ДомойZ - Баннер Главная итальянскийОбнаружение аномалий в управлении потоком получает аппаратный уровень для противодействия маскировке атакующего

Обнаружение аномалий в управлении потоком получает аппаратный уровень для противодействия маскировке атакующего

Исследователи в области кибербезопасности давно полагаются на наблюдение за поведением программного обеспечения во время его работы, чтобы обнаруживать злоумышленников до того, как они нанесут ущерб. Но в новой статье утверждается, что у этого метода, известного как обнаружение аномалий управляющего потока (control-flow anomaly detection), есть слепая зона, которой могут воспользоваться опытные атакующие, — и предлагается решение, сочетающее наблюдение за программным обеспечением со вторым, независимым уровнем аппаратных проверок.

Статья под названием «Towards Model-based Run-time Cybersecurity: On Control-Flow Anomaly Detection, Attack Identification, and Hardware Monitoring» («К модельно-ориентированной кибербезопасности во время выполнения: об обнаружении аномалий управляющего потока, идентификации атак и аппаратном мониторинге») написана Мартином Захенбахером и опубликована 12 августа 2026 года. В ней излагается модельно-ориентированный подход, призванный сделать системы обнаружения вторжений более устойчивыми к обману, особенно в ситуациях, когда злоумышленник намеренно маскирует вредоносную активность под нечто безобидное.

Ключевые выводы

  • Мониторинг управляющего потока обнаруживает аномалии целостности в системе во время её фактической работы, а не постфактум.
  • Деревья атак используются для классификации того, какой тип кибератаки может стоять за обнаруженной аномалией.
  • Злоумышленники могут манипулировать самим наблюдаемым управляющим потоком, чтобы замаскировать вторжение и избежать обнаружения.
  • В статье предлагается объединить мониторинг на уровне программного обеспечения с мониторингом на уровне аппаратуры, чтобы закрыть этот пробел.
  • Пример с сервисом аутентификации показывает, как аппаратная проверка может превратить ошибочно диагностированный «безобидный» инцидент в подтверждённую, высоко уверенную атаку.

Повышение кибербезопасности с помощью мониторинга управляющего потока

Обнаружение аномалий управляющего потока работает за счёт отслеживания последовательности шагов, которые программа фактически выполняет, и пометки отклонений от ожидаемого поведения. Это даёт защитникам возможность выявлять проблемы по мере их возникновения, а не после того, как ущерб уже нанесён, поэтому в статье этот метод рассматривается как базовый инструмент обеспечения целостности системы во время выполнения.

Обнаружение аномалий целостности и использование деревьев атак

Согласно статье, такой мониторинг обеспечивает «принципиальную основу для обеспечения целостности и обнаружения возможных аномалий во время выполнения». После того как что-то необычное помечено, следующая задача — понять, что это на самом деле означает. Здесь и вступают в игру деревья атак: эти структурированные модели сопоставляют обнаруженные аномалии с конкретными категориями кибератак, помогая аналитикам перейти от расплывчатого сигнала тревоги к реальному диагнозу. По сути, деревья атак превращают сырой сигнал об аномалии в интерпретируемую гипотезу о том, что пытается сделать злоумышленник.

Проблемы маскировки атак при обнаружении по управляющему потоку

Ключевая слабость этой схемы в том, что сам сигнал управляющего потока, за которым ведётся наблюдение, тоже может быть подвержен манипуляциям. В статье Захенбахера эта уязвимость описана прямо: подход «уязвим к маскировке, при которой атакующие пытаются уклониться от обнаружения… намеренно манипулируя также наблюдаемым управляющим потоком системы».

Почему одного наблюдения на уровне ПО недостаточно

Это важно, потому что умелый злоумышленник не просто проникает в систему — он также может подделать след, на который опирается инструмент мониторинга, чтобы его обнаружить. В статье описывается реалистичный сценарий сбоя: наблюдатель на уровне программного обеспечения замечает отклонение управляющего потока, которое выглядит странно, но не опасно, относит его к безобидной причине с помощью дерева атак и так и не понимает, что под этим разворачивается реальное вторжение. Иными словами, система обнаружения технически «работает» и всё равно пропускает настоящую атаку, потому что злоумышленник научился делать так, чтобы вредоносная активность выглядела обычной с точки зрения программного обеспечения.

