СРАВНИТЕЛЬНЫЙ АНАЛИЗ ЭФФЕКТИВНОСТИ СРЕДСТВ МОНИТОРИНГА БЕЗОПАСНОСТИ В РЕАЛЬНОМ ВРЕМЕНИ НА БАЗЕ ПОДСИСТЕМЫ АУДИТА ЯДРА И eBPF-ТЕХНОЛОГИЙ В ОС АЛЬТ
Аннотация
В статье представлены результаты сравнительного экспериментального исследования средств мониторинга безопасности в реальном времени в среде отечественной операционной системы Альт Linux. Рассматриваются два принципиально различных подхода к обнаружению угроз: классическая подсистема аудита ядра auditd и современный eBPF-инструмент Tracee. В ходе работы выявлены практические ограничения совместимости популярных eBPF-решений с виртуализированными средами, а также проведена количественная оценка накладных расходов инструментов на производительность системы и их способности обнаруживать типовые сценарии аномальной активности. Экспериментальная среда развёрнута на базе ОС Альт Рабочая Станция 11.1 с применением гипервизора VirtualBox. Материал будет полезен специалистам по защите информации, системным администраторам и разработчикам защищённых конфигураций на базе отечественных дистрибутивов Linux.
Онлайн просмотр
Список литературы
- Шаньгин В. Ф. Информационная безопасность компьютерных систем и сетей: учебное пособие. М.: ИД «ФОРУМ»: ИНФРА-М, 2019. 416 с.
- Таненбаум А. С., Бос Х. Современные операционные системы. 4-е изд. СПб.: Питер, 2019. 1120 с.
- What is eBPF? // eBPF.io. URL: https://ebpf.io/what-is-ebpf/ (дата обращения: 11.05.2025).
- Linux Audit Documentation // The Linux Kernel Archives. URL: https://docs.kernel.org/audit/ (дата обращения: 11.05.2025).
- Райс Л. Изучаем eBPF: программирование ядра Linux для наблюдаемости и безопасности. М.: ДМК Пресс, 2023. 350 с.
- What is Falco? Open source runtime threat detection // Sysdig. URL: https://www.sysdig.com/learn-cloud-native/what-is-falco (дата обращения: 11.05.2025).
- The Story of Tracee: The Path to Runtime Security Tool // Aqua Security. URL: https://www.aquasec.com/blog/open-source-container-runtime-security/ (дата обращения: 11.05.2025).
- [Modern eBPF] libpman: tracing program type is not supported // GitHub – falcosecurity/falco, issue #2792. URL: https://github.com/falcosecurity/falco/issues/2792 (дата обращения: 11.05.2025).
- MITRE ATT&CK Framework // MITRE Corporation. URL: https://attack.mitre.org/ (дата обращения: 11.05.2025).
- Уймин А. Г. Сетевое и системное администрирование. Демонстрационный экзамен КОД 1.1: учебно-методическое пособие. СПб.: Лань, 2020. 480 с.
Лицензия
Copyright (c) 2025 Д. Д. Новикова , С. С. Чурсина (Авторы)