Neden FPGAs Network Security In Attack Tespiti'nin Geleceğidir

Güvenlik alanı, sürekli bir yarışta kilitlenir. Saldırıcılar giderek sofistike, çok değerli kampanyalar ve geleneksel saldırı tespit sistemleri (IDS) genellikle, gelişmiş tehditlere karşı uygun olarak tasarlanmış olan donanımın performansını sağlayarak kritik paket inceleme ve bir anomali analizinin yeniden yapılandırılabilir kapı dizileri (FPGA) ile ilgili olarak ortaya çıkabilirler.

Mimari Edge: FPGAs Outperform CPUs

Yazılım tabanlı IDS çözümleri, imza tabanlı veya heuristic, işletim sistemini, log daemons ve yönetim arayüzlerini hizmete sokmak için paylaşılan hesaplama kaynakları yürütmek.Bu içerikleme, değişken geçlik ve kapakları çoklu-gigabit bağlantıları için uygular. 10 Gbps'de, tek bir akış yalnızca derin paket denetimine adanmış bir CPU çekirdeğidir. FPGAs bu denklemi doğrudan paralel donanım boru hatlarına göre değiştirir.

Bir FPGA, sabitlenebilir ASIC'lerin aksine, bu elementler yeni algoritmaları uygulamak için yeniden işlenebilir. eleştirel olarak, bir CPU'nun geri yükleme döngüsü olmadan veri akışları üzerinde çalışır.Bu uzaysal hesaplama paradigması, onlarca denetim işlevine izin verir -protocol ⁇ s, normal ifade motorlar, istatistiksel profiller - aynı cihazda çalıştırılabilir donanıma sahiptir, her bir USB bellekte işlem süresiz olarak çalışır.

Deterministic Latency ve Jitter Elimination

Çiğ throughput'un ötesinde, FPGA'lar, trafik yüklerinin işlenmesine karşı çıkan jitterileri ortadan kaldırır. CPU, önbellek kaçırır ve zamanlama ön boşluklar denetim latencies to change wildly. An FPGA boru hatları süreçleri paketleri sabit bir sayıda saat döngüsünde paketler, trafik yüküne bakılmaksızın. Bu determinism yüksek frekanslı ticaret ağ geçidi veya gerçek zamanlı endüstriyel kontrol ağları gibi geçemeyen uygulamalar için gereklidir.

FPGAs In Attack Tespiti Nasıl Güçleniyor

Modern ağ saldırı algılaması basit paket üst düzeye kadar gerektirir. FPGAs, sağlam bir IDS'nin merkezinde yalan söyleyen birkaç hesaplamalı yoğun görevde başarılıdır.

Line-Rate Deep Packet Muayenesi (DPI)

Proje bazlı algılama, bilinen saldırganlar için ödeme yüklerini taramaya bağlıdır. CPU tabanlı motorlar kural setleri on binlerce kişiye kadar büyür, çünkü her biri aynı anda dinamik yeniden yapılandırma ve karakter sınıfı sıkıştırma gibi teknikleri kullanarak, tek bir orta sınıf FPGA, son derece otomatik ödeme süresiz ödeme süresine karşı düzenli olarak devam edebilir.[DFA) veya otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatikleştirilebilir.

Protokol Anomaly Tespit

Saldırıcılar genellikle protokol özelliklerini, tasarım tabanlı araçlardan tahliye etmek için altüst olarak ihlal ederler. Örneğin, bir FPGA tabanlı bir IP üzerinden yapılan uygulama katmanına kadar, HPACK başlığıyla yapılan bir donanım-bakım masasını doğrulayabilirler, çünkü ⁇ alan sınırları, devlet geçişleri ve kodlama olmadan kodlama kuralları onaylayabilir. Örneğin, bir HTTP/2 framework decoder uygulama işlemine izin vermek için her paket için HPACK başlığı baskılı devlet makinesi oluşturabilir.

İstatistik ve Entropy-Based İzleme

Volumetrik saldırılar, komut-ve kontrol, DSP blokları kullanarak entropi ve veriler genellikle trafik entropisinde değişiklikler olarak ortaya çıkar, paket büyüklüğü dağıtımları veya makine öğrenimi modellerini sürekli olarak algılayabilir. FPGA'da özellik entropi, standart sapmalar ve Shannon entropisi, DSP blokları kullanarak canlı trafik akışları.Bu hesaplamalı özellikler daha sonra normal bir trafik kazasından veya bir makine öğrenme modelinin sürekli olarak algılanabilir.

Packet Reassembly and Flow Track at Line Rate

Birçok evasion tekniği, birçok TCP segmentleri veya IP paketlerinin parçalanmasına güvenmektedir. Yazılım tabanlı reassembly, CPU'nun büyük hash masalarını koruması ve yeniden teslimat işlemlerinin yürütülmesi gerektiği gibi, bu işlemden itibaren, çoklu paketler yapan donanım tabanlı TCP akış reassembly motorlarının uygulanmasıyla ilgili olarak, bu motorların yedeklenen SQL müdahalesini sağlayan cihazlarla tekrarlama girişimlerine olanak sağlar.

FPGAs'ta Makine Öğrenmesini Bütünleştirmek

Makine öğrenimi (ML) sıfır günlük tehditleri ve düşük imzalı saldırıları tanımlamak için vazgeçilmez hale geldi. FPGAs, veri merkezinde GPU'ların gecikme ve gücü maliyeti olmadan zorlayıcı bir platform sunuyor. Modern gelişim, AMD Vitis AI ve Intel OpenVINO gibi akışları onsorFlow veya PyTorch'ta tren modellerine izin veriyor ve ardından FPGA kumaşı için donanım açıklamalarını derledi.

