security / Nieuws
Linux-kernel keurt applicatiegedrag
Twee securityontwikkelaars aan de universiteit van Tel Aviv hebben een wijziging voor de Linux-kernel ontwikkeld waarmee dat besturingssysteem het gedrag van serverapplicaties keurt. Indien een applicatie zich verdacht gedraagt, wordt deze automatisch stopgezet.
Een securityonderzoeker aan de universiteit van Tel Aviv heeft onder begeleiding van de Israelische professor Avishai Wool een monitoring-programma ontwikkeld voor Linux. Het is een aanpassing in de kernel van het besturingssysteem wat daardoor het gedrag van applicaties in de gaten kan houden. Dit moet beveiliging verbeteren door buffer overflows en code injection-aanvallen te onderscheppen. Deze aanpak heeft wel het risico van valse negatieven, dus onterechte identificatie van malware.
Het programma heet Korset en is in wezen een model dat voorspelt hoe serverapplicaties zich dienen te gedragen. Afwijkingen van die norm zouden neerkomen op handelingen van kwaadaardige code en die software wordt dan automatisch stopgezet. Korset maakt vooraf een overzicht van de te beschermen applicatie waarin het gedrag daarvan wordt vastgelegd. De ondersteuning voor applicaties is nu echter nog vrij beperkt. Een vroege proefversie van Korset is gratis beschikbaar onder de opensourcelicentie GPLv3.
Wapenwedloop
Wool is mede-oprichter en cto (chief technical officer) van beveiligingsbedrijf AlgoSec. Hij stelt dat reguliere antivirussoftware het onderspit delft in de huidige wapenwedloop tussen beveilgingssoftware en malware. Leveranciers van antimalware halen met hun detectienetwerken volgens hem alleen de reguliere plagen binnen.
Ze lopen dan ook nog achter de feiten aan met het bijwerken van hun beveiligingssoftware voor die gedetecteerde kwaadaardige code, aldus Wool. Ondertussen wordt malware steeds meer doelgericht en minder zichtbaar. Dit als direct gevolg van de criminalisering van de cracker-scene. Zogeheten zero-day exploitcode voor net ontdekte beveiligingsgaten is daarmee niet goed - of zelfs geheel niet - te weren.
Niet meer reactief
De door Wool en student Ohad Ben-Cohen ontwikkelde software gooit het over een andere boeg. De twee willen beveiliging niet langer baseren op reactief gebruik van een zwarte lijst. Hun wijziging voor de Linux-kernel laat die kern van het opensourcebesturingssysteem proactief abnormaal gedrag herkennen. Wanneer een serverapplicatie plots andere handelingen dan normaal uitvoert, kan de 'beveiligingsbewaker' ingrijpen.
Korset wordt toegelicht in een white paper (pdf) van Wool en Ben-Cohen. Die white paper is in juli dit jaar gepresenteerd op de conferentie Linux Symposium in Canada. De twee hebben ook een presentatie (pdf) gegeven op de beveiligingsconferentie BlackHat die in augustus plaatsvond in Las Vegas. Op die bijeenkomst zijn meer opvallende beveiligingsbevindingen uiteengezet, waaronder het lek in internetbasisprotocol DNS (domain name system).
- Intel-hacker volgt beveiligingstrend
- Intel wil vertrouwen versterken in mobiel Linux
- Microsoft beschermt met NAP ook Linux en Mac OS X
- Red Hat kiest ook voor virtualisatie
- Windows Vista het veiligst
- Linux-goeroe: open-source projecten niet veilig
- Hewlett-Packard brouwt eigen Linux
- Ruim vijfduizend softwarefouten gemeld in 2005
- 'Linux is niet veiliger dan Windows'
Korset is een interessante benadering, hoewel het natuurlijk toch een beetje gek is dat een applicatie een bestand bij zich draagt waarin staat beschreven in welke volgorde de applicatie systeemaanroepen zal doen. Zo'n bestand kan ook veranderd worden, en moet dus ook weer worden beschermd. Beveiliging wordt dan nog weer een stapje complexer.
