصاویر داکر (داکر ایمیج) ها به یکی از چالش های اساسی در حوزه DevSecOps تبدیل شده است. پژوهش های اخیر نشان داده اند که بخش قابل توجهی از ایمیج های موجود در ریجستری های عمومی همچون مخزن داده ای داکر هاب دارای آسیب پذیری های شناخته شده، پیکربندی های نادرست یا حتی بدافزارهای فعال هستند، و همین مسئله نیاز به طراحی مکانیزم های هوشمند برای تحلیل امنیتی ایمیج ها را ضروری می سازد [۱][۳]. همچنین بررسی تجربیات توسعه دهندگان نشان می دهد که فرآیند تولید داکر فایل و داکر کامپوز معمولا فاقد ابزارهای کمکی استاندارد است و این موضوع احتمال تولید ایمیج های ناامن را افزایش می دهد [۲]. در این پژوهش، یک مدل سبک وزن مبتنی بر الگوریتم نایو بیز برنولی برای تشخیص ایمیج های آسیب پذیر ارائه شده است که با تحلیل ویژگی های استخراج شده از لایه های ایمیج و خروجی ابزارهای اسکن امنیتی، قادر است وجود تهدیدات بالقوه را با دقت F۱ معادل ۹۴٪ پیش بینی کند. این مدل با وجود سادگی و هزینه پردازشی بسیار پایین، عملکردی قابل قبول ارائه داده و می تواند به عنوان یک لایه غربالگری سریع در خطوط CI/CD و سامانه های DevSecOps مورد استفاده قرار گیرد، به ویژه در شرایطی که مدل های پیچیده تری همچون الگوریتم جنگل تصادفی—با وجود دقت بالاتر—سربار محاسباتی بیشتری دارند [۱]. یافته های پیشین نشان می دهد که VMها یک سیستم عامل مستقل را همراه با Hypervisor بارگذاری می کنند، درحالی که کانتینرها از هسته مشترک سیستم عامل میزبان استفاده می کنند و تنها فضای کاربری (User Space) ایزوله شده را ارائه می دهند. همین اشتراک هسته، منجر به کاهش سربار (Overload)، افزایش سرعت استقرار و بهبود چگالی سرویس ها می شود، اما به طور هم زمان سطح حمله (Attack Surface) جدیدی ایجاد می کند که در ماشین مجازی مشاهده نمی شود. [۵] با وجود معماری بهینه، نرم افزارهای اجراشده در کانتینرها همچنان مستعد بروز آسیب پذیری های امنیتی هستند. این مسئله ناشی از چند عامل کلیدی است: اول، ایمیج های Docker معمولا لایه های متعددی از پکیج های سیستمی و کتابخانه های برنامه نویسی را شامل می شوند که در صورت به روزرسانی نشدن، خطر حملات شناخته شده را افزایش می دهند. همچنین با وجود داکر و سطح دسترسی های مدیریت شده، اما همچنان محیط های ایزوله بستر مناسبی برای سوءاستفاده بدافزارهایی بر پایه استخراج رمز ارز و استفاده از توان پردازشی سیستم خواهند بود. دوم اینکه توسعه دهندگان در بسیاری از موارد از ایمیج های عمومی در ریجستری های آنلاین استفاده می کنند که احتمال آلودگی، پیکربندی نادرست و وجود بدافزار در آن ها گزارش شده است. و مهم تر از همه، معماری اشتراکی کانتینرها باعث می شود یک آسیب پذیری در سطح کرنل یا زمان اجرای کانتینری قادر باشد ایزولاسیون را دور بزند و منجر به حمله Escaping شود. [۶]

کلیدواژه ها:

داکر ، Snyk ، آسیب پذیری ، داکر ایمیج ، الگوریتم نایو بیز برنولی

نویسندگان

علی حسن زاده

کارشناس ارشد مهندسی نرم افزار، دانشجو، موسسه آموزش عالی آپادانا شیراز

سید ابراهیم دشتی

استاد دانشگاه، موسسه آموزش عالی آپادانا شیراز