이 논문은 보안·포렌식 용도의 시스템 프로버넌스(provenance) 수집 방식이 아직 실제 프로덕션 환경에 쓰기엔 미흡하다는 문제의식에서, 주요 커널 텔레메트리 수집 기법을 분석해 eBPF를 가장 유망한 방식으로 지목한다. 마이크로 벤치마크로 eBPF의 성능 오버헤드와 컨테이너 단위 캡처 제한 등 필터링 메커니즘을 평가한 뒤, 이를 토대로 8개의 프로버넌스 시스템과 이들의 수집 계층으로 쓰일 수 있는 5개의 캡처 에이전트를 분류했다. 연구 결과 이 도구들은 매우 이질적인 캡처 계층 위에 구축돼 있고, 대부분 캡처된 이벤트의 무결성과 가용성을 보장하지 못해 보안 지향 사용 사례의 요구를 전혀 충족하지 못하는 것으로 나타났다.
- •eBPF를 커넬 텔레메트리 수집의 가장 유망한 방식으로 지목, 마이크로벤치마크로 오버헤드 평가
- •8개 프로버넌스 시스템과 5개 캐처 에이전트를 수집방식·필터링 기준으로 분류
- •대부분의 도구가 캐처 이벤트의 무결성·가용성을 보장하지 못함
- •기존 프로버넌스 수집 방식은 보안 지향 사용 사례 요구를 충족하지 못한다고 결론
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
A Study of Kernel Telemetry Options for Security-Oriented Provenance
본문 미리보기
arXiv:2608.11418v1 Announce Type: new Abstract: Provenance aims to capture the origins, transformations, and interactions of system objects for security and forensic applications. Existing provenance capture approaches still face major challenges and are not yet ready for production environments. In this paper, we first analyze the main kernel telemetry capture approaches, identifying eBPF as the most promising, and complement this analysis with micro benchmarks to assess its performance overhe
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:23AI 초안



