מדוע FPGAs הם העתיד של גילוי אבטחת רשת

הנוף של אבטחת הסייבר נעול במרוץ ללא רחמים.התקפות מתפרסות יותר ויותר מתוחכם, רב-מגזרי מערכות זיהוי חדירה מסורתיות (IDS) בנויות על מעבדים למטרות כלליות לעתים קרובות נכשלים לשמור על קצב ללא הצגת שקיפות בלתי מתקבלת על הדעת או אינדיקטורים מעודנים של פשרות. ייצוב מערכות אבטחה מתקדמות (FPGAs) נוצרו כאלטרנטיבה טרנספורמטיבית, המציעה את הביצועים המסורים עם יכולת הסתגלות של פרוטוקולים מתקדמים לבדיקות סיליקון.

Architectural Edge: How FPGAs Outperform CPUs

פתרונות IDS מבוססי תוכנה, בין אם מבוססי חתימה או היסטרי, לבצע משאבים משותפים כי חייב גם לשרת את מערכת ההפעלה, logging, ממשקי ניהול.תוכן זה מציג שקיפות משתנה וכובעים דרךput בשבריר של מהירות החוט עבור קישורים multi-gigabit. at 10 Gbps, זרם יחיד יכול להציף הליבה ייעודית רק כדי לבדוק משוואות Fly.

FPGA מורכב ממרקם של בלוקים לוגיים הניתנים להגדרה (CLBs), חסם RAM ועיבוד אותות דיגיטליים (DSP) פרוסות המחוברות על ידי מריצה חוזרת של זעזועים שלא כמו ASICs קבוע, אלמנטים אלה יכולים להיות מחווטים מחדש לאחר שכפול של צריכת X-deoyment כדי ליישם אלגוריתמים חדשים.

עצלנות ו Jitterion

מעבר לפלט גלם, FPGAs מבטל את ה- jitter that Tobacco Based Software Pack עיבוד.CPU מפריע, cache מתגעגע, ו-Preemptionr לגרום למשרות בדיקה להשתנות בטבעיות. An FPGA תהליכים Pack במספר קבוע של מחזורי שעון, ללא קשר לעומס התנועה.ה ⁇ זה חיוני עבור יישומים רגישים לעקביות כגון מסחר גבוה או שערים אמיתיים, כמו ממשק בזמן ספוגי אבטחה מאוחרת.

כיצד FPGAs מחזק את יכולת זיהוי חדירה

זיהוי רשת מודרנית דורש הרבה יותר מאשר ראש חבילה פשוט תואם. FPGAs מצטיין במספר משימות אינטנסיביות חישוביות כי שוכבות על הליבה של IDS חזק.

המונחים: Line-Rate Deep Packet Inspection (DPI)

גילוי מבוסס חתימה מבוסס על סריקת תשלום עבור דפוסי התקפה ידועים. מנועי CPU נאבקים כמערכת ההפעלה סריקות תנועה מתפתחת ב- SQL עשרות אלפי, כי כל אחד מהם עשוי להיות מתאים נגד דפוסים רבים בו זמנית. FPGAs ליישם ביטוי קבוע תואם כמו הזרקת אוטומטי בלתי-קבועת (NFA) או קביעת כללי אוטומאטה סופית (D) ישירות בחומרה.

פרוטוקול זיהוי

התקפות מפרות לעיתים קרובות את המפרטים של פרוטוקולים באופן תת-קרקעי כדי להתחמק מכלים מבוססי חתימה.A FPGA מבוסס IDS יכול לפצח פרוטוקולים מצבניים עד שכבת היישום בזמן אמת, לבנות שולחן ישיבות מבוסס חומרה. כי ה ⁇ בנוי משערי לוגיקה, זה יכול גם לאמת סביבות שדה, מעברים ממלכתיים, ותקנות ללא הפעלת תוכנה מעל פני מערכת ההפעלה.

מעקב סטטיסטי ו-Entropy- Based Monitoring

התקפות כרך, משואות שליטה ומחזור נתונים לעתים קרובות להתבטא כמו שינויים ב-SSL entropy, התפלגות גודל החבילה, או זרימת זמניים בין-אריסל. FPGAs יכול לחשב ממוצעים נעים, סטייות סטנדרטיות, ו- שאנון entropy על זרימת התנועה חיה באמצעות בלוקים ייעודיים של DSP.תכונות חישוב חומרה אלה ממוזינות ל-או ל-או לוגיקה מבוססת הסף או לחסום מודל של למידה, הן מאפשרות ל-FRMSTROSTROSTS.

