/
Cyber-Resilienz

Die Zukunft der sicheren Codeausführung: Kollaborative eBPF-Ansätze

Im Bereich Cybersicherheit sind wir immer auf der Suche nach robusten, zuverlässigen Möglichkeiten, Code auszuführen. Tools wie eBPF (erweiterter Berkeley Packet Filter) und spezialisierte Sandboxing-Technologien sind zu Schlüssellösungen geworden.

Zwei Veranstaltungen im Sommer 2024 zeigen jedoch sowohl die Stärken als auch die Schwächen dieser Tools auf.

  • Juni 2024: Ein Fehler im erweiterten Berkely Packet Filter (eBPF) Code Verifier ermöglichte es dem Linux-Treiber eines großen EDR-Anbieters (Endpoint Detection and Response), den Linux-Kernel zum Absturz zu bringen, was zu einem größeren Ausfall bei seinen Linux-Kunden führte.  
  • Juli 2024: Ein Fehler in der selbst entwickelten sicheren Codeausführungsumgebung desselben Anbieters ermöglichte ein Update, das den Kernel zum Absturz brachte und das System nicht mehr bootfähig machte. Dies führte zu einem noch schädlicheren und viel beachteten Ausfall für ihre Windows-Kunden.  

Diese beiden Vorfälle zeigen zwei unterschiedliche Möglichkeiten, Low-Level-Systemupdates an Live-Systemen vorzunehmen, und warum wir einen einheitlichen und offenen Ansatz bevorzugen sollten, um die Codeausführung sicher zu halten.

Balancieren von schnellen Code-Updates mit Systemstabilität

In der heutigen schnell verändernden Gefahrenlandschaft ist es entscheidend, schnell Updates an Sicherheitstools zu senden, um Gefahren zu stoppen, bevor sie Probleme verursachen. Diese Updates müssen alle Sicherheitssysteme innerhalb von Minuten oder Stunden erreichen. EDR-"Sensoren" können von Ihrem Anbieter mehrmals täglich live live gepatcht werden, wenn Gefahren ein solches Volumen erfordern.  

Aber es gibt ein Gleichgewicht:  

  • Das Senden von Updates an Sicherheitstools, die eng mit dem Betriebssystem integriert sind, kann manchmal zu erheblichen Ausfällen führen.  
  • Aber zu lange mit dem Update zu warten, könnte die Verbreitung von Malware ermöglichen.  

Die Lösung besteht darin, einen sicheren, geschützten Weg zu finden, um Schwachstellen im Code schnell zu mindern und zu definieren, wo Betriebssystemcode mit Sicherheitstools interagieren soll.

Lösungen zur sicheren Codeausführung: Fortgeschrittenes Sandboxing vs. eBPF

Zwei Technologien sind entstanden, um sicherzustellen, dass Code vor der Ausführung sicher und korrekt ist:

Spezialisierte Sandboxing-Technologien  

Sandboxing verwendet kleine, fokussierte virtuelle Maschinen (VMs) und Verifizierer, um sicherzustellen, dass nur sicherer, genehmigter Code ausgeführt wird.  

Diese VMs sind nicht wie die traditionellen, hypervisorbasierten Systeme, die vollständige Betriebssysteme ausführen. Stattdessen sind sie darauf ausgelegt, Programme sicher mit einem bestimmten Satz virtueller Anweisungen auszuführen (wie Java- oder JavaScript-VMs, nicht VMware).  

Der Verifizierer ist entscheidend – er überprüft den Code, bevor er ausgeführt wird, um sicherzustellen, dass er sicher und korrekt ist. Dieser Ansatz isoliert potenziell riskante Aktionen und schafft einen sicheren Raum für Code.

Programme, die in einer Sandbox laufen, sind wie Assemblerprogramme. Sie verwenden einen kleinen, einfachen Befehlssatz, der mit den meisten Prozessoren funktionieren kann. Dieses einfache Design macht den Code effizient und stellt sicher, dass er sicher in der Sandbox- oder Kernelumgebung ausgeführt werden kann.

eBPF

Der erweiterte Berkeley Packet Filter verfolgt einen integrierteren Ansatz, insbesondere in Linux-Systemen. Es ermöglicht es, Code sicher im Kernel zu laufen, was bessere Sichtbarkeit und Kontrolle bietet, ohne die Systemstabilität zu gefährden.  

eBPF verfügt über einen starken eingebauten Verifizierer, der sicherstellt, dass der Code sicher ist. Dies verhindert, dass Code mit unsicheren Anweisungen ausgeführt wird, und bietet eine schlankere, effizientere Möglichkeit, Code auszuführen.

Die IT-Ausfälle im Juli 2024: Was sie uns über sichere Codeausführung beigebracht haben

Selbst mit vorhandenen Schutzmaßnahmen haben jüngste Ereignisse Schwächen bei Sandboxing-Tools und eBPF-Technologie gezeigt.  

Es stimmt, dass der Linux-Ausfall aufgrund eines Fehlers im eBPF-Verifizor verursacht wurde, der zum Ausfall des Betriebssystems führte. Das zeigt, dass selbst fortschrittliche Tools wie eBPF Probleme haben können, weshalb es wichtig ist, wachsam zu bleiben und sie kontinuierlich zu verbessern. Aber das Ergebnis der Reparatur des eBPF-Verifizierers hat andere Implikationen für die Zukunft, da er Teil einer Community-Lösung ist.  