Ook lijkt het risico mij aanwezig dat een grote applicatie zoals een tekstverwerker of een browser zoveel mogelijke volgordes van system calls bevat dat alles eigenlijk wel ergens als mogelijk pad voorkomt. Mijn gevoel zegt dat er dan toch wel exploitcode te schrijven is die overeenkomt met een geldig pad ergens in het bestand met "geldig gedrag".
Overigens zijn er ook fundamentelere oplossingen van whitelisting in ontwikkeling - zelf vind ik Bitfrost (van One Laptop Per Child) erg interessant. Daarbij vraagt het OS bij een nieuwe applicatie aan de gebruiker welke rechten die applicatie nodig heeft. Patience hoeft bijvoorbeeld geen bestanden te kunnen lezen, heeft geen netwerktoegang nodig, en hoeft niet bij je webcam te kunnen. Als de app die rechten dan ook niet heeft dan is 'ie ook niet meer interessant als aanvalsvector.
Bovendien is de vraag: welke applicaties zou je door een gedragsmonitor willen laten monitoren? End-user applicaties? Infrastructurele applicaties? En afhankelijk van beantwoording van deze vraag, de volgende: waartegen zou je je willen beschermen? Als ik kijk naar infrastructurele applicaties, dan denk ik vooral aan bescherming tegen vormen van externe malware als bijvoorbeeld rootkits. Zou een dergelijke monitor als Korset dan het meest ideale zijn? Ik betwijfel het. Je kunt natuurlijk ook gebruik maken van hashing technieken om de applicatiecode te valideren.
Aan de andere kant: als ik kijk naar serverapplicaties, gericht op gebruikersomgevingen, lijkt het me meer voor de hand liggen om te kijken naar zaken als eisen die gesteld worden aan het schrijven van code (b.v. standaardisatie) en documentatie, test- en acceptatiecriteria, gebruik van OTAP-omgevingen etc. ctc.
In beide gevallen zit je zowiezo met upgrades en/of patches die natuurlijk de code zef, en mogelijk ook het gedrag, van de applicatie veranderen.
Uiteindelijk zal monitoring onderdeel uit gaan maken van een stelsel aan beveiligingsmaatregelen.
Deze overlast lijkt ook hier het geval te zijn. Een 'overtredende' applicatie wordt afgebroken. Dit is ook het lot van zg. false positives, die gevallen waar het gedrag verdacht lijkt, maar wel toegelaten is. In de inregeling moet dit als goed gedrag aangeleerd worden. Iedere wijziging in het applicatielandschap zal dit soort effecten hebben en potentieel voor verstoringen zorgen waar gebruikers last van hebben en beheerders een hele klus aan hebben om te bepalen wat de false positives zijn. Vooraf testen is niet mogelijk, het kan bv. een effect zijn van de vallende beurskoersen dat doorwerkt. Het genereren van false positives zou ook gebruikt kunnen worden in een denial-of-service aanval.
Het (mede)beschouwen van dynamisch gedrag is goed, we moeten daarbij af van het zwart/wit denken en bij de detectie ook een risicoindicatie 'grijstint' meegeven met een variabele repressie, die niet meteen reageert met het afbreken van een applicatie.
Ten eerste gezien de hoeveelheid patches en software aanpassingen die de 'onveilige' applicaties nodig hebben en daardoor de belasting van het patchmanagement proces lijkt mij deze oplossing moeilijk uitvoerbaar en beheersbaar. Bij elke patch start het inleren van deze applicatie opnieuw.
Ten tweede is het de vraag of ik wel zo blij moet zijn dat er een nieuwe 'buggy' applicatie andere 'buggy' applicaties gaat besturen en zelfs in staat is om deze down te brengen (te stoppen). Het zou zomaar eens als een nieuwe DDOS gebruikt kunnen worden door een kwaadwillende.
Ik zou me heil toch zoeken in andere oplossingen.
Met dit in het achterhoofd, is het idee achter Korset op zich interessant. Korset echter zien als een volwassen security oplossing is in mijn ogen niet correct. Daarvoor biedt Korset te weinig dekking (met het huidige model worden alleen code injection vulnerabilities afgevangen) en werkt het monitoren alleen voor applicaties waarvan een Control Flow Graph aanwezig is. Applicaties (en dus ook virussen) die geen Call Flow Graph hebben, worden niet gemonitord door de Korset agent.