Packet Reassembly ו- Flow Tracking at Line Rate

טכניקות רבות של evasion מסתמכות על התקפות מקטעים מרובים של TCP או חבילות IP. Software מבוסס Reassembly מציגות ביצועים משמעותיים, שכן CPU חייב לשמור על טבלאות גדולות ולטפל מחוץ למסירה. FPGAs לטעון את זה על ידי יישום קטעי וידאו מבוססי TCP מבוססי הדבקה מחדש מנועי כי לנהל מיליוני מפגשים במקביל ללא התערבות CPU אלה יכול לזהות מחדש, כגון הפסקות מדויק של התקפות שידורים.

Integrating Machine Learning ב-FPGAs

למידת מכונה (ML) הפכה חיונית לזיהוי איומים אפסיים וחדירה נמוכה של סימנים. FPGAs לספק פלטפורמה משכנעת להאצה ללא הטיות ועלות כוח של GPUs במרכז הנתונים.זרימי פיתוח מודרניים כמו AMD Vitis AI ו- Intel OpenVINO מאפשרים לצוותי אבטחה להכשיר מודלים ב TensorFlow או PyTorch ולאחר מכן להרכיב תיאורים אופטימיזציה עבור הבד FPGA.

(רשתות עצביות בינאריות, צניפי עץ החלטות, רשתות LSTM קומפקטיות מתאימות היטב ליישום FPGA.מודלים אלה יכולים להיות ממוקמים ישירות לאחר צינור החילוץ המאפיין, מסווגות כ שפיר או זדוני ב- nanoIIs.The Model Architect - לא רק את המשקלים שלה - ניתן לעדכן על FPGA כהתנהגויות התקפה חדשות להופיע, כלומר לאחר אימון מודל על תווית חדשה, אשר יכול להיות מכווץ חלקית, 000 של נתונים.

יישום מעשי: קו צינור שני

עיצוב FPGA מבוסס ML IDS משתמש צינור שני שלבים.השלב הראשון מבצע מיצוי תכונה באמצעות בלוקים DSP ו- BRAM מבוסס נגד מדדים כגון התפלגות גודל החבילה, זמני בין-אריבל, ויחסי TCP ל- CCL אחרים מבטיחים עדכונים אלה לרשת קטנה או XGBst מסווג מיידית כמו צינור phenb שלם, ללא ניתוח CFPT נוסף ללא הפרעה Cpackary 100.

עיצוב וזרימת עבודה

יישום IDS מחוספסת FPGA עוקב אחר מחזור חיים מובנה המשלב פיתוח חומרה עם פעולות אבטחה.הבנת זרימת עבודה זו חיונית עבור צוותים המעבר של כלים מבוססי תוכנה בלבד.

1 איומים על מודלים ואלגואטרים

התחל על ידי הגדרת דרישות זיהוי ספציפיות: פרוטוקולים לבדוק, עמידה בסטנדרטים כדי לעמוד, וידוע חתימה על איומים להשתלב. עיצוב Algorithm בשלב זה מתמקד כיצד לפרק בדיקה עמוקה בחדות במקביל.לדוגמה, זרם TCP יש צורך בקפידה כדי להתאים את קטעי וידאו רגיל בתוך בלוק תוך שמירה על קצב ה- RAM.

2.Hardware Description and High-Level Synthesis

באופן מסורתי, FPGAs היו מתוכנתים באמצעות שפות תיאור חומרה (HDLs) כמו VHDL או Verilog. Today, סינתזה ברמה גבוהה (HLS) כלים המאפשרים C, C++, או אפילו קוד OpenCL להיות מואסף ישירות ל-FPGA bitstreams.זה מוריד באופן משמעותי את המחסום עבור מהנדסי אבטחה ללא רקעים נרחבים HDL.

3.אינטגרציה עם Network Infrastructure

לוח ה-FPGA - באופן רטיבית כרטיס מאיץ מחשב כגון FLT:0 (Xilinx AlveophFLT:1 או FPGA PAC - מותקן בשרת שפועל כמו חיישן רשת.0) FPGA יכול גם טיפול ב- CGA או QSFP להתחבר ישירות לרשת או לנמלי תצוגה על מתג נתונים רגישים, אשר אינם מספקים את ה-CGA רק כדי להבטיח את ה-CDC.

4.הפעלה מחדש ועדכונים

אחת התכונות החזקות של FPGA היא רזולוציה חלקית דינמיות של קבוצות אבטחה יכול להחליף מודולים תואם דפוס או ML בליבת הניתוק ללא סגירת כל IDS. כאשר חדש Vulnerabilities ו-Exsures (CVE) דורש חתימה מעודכן או מערכת חתימה מעודכן, מנוע הבקרה החדש ניתן לסנתז ולהטעים לתוך אזור שמור של ייצור FPGA בעוד שנותרה מודולים כדי להמשיך את אזורי אבטחה סטטיים.

בדיקה רציפה ו Tuning

לאחר מחיקת דואר, המערכת חייבת להיות מאומתת מפני לכידת חבילות מתנועה אמיתית וכלים ידועים התקפה.Harware-in-the-loop Testingסביבות לשכפל תנאי ייצור ומדד מדדים כגון שיעור חיובי כוזב, עצלות ושימוש משאבים. Tooling כמו cocotb או UVM-based Testingches יכול לאמת את העיצוב ברמת הסימון לפני הפריסה, ביצועים בנוי בתוך תצורה של צינורות אחורית, תוך כדי אינטגרציה, לא צריך להתאים שינויים קידוד, או קידוד לאחור, כאשר בדיקות לאחור, או UVM-מדומים, לא צריך לאמת את התקני אבטחה, כל פעם לא צריך לתקן את התקני אבטחה לאחור, קידוד, קידוד התאמות התאמות קידוד, כאשר בדיקות לאחור, קידוד, קידוד, כל פעם לא צריך לתקן קידוד, התאמות לאחור, או קידוד התאמות לאחור, כאשר בדיקות לאחור, קידוד התאמות לאחור, קידוד, התאמות התאמות מוטציות קידוד, קידוד, קידוד קידוד קידוד, כל פעם לא צריך לספק קידוד קידוד קידוד קידוד קידוד קידוד, מוטציות מוטציות מוטציות מוטציות קידוד קידוד קידוד מוטציות מוטציות קידוד קידוד קידוד קידוד קידוד קידוד

FPGAs Versus פלטפורמות אישור אחרים

מקבלי ההחלטות שוקלים לעתים קרובות FPGAs נגד GPUs ו ASICs עבור זיהוי חדירה. לכל אחד יש פרופיל ייחודי:

  • (FLT:0GPUsIRLT:1) מציעים מקבילות מסיבית עבור למידה עמוקה ההיקף והם נתמך נרחב על ידי מסגרות תוכנה.עם זאת, הם מציגים שקיפות משמעותית (מילות שניות לכל אצווה) כי הוא בלתי מתאים עבור החלטות זיהוי עבור קישורים מהירים.
  • (FLT:0)ASICssofFLT:1 לספק את הביצועים האולטימטיביים עבור וואט אבל הם נוקשה.מעבד רשת ייעודי עבור IDS לא יכול להתאים פרוטוקול חדש או פיגוע התקפה ללא רזפן יקר. FPGAs לספק מהירויות כמו ASIC עם יעילות מחדש.המסחר הוא מעט פחות יעילות אנרגיה לעומת ASIC מותאם אישית, אבל גמישות גבוהה יותר עבור איומים אלה כל הזמן לפתח אבטחה.
  • (FLT:0) חכמים NICsFLT:1 עם ליבות זרוע ועומס קבוע מופעלים.הם מטפלים בסיווג זרימה בסיסית, אך חסרים את יכולת התצורה העמוקה עבור parsing מותאם אישית ולוגיקה גילוי מורכב. An FPGA מבוסס SmartNIC משלב את הטוב של שני העולמות, המציע האצה יעילה בממשק.

בסביבה ארגונית ושירות-ספקית יותר שבה ניתוח איומי של אגיליות וניתוח per-packet הם קריטיים, FPGAs תופסת מקום מתוק אסטרטגי.הם יותר ויותר פרוסים כחלק מהגנה שכבתית, ומשלים ניתוח מבוסס ענן מבוסס על פני השטח עם סינון חומרה בזמן אמת בקצה הרשת.

מחיר כולל של השוואת בעלות

כאשר בוחנים פלטפורמות האצה, עלות כוללת של בעלות (TCO) חייבת לכלול כוח, קירור, שטח מכווץ, ומבצעי overhead. aFPGA אחד ניהול 100 Gbps של בדיקה באינטרנט יכול להחליף מצריף של שרתים מבוססי CPU פועל סוריקאטה. לדוגמה, לוח Alveo U250 צורכת בערך 75 וואט תוך מתן עיבוד שווה ערך ל 10 מעבדים על בסיס CPU נמוך יותר, בנוסף לפתרונות אחסון של PC, פחות זמן קירור, בנוסף, פחות זמן קצר יותר, בנוסף, יותר, יותר, יותר, מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של פחות זמן אחסון של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של מערכת ההפעלה של פחות.

פיתוח: Hurdles

למרות היתרונות שלהם, FPGAs הם לא פתרון מסובייק. ארגונים חייבים להתמודד עם כמה אתגרים כדי לממש את הפוטנציאל שלהם.

מיומנויות וכישרון

פיתוח FPGA דורש שילוב של עיצוב לוגיקה דיגיטלית, רשתות ומומחיות התחום אבטחה. מאגר העבודה עבור מהנדסי FPGA מנוסים קטן יותר מזה עבור מדעי נתונים מבוססי פייתון או פיתוח תוכנה מסורתי. סינתזה ברמה גבוהה וכלי ליבות IP בנוי מראש עבור פונקציות משותפות (למשל, TCP Offload, טבלאות, הצפנה) לעזור לגשר על פער זה, אבל צוות עם RTL עם יכולות סטנדרטיות עבור מערכות אימון מקצועי להתמקד.

עלויות וזמן לשוק

תכנון מאיץ ייצור ברמה FPGA הוא השקעה גדולה במעלה.העלות של לוחות החומרה, רישיונות כלי פיתוח, ושעות הנדסה יכול לרוץ למאות אלפי דולרים.עם זאת, זה חייב להיות לשקול נגד העלות הכוללת של חוות השרת הנדרש כדי להתאים את אותו באמצעות חישוב בכבדות גבוהה - כגון קישורים בין נתונים או ISPIRECT בחזרה - ניתן להפחית את כלי ההפעלה הראשון של קוד פתוח באמצעות עלויות עיבוד.

שמירה ומחזור חיים

עם FPGA bitstreams דורש צינור DevSecOps ממושמעת.שליטה גרסה עבור עיצובים חומרה, בדיקות רגרסציה, ואסטרטגיות רולט בשלב יש לבסס.ההשפעה התפעולית של עדכון bitstream פגומים גבוהה; זה יכול לגרום צינור בדיקה שלם להיכשל. Robust Fallback מנגנונים, כגון תצורה כפולה-boot ותמונות מוזהבות מראש, הם קריטיים במקום זהה / עם זאת, לאחר מכן, לאחר מכן, לאחר מכן, בתנאי ש-Vregating ביצועים אוטומטיים.

מודלים של פיזור עולמי

כמה ארגונים החלו לשלב FPGAs לתוך ארכיטקטורות אבטחת הרשת שלהם, מודלים של פריסה משותפת מתעוררים.

מניעת איומים

במודל זה, ה-FPGA יושב ישירות במסלול הנתונים בין פלחי רשת לא אמינים ואמין.זה מבצע מניעת חדירה בזמן אמת על ידי הטלת חבילות זדוניות או תיקון חיבורי TCP בתוך חלונות החלטה מיקרו-שנית. כי ה-FPGA אינו מסתמכ על CPU מארח לקבלת החלטות, הוא מציג שקיפות נוספת לא ניתן לעטוף על ידי שימוש ב- 100 שניות של חברת BRAFK, במיוחד עבור מערכות ההפעלה IFGT.

חיישנים גמישים

עבור ארגונים הדורשים ניתוח מלא של לכידת חבילה ורדוף, FPGAs לפעול כמו ברזים אינטליגנטיים. הם משכפלים, טימפט, ותג התנועה המבוססת על מדיניות, שליחת רק זרמי חשדנות או ערכי גבוה כדי לתקן את אחסון וכלים אנליטיים.זה מפחית באופן דרסטי את דרישות העלות והקיבולת של מכשירי אחסון עבור קידוד רק ®DNS, תוך הבטחת כי אין ראיות קריטיות מבוססת חומרה יכול גם לבצע פרוטוקול בזמן אמת-דו-DEXDEXD, כמו סימולציה, כגון פילטרים, כגון פילטרים, כגון פילטרים.

צוק ו-Tactical Deployments

FPGAs הם יותר ויותר פרוסים בגורמים בצורת כוח נמוך באתרים מרוחקים, מרכזי פיקוד ניידים, ו-IoT Gateways. בתרחישים אלה, השילוב של אנרגיה נמוכה והגדרה מחדש מאפשר את אותה פלטפורמה חומרה כדי לבצע אבטחה שער, פיקוח פרוטוקול תעשייתי (Modbus, DNP3), ואפילו ניתוח תדר רדיו.האפשר לעדכן לוגיקה על קישור לווייני או עיכוב חשוב במיוחד במסגרות אופטיות ל-AFPS.

Hyperscale Data Centerאינטגרציה

ספקי ענן גדולים משלבים מאיצים FPGA ישירות לתוך צריפים השרת שלהם. במודל זה, ה-FPGA אינו יישום נפרד אלא משאב שניתן להקצות באופן דינמי למשימות אבטחה.שימוש מסגרות כמו OpenStack Cyborg או Kubernetes התקנים זהים, המפעילים יכולים מיידית את פונקציות IDS מבוססות FPGA על הביקוש הזה מאפשר קשקשים של זיהוי פתוח או בלוקים של אבטחה מופעלים על פני קוסמטיקה מרכזית.

FPGA-מבוסס על IDS

ההתכנסות של כמה מגמות טכנולוגיות עוד תעלה את התפקיד של FPGAs בהגנה ברשת.האימוץ של הקישור Compute Express Link (CXL) יאפשר FPGAs לפעול במרחב זיכרון משותף עם CPUs ו מאיצים, צמצום צווארי בקבוק נתונים ומאפשר שיתוף פעולה מבוזר. FPGA- לוגיקה עשוי בקרוב להיות ארוז כמו כריות על שבבים הבאים, ולא להוסיף תכונות חומרה.

הצפנה תרמית וחשיבה רב-מפלגתית בטוחה מתעוררים כטכניקות מבטיחות לבדיקת תנועה מוצפנת ללא פענוח.מחקר מוקדם מדגים כי המקבילות מסיבית של FPGAs יכול להפוך את האלגוריתמים הכבדים האלה מעשי עבור מפתח בעולם האמיתי וגודלי נתונים. במקביל, קהילת הקוד הפתוח - באמצעות פרויקטים כמו FLT:0P4FLT:1 ו- FPGA מבוסס FPGA יכול להיות מיושם ישירות על ידי עיבוד.

בעוד ששחקנים איומים ממנפים בינה מלאכותית כדי ליצור קוד זדוני פולימורפי שמורד על זבוב, השקיפות הקבועה ודטרמיניזם באמצעות לוח גלאי מבוסס FPGA יהפכו לאבן הפינה של שמירה על יעילות האבטחה.ארגונים שמתחילים לפתח יכולות FPGA פנימיות ולשתף פעולה עם שותפים מערכתיים היום יהיו ממוקמים הטוב ביותר כדי לפרוס הגנה מתאימה, ממונעת חומרה, אשר מתפתחת בקצב של הקידוד.

התפקיד של סטנדרטים פתוחים

יוזמות תעשייתיות כמו Open FPGA Stack (OFS) ומסגרת ל- Reconfigurable Networking (FRN) הן ממשקים סטנדרטיים עבור פונקציות רשת מבוססות FPGA.זה יזרז אימוץ על ידי צמצום מנעול הספק ומאפשר עיצובים צוותי אבטחה ניידים IDS.

מסקנה

תצורת שער שדה-Programmable Gate Arrays הם מחדש את מה אפשרי בזיהוי חדירה ברשת על ידי נישואי מהירות חומרה ייעודית עם התוכנה של תוכנה.הם מאפשרים לאדריכלים אבטחה ליישם צינורות בדיקה עמוק, פרוטוקול סורקים אנומליות, וספקי למידת מכונה הפועלים ללא פשרות בקצבי אבטחה רב-גביט.