网络和安全项目

互联网漏洞测量、评估和通知

易受攻击的软件每年给美国经济造成1800多亿美元的损失,影响数百万互联网主机的大规模、可远程利用的漏洞已成为经常发生的事件。该项目旨在通过开发用于全球漏洞检测、评估和缓解的测量驱动技术,减少互联网连接系统中软件漏洞的影响。

安全科学

在这个合作项目中,ICSI的研究人员正在利用卡内基梅隆大学的安全行为观察站(SBO)基础设施,对最终用户如何做出安全决策进行定量实验。这些实验的结果用于设计新的安全缓解和干预措施,然后在实验室和现场进行反复评估。这种协作旨在深入了解用户如何在现场做出安全决策。

软件定义的互联网交换机

在这个与乔治亚理工学院和普林斯顿大学的研究人员合作的项目中,ICSI研究人员正在寻找可增量部署的方法,以利用软件定义网络(SDN)的功能来改进域间路由。SDN对人们如何看待网络管理产生了深远的影响。然而,到目前为止,它对独立管理的网络如何通过BGP互连几乎没有影响。由于目前互联网的许多故障都是由于BGP的性能差和功能有限造成的,因此开发这些方法势在必行。

之前的工作:在线隐私教育教学资源(TROPE)

研究人员正在开发可供教室使用的教学模块,以教育年轻人为什么以及如何保护他们的在线隐私,以及一份教师指南,其中包含背景信息、建议的课程计划以及如何在课堂上使用这些模块的指导。

从测量发展安全科学

该项目旨在定义基本的数据驱动方法和相关科学,为持续和动态监控奠定基础,从而采用自适应方法来缓解和遏制攻击的传播。该方法的基础是伊利诺伊大学香槟分校(UIUC)国家超级计算应用中心(NCSA)真实大规模生产环境中的安全事件数据。

Bro NSF社区专业技术中心

ICSI和NCSA的研究人员正在运营一个中心,为NSF社区提供支持和指导,以定制满足研究环境特定需求的Bro安装。他们同时对Bro进行了有益于社区的改进,并利用Bro作为网络研究结果的部署平台。

CESR:基于证据的安全研究中心

基于证据的安全研究中心(CESR)是加州大学圣地亚哥分校国际计算机科学研究所乔治·梅森大学这一跨学科的努力认为,虽然安全是一种由计算机和网络的技术运作所调解的现象,但最终它是一种受经济和社会问题驱动的冲突,值得进行相应程度的审查。

OpenCloud的网络虚拟化

研究人员正致力于实现网络虚拟化基础设施,以便学术界探索云背后的基本技术挑战。

工业控制系统的语义安全监控

工业控制系统与标准的通用计算环境有很大不同,它们面临着截然不同的安全挑战。由于物理“空气间隙”现在是例外,我们的关键基础设施已变得容易受到广泛潜在攻击者的攻击。在本项目中,我们开发了新的网络监控方法,可以检测复杂的语义攻击:恶意操作,这些操作会将进程推入不安全状态,而不会显示任何明显的协议级红旗。

通过测量、过滤、规避和协议增强的审查反打击

这个项目研究当今一些民族国家实行的互联网审查制度。这项工作强调分析审查人员使用的技术措施及其操作造成附带损害的程度(非故意阻止或阻止完全在审查国家之外的活动)。研究人员还通过分析审查监控如何检测特定网络流量以进行抑制,或监控如何试图阻止或中断目标流量方面的缺陷,来研究审查操作如何产生的漏洞。

理解和利用并行体系结构上深度包检测的并行性

研究人员正在开发一种综合方法,在复杂的深度包检测(DPI)管道的所有阶段引入并行性。DPI是保护网络免受新兴和复杂攻击的关键工具。然而,由于对更复杂分析的需求不断增加,再加上这些系统必须检查的网络流量持续增长,有效实施DPI变得越来越困难。

一种统一的中间件体系结构的设计与实现

研究人员正在为称为“中间盒”的专用网络设备设计基础设施,以巩固其管理,降低部署新中间盒的成本,并简化网络管理。中间件满足了许多需求,包括网络入侵检测系统和WAN优化器。它们通常会根据需要添加到网络中,并且每个都有自己的管理界面。在这个项目中,研究人员将探索提供集中控制的体系结构。

加强科学环境中操作网络安全监控的Bro

国家超级计算应用中心伊利诺伊大学香槟分校(University of Illinois at Urbana-Champaign)的研究人员正在改进Bro入侵检测系统(Bro Intrusion Detection System),这是一个开源网络监控框架,有助于防御网络攻击。该系统监测全国主要大学、大型研究实验室、超级计算中心和开放科学社区的网络。其中许多网络每个都有数万个系统,有些网络多达10万个。在这个项目中,研究人员正在努力统一Bro代码库并使其现代化,以提高其处理大规模网络的性能,并改进其与操作部署的集成。

企业网络特征

虽然全球互联网已被广泛研究,但互联网边缘企业网络的行为仍有待研究。其中一个关键原因是缺乏专注于企业内使用的协议和技术,但不在全球互联网上使用的apt工具(例如,驱动分布式文件系统的协议)。作为该项目的一部分,研究人员正在开发工具,以更好地分析这些企业网络的特定流量。

之前的工作:评估云的价格机制

研究人员正在研究使用经济模型分配资源的云计算中心中出现的问题。在这些云中,必须将存储、处理和数据传输等资源分配给不同的用户。在基于经济的云中,建立了人工经济;每个资源都会被分配一个“价格”,每个用户都会得到一个“预算”,用于他们所需的资源。

土工管

研究人员揭示了从不同媒体和网站收集公共信息和看似无害的信息来攻击用户隐私的可能性。该项目旨在帮助用户,尤其是年轻用户,了解他们在互联网上公开共享的信息所涉及的隐私问题,并帮助他们了解他们可以对其进行何种控制。

以用户为中心的网络

在与凯斯西储大学的合作下,我们正在研究以一种迄今为止不可能的方式将用户带入网络系统的基础架构结构。我们不是将用户降到应用程序层的工件上,而是寻求在系统的所有层适应用户及其关系,并为用户提供新的控制,以控制系统如何处理其流量。

由NSF拨款1213157提供的资金,NeTS:大型:协作研究:以用户为中心的网络测量。

开放软件定义的网络

今天的路由器和交换机既复杂又封闭。这些盒子上的转发路径涉及复杂的ASIC,安装的大量软件通常是封闭的和专有的。因此,功能只能在硬件设计时间表上发展,并且只能通过供应商的行动。在ICSI,我们与斯坦福大学的同事合作,正在寻求一种完全不同的方法,我们称之为开放软件定义网络。

未来互联网架构

与世界各地的研究小组一起,我们正在探索互联网架构的基本问题。特别是,“如果我们重新设计互联网,它会是什么样子?”这项工作涉及到互联网架构的各个方面,包括寻址、域内路由、域间路由、命名、名称解析、网络API、监控和故障排除。此外,这项工作既涉及对这些孤立主题的深入调查,也涉及将这些方面综合成一个连贯和全面的未来互联网架构。

检测和预防网络攻击

我们对分析网络流量流以检测攻击的技术进行了广泛研究,无论是在攻击发生时“实时”检测,还是支持事后法医调查。这项研究的大部分内容都是由ICSI工作人员编写的开源“Bro”网络入侵检测系统。Bro在多个研究所全天候运行,我们与劳伦斯伯克利国家实验室有着特别密切的联系,十多年来,Bro部署已成为该研究所网络安全运营的一个组成部分。