goodkit


Date

Formats

Catégories

Contenu

Les outils actuels de surveillance des machines virtuelles dans le nuage dégradent fortement le service inspecté, ou reposent sur des agents internes, qu’un attaquant pourrait neutraliser.

goodkit observe le noyau de la machine au plus près, mais depuis l’extérieur, avec un impact quasi imperceptible, et sans modification de l’infrastructure existante.

Les services en nuage reposent sur des machines virtuelles, qu’il faut surveiller en continu, pour détecter les attaques, et garantir la disponibilité. Or les approches existantes se heurtent à un dilemme : suspendre la machine pour l’inspecter, au prix d’un ralentissement important du service, ou installer un agent à l’intérieur, que tout attaquant ayant compromis le système, peut désactiver, ou tromper. Car c’est bien là le cœur du problème : lorsqu’un intrus a pénétré l’enceinte d’une machine virtuelle, par exemple, une fonction réseau virtualisée, les défenses de l’infrastructure ont déjà été contournées.

goodkit change de posture. La surveillance s’exécute dans de petites machines virtuelles isolées, placées aux côtés de la machine à protéger, qui lisent, directement, des régions choisies de sa mémoire, selon une politique d’accès stricte. La cohérence des données est garantie, en s’appuyant sur les mécanismes internes du noyau observé, plutôt qu’en suspendant la machine, l’impact sur les performances devenant quasi imperceptible. Et comme la solution ne modifie ni l’hyperviseur, ni la machine du client, elle se déploie par simple mise à jour logicielle.

Validée sur des cas d’usage réels, de la détection de maliciels furtifs, et de rançongiciels, dont WannaCry, à la supervision de la vivacité des services, cette approche prolonge les travaux d’Orange sur la supervision de sécurité dans le nuage, initiés notamment avec NoGap. Elle ouvre la voie à des services de surveillance efficaces et mutualisables pour les infrastructures virtualisées.

Ce cadre logiciel d’introspection à chaud des machines virtuelles, développé avec des partenaires académiques de Grenoble, Toulouse, et Vancouver, a été conçu dans le cadre d’un doctorat chez Orange Research, en collaboration avec le laboratoire LIG (Université Grenoble Alpes), et présenté par Dufy Teguia — sous affiliation Orange Research —, cet été, à Seattle, lors de la 20e édition de l’OSDI.

Un prototype est publié sur GitHub, sous licence BSD 3-Clause.