Модельно-ориентированный комбинированный подход аппаратно-программного мониторинга

Центральное предложение статьи — перестать полагаться на один слой наблюдения и вместо этого объединить программный и аппаратный мониторинг в единую архитектуру. Это важно, потому что такой подход напрямую нацелен на проблему маскировки: злоумышленник, который успешно обманул проверки на уровне программного обеспечения, всё равно должен пройти независимый аппаратный слой, наблюдающий за той же активностью с другой точки зрения.

Как работают вместе два слоя

В этой схеме наблюдение на уровне программного обеспечения выполняет первый проход, помечая подозрительную активность. Мониторинг на уровне аппаратуры затем независимо и гораздо более детально проверяет ту же активность, что, как говорится в статье, делает «намного сложнее для атак замаскировать себя и остаться необнаруженными». Поскольку аппаратный слой отделён от контролируемого программного обеспечения, злоумышленник, манипулирующий собственным представлением программы о её управляющем потоке, не может одновременно подделать то, что видит аппаратная часть.

Чтобы продемонстрировать ценность такой схемы, в статье разбирается сценарий с сервисом аутентификации. Наблюдатель на уровне программного обеспечения изначально видит аномальное, но на вид безобидное отклонение управляющего потока и с помощью дерева атак относит его к малозначимой проблеме конфигурации или обслуживания. Но второй, независимый аппаратный монитор управляющего потока наблюдает фактическую последовательность переходов, происходящих в системе, — и эти дополнительные данные полностью меняют диагноз, повышая его с незначительного сбоя до высоко уверенной атаки с внедрением кода или захватом управляющего потока. Пример наглядно показывает, как аппаратная проверка может скорректировать диагноз, который при одном лишь программном мониторинге оказался неверным.

Преимущества комбинированного подхода в идентификации кибератак

Почему это сочетание важно для более широкой области? Потому что оно не только выявляет больше атак — оно также повышает уверенность аналитиков в различении безобидных аномалий и серьёзных кибератак. В статье делается вывод, что объединение обнаружения аномалий управляющего потока, идентификации вторжений на основе деревьев атак и аппаратного мониторинга «может улучшить не только обнаружение аномалий, но и диагностическую точность» анализа, основанного на деревьях атак.

Это различие между обнаружением и диагностической точностью существенно. Система может технически зафиксировать, что что-то не так, и при этом неправильно классифицировать серьёзность или характер проблемы, как показывает пример с сервисом аутентификации. Добавляя аппаратный слой, который независимо проверяет то, что программное обеспечение помечает как подозрительное, модельно-ориентированный подход даёт защитникам «второе мнение», которое гораздо сложнее подделать злоумышленнику, усиливая уверенность в окончательном решении о том, является ли аномалия действительно безобидной особенностью или активным, разворачивающимся вторжением.

FAQ

Что такое мониторинг управляющего потока в кибербезопасности?

Это метод, который обнаруживает аномалии целостности во время выполнения путём мониторинга путей выполнения программного обеспечения.

Как деревья атак помогают в идентификации кибератак?

Деревья атак анализируют обнаруженные аномалии, чтобы определить возможные типы кибератак на основе смоделированных структур атак.

Почему мониторинг на уровне аппаратуры важен наряду с мониторингом программного обеспечения?

Мониторинг на уровне аппаратуры независимо и более детально проверяет активность, не позволяя злоумышленникам маскировать атаки в рамках наблюдений на уровне программного обеспечения.

Как предложенный комбинированный подход улучшает кибербезопасность?

Интегрируя обнаружение аномалий управляющего потока, деревья атак и аппаратный мониторинг, он повышает как чувствительность обнаружения, так и диагностическую точность, особенно при выявлении реальных вторжений.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»What is control-flow monitoring in cybersecurity?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»It is a method that detects integrity anomalies at run-time by monitoring the execution paths of software .»}},{«@type»:»Question»,»name»:»How do attack trees help in cyber-attack identification?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Attack trees analyze detected anomalies to identify possible types of cyber-attacks based on modeled attack structures.»}},{«@type»:»Question»,»name»:»Why is hardware-level monitoring important alongside software monitoring?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Hardware-level monitoring independently verifies activities in greater detail, preventing attackers from camouflaging attacks within software-level observations.»}},{«@type»:»Question»,»name»:»How does the proposed combined approach improve cybersecurity?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»By integrating control-flow anomaly detection, attack trees, and hardware monitoring, it enhances both detection sensitivity and diagnostic precision, especially in identifying true intrusions.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST