АННОТАЦИИ К СТАТЬЯМ (ЖУРНАЛ ``ИНФОРМАТИЗАЦИЯ И СВЯЗЬ`` №1, 2024)
Создание и анализ наборов данных с использованием технологии eBPF в контейнерных инфраструктурах
Резюме: Контейнеризированные среды, такие как Docker, обеспечивают изоляцию и развертывание распределенных услуг и приложений. Тем не менее, аномалии и атаки все еще могут происходить внутри контейнеров и внутри контейнерых сетей. В данной работе предлагается создание набора данных с использованием трассировки на основе eBPF для мониторинга коммуникации между контейнерами в среде Docker. В процессе создается среда Docker с контейнерами, предоставляющими различные услуги, и настраиваются программы сбора данных на основе eBPF для захвата данных на уровне пакетов. Собранный набор данных содержит такие характеристики, как идентификаторы процессов, идентификаторы контейнеров, сетевые события и аргументы функций. Подробный анализ этих характеристик может предоставить ценную информацию о поведении контейнерных сетей, проблемах производительности и уязвимостях. В качестве подтверждения концепции в работе оцениваются применимость таких классификаторов как Naive Bayes, KNN, SVM и Random Forest, для обнаружения аномалий в наборе данных. Результаты показывают точность в диапазоне 0.42-0.67 и показатели F-меры в диапазоне 0.54-0.65. В целом исследование демонстрирует потенциал создания наборов данных на основе eBPF для мониторинга безопасности контейнеров и обнаружения аномалий путем дальнейшей оптимизации методов анализа данных. Предложенный подход может помочь в обеспечении безопасности, устранении неполадок и оптимизации развертывания контейнеров.
Ключевые слова: Безопасность контейнеров, DDoS, Обнаружение аномалий, Контейнеры Docker, Трассировка eBP
A.A. Daleh, A.A. Chechulin, V.O. Popova
Creating and analyzing datasets using eBPF technology in container infrastructures
Summary: Containerized environments such as Docker provide isolation and deployment of distributed services and applications. However, anomalies and attacks can still occur within containers and within containerized networks. This paper proposes the creation of a dataset using eBPF-based traceback to monitor communication between containers in a Docker environment. In the process, a Docker environment with containers providing different services is created and eBPF-based data collection programs are configured to capture packet-level data. The collected dataset contains characteristics such as process IDs, container IDs, network events, and function arguments. A detailed analysis of these characteristics can provide valuable information about container network behavior, performance issues and vulnerabilities. As a proof of concept, the paper evaluates the applicability of classifiers such as Naive Bayes, KNN, SVM and Random Forest to detect anomalies in the dataset. The results show accuracy in the range of 0.42-0.67 and F-measure performance in the range of 0.54-0.65. Overall, the study demonstrates the potential of creating eBPF-based datasets for container security monitoring and anomaly detection by further optimizing data analysis techniques. The proposed approach can help in securing, troubleshooting, and optimizing container deploymet., mobile network, visibility graph, geometric graph, random walks, simulation.
Keywords: Container Security, DDoS, Anomaly Detection, Docker Containers, eBP Tracing
DOI: 10.34219/2078-8320-2024-15-1-107-112
ИНФОРМАЦИЯ ОБ АВТОРАХ
Daleh Alaa Abdulhussein Al-magsoosi – PhD student, ITMO University, e-mail: adleah@uowasit.edu.iq
Чечулин Андрей Алексеевич – кандидат технических наук, Федеральное государственное бюджетное учреждение науки «Санкт-Петербургский Федеральный Исследовательский Центр Российской Академии Наук».
e-mail: andreych@bk.ru
Chechulin Andrey Alekseevich – Candidate of Technical Sciences, St. Petersburg Federal Research Center of the Russian Academy of Sciences. e-mail: andreych@bk.ru
Попова Валерия Олеговна – аспирант, университет ИТМО. e-mail: lerapopova236@gmail.com
Popova Valeria Olegovna – PhD student, ITMO University, e-mail: lerapopova236@gmail.com