Als der Verifier-Fehler entdeckt wurde, arbeitete die Community schnell zusammen, um ihn zu beheben. Diese gemeinsame Anstrengung hilft, eBPF für alle zu verbessern und verringert die Wahrscheinlichkeit, dass ähnliche Probleme erneut auftreten.

Der Blue Screen of Death (BSOD)-Vorfall in der Windows-Umgebung wurde durch Speicherfehler verursacht. Diese Fehler entstanden durch nicht übereinstimmende Array-Größen in einem speziellen Sandboxing-Tool und dessen Verifizierungssystem. Bemühungen zur Analyse und Eindämmung des Vorfalls zeigten, wie wichtig ein starker Verifizierungsprozess ist. Dies würde verhindern, dass Schwachstellen die Systemstabilität beeinträchtigen.  

Im Gegensatz zu eBPF arbeiten proprietäre Sandbox-VM- und Verifizierersysteme in geschlossenen Ökosystemen. Obwohl sie identifizierte Fehler beheben können, helfen diese Verbesserungen nur den Nutzern eines einzelnen Anbieters. Diese isolierte Arbeitsweise verlangsamt das Teilen von Verbesserungen der Sicherheit und erhöht die Wahrscheinlichkeit, dass ähnliche Probleme anderswo auftreten.

Auf dem Weg zu einem einheitlichen Ansatz: Das Argument für eBPF

Diese gegensätzlichen Vorfälle zeigen die Bedeutung eines geteilten, offenen Systems zur Ausführung sicheren Codes.  

Der kollaborative Ansatz von eBPF schafft eine solide Grundlage zur Verbesserung von Sicherheitstools auf verschiedenen Plattformen. Durch die Verwendung einer einzigen VM und eines Verifiers, der im Betriebssystem integriert ist, können Organisationen vermeiden, mehrere inkonsistente und potenziell unsichere Do-it-yourself-Systeme zu erstellen.

Ein gutes Beispiel für diese Idee ist die Arbeit daran, eBPF auf Windows zu bringen. Durch das Hinzufügen von eBPF zu ihrem Betriebssystem können Organisationen eine sichere und standardisierte Umgebung schaffen, um niedrigstufige Sicherheitstools zu betreiben. Diese Änderung macht das Betriebssystem nicht nur sicherer, sondern fördert auch die Nutzung des bewährten Ansatzes von eBPF in der gesamten Branche.

Bemühungen, Grundlagen der Sicherheit über mehrere Betriebssysteme hinweg mit sicherer Kernel-Integration zu transformieren, zeigen das Potenzial dieser Idee. Durch die Nutzung der Funktionen von eBPF zielen diese Projekte darauf ab, ein sichereres und vernetzteres System zu schaffen, damit Sicherheitstools über verschiedene Betriebssysteme hinweg funktionieren.

Was eBPF für die Zukunft der Cybersicherheit bedeutet

Jüngste Probleme mit Sicherheitstools zeigen, wie die Einführung von eBPF der Cyberbranche zugutekommen könnte. Mit seinem offenen und kollaborativen Modell könnten Organisationen die potenziellen Vorteile der Integration von eBPF in ihre Lösungen in Betracht ziehen.  

Durch die Verwendung von eBPF würde die Verantwortung für Systemabstürze, wie Kernel-Panics, auf den Betriebssystemanbieter übertragen. Sie sind besser gerüstet, um diese Probleme zu bewältigen und das System sicher und stabil zu halten.

Und indem sie sich auf vertrauenswürdige Betriebssystemanbieter verlassen, um eBPF sicher zu halten, können sich Organisationen darauf konzentrieren, schnellere und zuverlässigere Updates für ihre Kunden bereitzustellen. Diese Methode unterstützt das Ziel, schnelle Verbesserungen zu ermöglichen, ohne die Sicherheit zu opfern.  

Obwohl sorgfältige Tests vor dem Start von Updates weiterhin wichtig sind, kann die Nutzung der integrierten Sicherheitsfunktionen von eBPF die Wahrscheinlichkeit von Problemen während des Betriebs des Systems erheblich verringern.

Die Annahme von Zusammenarbeit ist die Zukunft der sicheren Codeausführung

Jüngste Vorfälle, die durch Probleme bei der Codeausführung entstanden sind, zeigen die Komplexität der Aufrechterhaltung robuster, zuverlässiger Umgebungen.  

Proprietäre Sandbox-VMs und Verifizierer geben Organisationen zwar mehr Kontrolle und Anpassung, schneiden sie aber auch von umfassenderen Sicherheitsverbesserungen aus. Andererseits schafft der offene und kollaborative Ansatz von eBPF ein stärkeres System, das ständige Verbesserungen und gemeinsame Sicherheitsvorteile ermöglicht.

Mit der Entwicklung der Branche können Modelle wie eBPF, die Zusammenarbeit fördern, und Standardisierung dazu beitragen, stärkere und sicherere Systeme zu schaffen. Organisationen können stark davon profitieren, eBPF in ihre Tools einzubauen und das geteilte Wissen der Community zu nutzen, um die Sicherheit zu verbessern.  

Mit diesem Geist der Zusammenarbeit sieht die Zukunft der Cybersicherheit für alle heller und sicherer aus.

Kontaktieren Sie uns noch heute um mehr über die Illumio Zero Trust Segmentierungsplattform zu erfahren.

Verwandte Artikel

Erleben Sie Illumio Insights noch heute

Erfahren Sie, wie KI-gestützte Beobachtbarkeit Ihnen hilft, Gefahren schneller zu erkennen, zu verstehen und einzudämmen.