Tevens kan een malware schrijver ook bogus system calls aanroepen, waardoor zijn aanval in lijn is met de aanwezige Call Flow Graph en hij ongestoord zijn aanval kan uitvoeren.
Uiteindelijk is het duidelijk dat op korte termijn de traditionele beveiliging op basis van signatures (zoals gebruikt in Anti Virus en IDS oplossingen) zal verdwijnen en er veel meer van een "hybride" security oplossing gebruikt gemaakt zal gaan worden. Hierbij worden meerdere technologien (white- en/of blacklisting van applicaties op basis van een reputatiescore, gedragsmonitoring, etc) gecombineerd om een zo goed mogelijke beveiliging te garanderen.
Anders zou het zijn als we ?cht intelligent aan de gang gaan. Heuristische software die trends en natuurlijke gedragsveranderingen herkent en daarmee om weet te gaan. Dat klinkt aardig maar een groot gevaar schuilt juist in die intelligentie. Er zullen dan maar weinigen zijn die direct de beslissingen van zo'n monitor doorzien en kunnen beoordelen (de criteria worden tenslotte dynamisch aangepast en eventueel uitgebeid). Daardoor is het gevaar aanwezig dat we te lang de monitor z'n gang laten gaan zonder dat we zeker weten of die inderdaad goede beslissingen neemt.Een intelligente monitor op de monitor is echt geen domme gedachte.
Dus, ja gedragsmonitoring zou handig kunnen zijn, maar de toepasbare intelligentie die daarbij nodig is om het goed te doen is nog ver te zoeken.
- 15:10 PinkRoccade maakt TSS stabieler en breder
- 15:18 Hitachi haakt aan op SSD Intel
- 12:45 ASML vreest kaalslag chipsector
- 17:19 Oud-directeur van Getronics leidt Inter Access
- 16:26 Banometer: Vraag naar hoofd applicatiebeheerder
- 11:38 'Stoppen met BPO door Ordina is verstandig'
- 11:32 Banometer: Vooral vraag naar hoofd...
- 11:26 Apple raadt antimalware aan voor Mac
- 10:20 Tijdsplanning ICT-projecten rammelt
- 10:40 EU-bestrijding cybercrime is vijfjarenplan
Security 3.0: de nieuwste generatie beveiligingsoplossingen (klad)
Het gebeurt nog te veel dat ondernemingen zich slechts beveiligen tegen problemen die zich reeds hebben voorgedaan, waardoor er een onbetrouwbaar systeem van controls ontstaat. Deze whitepaper licht ontwikkelingen in beveiligingsoplossingen toe en gaat daarbij met name in op de nieuwste generatie...... Download nu
Security èn toegevoegde waarde met een goede secure desktop solution
De toegenomen mobiliteit van medewerkers en de bijbehorende wens om overal te kunnen communiceren, maar ook overheidsmaatregelen voor informatiemanagement compliceren de rol van IT-afdelingen. Deze whitepaper belicht geïntegreerde security-oplossingen die niet alleen hun primaire taak goed...... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
SonicWALL beveiliging voor EBS en SBS
28-11 12:07 SonicWALL, specialist in de beveiliging van netwerkinfrastructuur, kondigt Email Security en Network Security Appliance voor Windows Small Business Server (SBS) en Essential...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security praktijkLege stoelen bij Pinewood
13-11 09:48 Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...
Meer security achtergrondECM onmisbaar in het 'nieuwe werken'
02-12 12:42 Het nieuwe werken wordt in steeds meer bedrijven toegepast. Mondiale intergratie, opkomst van de digitale revolutie, toenemende vergrijzing, continue connectiviteit en overheids-...
Meer security opinieBekijk de leveranciers op het gebied van Security.



Het lijkt me logisch dat we uiteindelijk veel meer naar Whitelisting achtige methodes moeten, zoals hierboven beschreven.