論文の概要: From Hypervisor to Container: Cloud Security Vulnerabilities, Defense Mechanisms, and Open Challenges
- arxiv url: http://arxiv.org/abs/2609.16675v1
- Date: Tue, 15 Sep 2026 05:57:07 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-16 14:56:08.360612
- Title: From Hypervisor to Container: Cloud Security Vulnerabilities, Defense Mechanisms, and Open Challenges
- Title(参考訳): ハイパーバイザからコンテナへ - クラウドセキュリティの脆弱性、防御メカニズム、オープンチャレンジ
- Abstract要約: 本稿は2008年から2025年にかけて120以上のセキュリティ出版物についてレビューする。
仮想マシンのエスケープ、仮想マシンのホッピング、CPUキャッシュサイドチャネル、コンテナのブレークアウトといった脅威を調べます。
また、これらの攻撃の影響を、信頼性、統合性、可用性のための1対5の深刻度尺度にマップします。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: In cloud computing, different users share the same physical hardware, which creates serious security risks. To protect data, cloud systems rely on virtual machines and containers to keep users isolated. This paper reviews over 120 security publications from 2008 to 2025, focusing on how these isolation boundaries can be breached. We examine threats like virtual machine escape, virtual machine hopping, CPU cache side-channels, container breakouts, vulnerable container images, and distributed denial of service (DDoS) attacks. We evaluate these security threats and their defenses using three key research questions. To compare different defense systems, we introduce a quantitative scoring framework called ADPO, which rates defenses from 0 to 3 based on their Accuracy, Deployment ease, Performance impact, and Operational overhead. We also map the impact of these attacks onto a 1-to-5 severity scale for Confidentiality, Integrity, and Availability. Finally, we highlight the trade-offs between security and system performance, and we outline open challenges like building low-overhead intrusion detection and creating realistic test datasets.
- Abstract(参考訳): クラウドコンピューティングでは、異なるユーザが同じ物理ハードウェアを共有しているため、重大なセキュリティリスクが発生します。
データを保護するために、クラウドシステムはユーザーを隔離するために仮想マシンとコンテナに依存している。
本稿は、2008年から2025年にかけて120以上のセキュリティ出版物をレビューし、これらの分離境界をどのように破るかに焦点を当てる。
仮想マシンのエスケープ、仮想マシンホッピング、CPUキャッシュサイドチャネル、コンテナのブレークアウト、脆弱性のあるコンテナイメージ、分散サービス拒否(DDoS)攻撃などの脅威を調べます。
我々はこれらのセキュリティ脅威とその防御について、3つの重要な研究課題を用いて評価する。
異なる防御システムを比較するために、ADPOと呼ばれる定量的スコアリングフレームワークを導入し、その正確性、デプロイの容易性、パフォーマンスへの影響、運用上のオーバーヘッドに基づいて、防御を0から3に評価する。
また、これらの攻撃の影響を、信頼性、統合性、可用性のための1対5の深刻度尺度にマップします。
最後に、セキュリティとシステムパフォーマンスのトレードオフを強調し、低オーバーヘッド侵入検出の構築や現実的なテストデータセットの作成といったオープンな課題を概説する。
関連論文リスト
- ExploitGym: Can AI Agents Turn Security Vulnerabilities into Real Attacks? [92.21756459993695]
低レベルのプログラム推論を必要とするため、爆発は難しい作業です。
その重要性と診断価値にもかかわらず、搾取は未評価のままである。
ExploitGymは、AIエージェントのエクスプロイト能力に関する大規模で多様な、現実的なベンチマークである。
論文 参考訳(メタデータ) (2026-05-11T18:00:14Z) - Serverless AI Security: Attack Surface Analysis and Runtime Protection Mechanisms for FaaS-Based Machine Learning [0.0]
本稿では、サーバレス環境における機械学習ワークロードの総合的なセキュリティ分析を初めて提示する。
我々は,機能レベルの脆弱性,モデル固有の脅威,インフラストラクチャアタック,サプライチェーンリスク,IAM複雑性の5つのカテゴリにまたがる攻撃面を特徴付ける。
サーバレスAIシールド(SAS)は、デプロイ前バリデーション、ランタイム監視、実行後の法医学を提供する多層防衛フレームワークである。
論文 参考訳(メタデータ) (2026-01-15T23:32:37Z) - CaMeLs Can Use Computers Too: System-level Security for Computer Use Agents [60.98294016925157]
AIエージェントは、悪意のあるコンテンツがエージェントの行動をハイジャックして認証情報を盗んだり、金銭的損失を引き起こすような、インジェクション攻撃に弱い。
CUAのためのシングルショットプランニングでは、信頼できるプランナーが、潜在的に悪意のあるコンテンツを観察する前に、条件付きブランチで完全な実行グラフを生成する。
このアーキテクチャ分離は命令インジェクションを効果的に防止するが、ブランチステアリング攻撃を防ぐには追加の対策が必要であることを示す。
論文 参考訳(メタデータ) (2026-01-14T23:06:35Z) - Cuckoo Attack: Stealthy and Persistent Attacks Against AI-IDE [64.47951172662745]
Cuckoo Attackは、悪意のあるペイロードを構成ファイルに埋め込むことで、ステルス性と永続的なコマンド実行を実現する新しい攻撃である。
攻撃パラダイムを初期感染と持続性という2つの段階に分類する。
当社は、ベンダーが製品のセキュリティを評価するために、実行可能な7つのチェックポイントを提供しています。
論文 参考訳(メタデータ) (2025-09-19T04:10:52Z) - Tit-for-Tat: Safeguarding Large Vision-Language Models Against Jailbreak Attacks via Adversarial Defense [90.71884758066042]
大きな視覚言語モデル(LVLM)は、視覚入力による悪意のある攻撃に対する感受性という、ユニークな脆弱性を導入している。
本稿では,脆弱性発生源からアクティブ防衛機構へ視覚空間を変換するための新しい手法であるESIIIを提案する。
論文 参考訳(メタデータ) (2025-03-14T17:39:45Z) - IDU-Detector: A Synergistic Framework for Robust Masquerader Attack Detection [3.3821216642235608]
デジタル時代には、ユーザは個人データを企業データベースに格納し、データセキュリティを企業管理の中心とする。
大規模な攻撃面を考えると、アセットは弱い認証、脆弱性、マルウェアといった課題に直面している。
IDU-Detectorを導入し、侵入検知システム(IDS)とユーザ・エンティティ・ビヘイビア・アナリティクス(UEBA)を統合した。
この統合は、不正アクセスを監視し、システムギャップをブリッジし、継続的な監視を保証し、脅威識別を強化する。
論文 参考訳(メタデータ) (2024-11-09T13:03:29Z) - Security Testbed for Preempting Attacks against Supercomputing Infrastructure [1.9097277955963794]
本稿では,National Center for Supercomputing Applicationsにおけるスーパーコンピュータのライブトラフィックに埋め込まれたセキュリティテストベッドについて述べる。
目的は、ペタスケールのスーパーコンピュータで攻撃のテキスト回避、すなわちシステムの妥協とデータ漏洩を実証することである。
論文 参考訳(メタデータ) (2024-09-15T03:42:47Z) - Dynamic Frequency-Based Fingerprinting Attacks against Modern Sandbox Environments [7.753621963239778]
我々は,Intel および AMD CPU の CPU 周波数レポートセンサによる指紋認証コンテナの可能性について検討した。
我々はDockerイメージがユニークな周波数シグネチャを示し、最大84.5%の精度で異なるコンテナの区別を可能にすることを実証した。
実験の結果、これらの攻撃は40秒未満で全てのサンドボックスに対して成功できることが判明した。
論文 参考訳(メタデータ) (2024-04-16T16:45:47Z) - DRSM: De-Randomized Smoothing on Malware Classifier Providing Certified
Robustness [58.23214712926585]
我々は,マルウェア検出領域の非ランダム化スムース化技術を再設計し,DRSM(De-Randomized Smoothed MalConv)を開発した。
具体的には,実行可能ファイルの局所構造を最大に保ちながら,逆数バイトの影響を確実に抑制するウィンドウアブレーション方式を提案する。
私たちは、マルウェア実行ファイルの静的検出という領域で、認証された堅牢性を提供する最初の人です。
論文 参考訳(メタデータ) (2023-03-20T17:25:22Z) - Security Orchestration, Automation, and Response Engine for Deployment
of Behavioural Honeypots [0.0]
セキュリティオーケストレーション、自動化、レスポンス(SOAR)エンジンは、攻撃者の振る舞いに基づいて、内部ネットワークインフラストラクチャ内に独自のハニーポットを動的にデプロイする。
ネットワーク内のハニーポットに対するボットネットトラフィックとDDOS攻撃の存在を、マルウェア収集システムとともに検出する。
論文 参考訳(メタデータ) (2022-01-14T07:57:12Z) - Invisible for both Camera and LiDAR: Security of Multi-Sensor Fusion
based Perception in Autonomous Driving Under Physical-World Attacks [62.923992740383966]
本稿では,MDFに基づくADシステムにおけるセキュリティ問題の最初の研究について述べる。
物理的に実現可能な逆3Dプリントオブジェクトを生成し、ADシステムが検出に失敗してクラッシュする。
以上の結果から,攻撃は様々なオブジェクトタイプおよびMSFに対して90%以上の成功率を達成した。
論文 参考訳(メタデータ) (2021-06-17T05:11:07Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。