İkili sinir ağları, karar ağacı birbirine benzeyen ve kompakt LSTM ağları FPGA uygulamaları için iyi bir şekilde uygun. Bu modeller, yeni etiketli veriler üzerinde bir model yeniden şekillendirdikten sonra, donanım mantığının kısmen canlı trafik incelemelerinde kötüleşmiş durumda.The model architecture - not just itsweights -can be updated on FPGA as new attack behavior occur.

Pratik Uygulama: İki-Stage Boru Hattı

Tipik bir FPGA tabanlı ML IDS tasarımı iki aşamalı bir boru hattı kullanır. İlk aşama DSP blokları ve BRAM tabanlı sayacı kullanarak tam bir kanalda sabitlenen bir ikili ağ, orta sınıf FPGA'da ikinci kez 100 milyondan fazla sınıflandırma yoluyla elde edebilir. ikinci aşama, bu özellikleri 100 $ 'dan fazla yükleme işlemi olmadan başka bir hata işlemine ek olarak genişletir.

Tasarım ve İş Akışı

Bir FPGA-accelerated IDS, güvenlik operasyonları ile donanım geliştirmeyi birleştiren bir yaşam döngüsü takip ediyor. Bu iş akışını anlamak, saf yazılım tabanlı araçlardan geçiş yapmak için temeldir.

1. Modelleme ve Algoritma Tasarımları

Belirli algılama gerekliliklerini tanımlamakla başlayın: Örneğin, bağlantı standartlarını karşılamak için denetim altına almak ve kodlama işlemini yürütmek için tehdit imzaları uygulamak.Bu aşamada algoritmalar, hangi algılama işlevlerinin FPGA'ya nasıl geçeceğini ve hangi esnekliğin sabit bir şekilde sabitlendiğini tespit etmek için yazılımda kalacaktır.

2. Donanım Açıklama ve Yüksek-Level Synthesis

Geleneksel olarak, FPGA'lar, VHDL veya Verilog gibi donanım açıklama dilleri kullanılarak programlanmıştır. Bugün, yüksek seviyeli sentez (HLS) araçları C, C++ veya hatta OpenCL kodlarını doğrudan FPGA bitleri için derlemek için programlanmışlardır.Bu önemli ölçüde daha düşük maliyetli bir şekilde RTL arka planlarında güvenlik mühendisleri için bariyer olabilir, örneğin HLS'yi C++ spesifikasyonundan kullanarak, HLS'yi kullanarak, FPGA bitmemiş ve boru hattı derinliğine yönlendirebilir.For maximum performans için, kritik bloklar hala el-koducuyu hızlandırabilir, ancak devlet kontrol ve kontrol mantığını hızlandırabilir.

3. Ağ Altyapısı ile entegrasyon

FPGA kurulu – bir ağ sensörü olarak hareket eden bir sunucuda kurulan bir PCIe hızlandırıcı kartı:0)Xilinx Alveo) veya Intel FPGA PAC – bir ağ sensörü olarak hareket eden bir sunucuda kuruldu. Bu mimari, CPU'nun sadece ağ dokunuşunu veya bir ayna portu doğrudan bir geçişle bağlantı kurmasını sağlar. Donanım mantık işlemleri için, uyarıları üretir ve uyarıları ile gerçekleştirir.

4. Runtime Rekonurasyon ve Updates

FPGA'nın güçlü özelliklerinden biri dinamik kısmi yeniden yapılandırılır. Güvenlik ekipleri, mevcut modüllerin tamamını kapatmaksızın FPGA kumaşının bir bölgeye model uyumlu ve yüklenebilir.Yeni bir Ortak Vulner ve Exposures (CVE) yeni bir imza seti gerektirdiğinde, yeni bir regex motorun statik yeniden yapılandırılabilir ve yüklenebilir bölge haline getirilmesi ve statik yeniden yapılandırılabilir sistemlere entegre edilebilir.

5. Sürekli Test ve Tuning

Posta-çalım, sistem, gerçek trafikten ve bilinen saldırı araçlarının yakalanmasına karşı doğrulanmalıdır. Donanım-in-loop test ortamları üretim koşullarını tekrarlar ve FPGA'nın içindeki performans sayacıları yanlış pozitif oran, geçncy ve kaynak kullanımı gibi ölçümler. Komotiv veya UVM tabanlı testler dağıtım yapmadan önce kayıt işlemine onay verebilir ve yeniden uygulama işlemine geri dönülemez.

FPGAs Versus Diğer Hızlandırma Platformları

Karar vericiler genellikle GPU'lara ve ASIC'lere saldırma tespiti için ağırlık verir.Her birinin ayrı bir profili vardır:

  • [FONT:0)GPUs[Döneticileri için büyük paralellik sunar ve çok daha yüksek çözünürlükte sabitlenirler. ancak, trafik çerçeveleri için en uygun şekilde depolanabilir (belkiler için geçici olmayan) bu, yüksek hızlı bağlantılar için uygun olmayan bir şekilde işlem için uygun değildir. Güç tüketimi ve ölçeklerde maliyet de daha yüksektir.
  • [FONT:0]ASICs[DÜDÜDÜDÜDÜDÜDÜDÜSTRİYE) FPGA'lar, aktif bir ASIC ile kıyasla daha az enerji verimliliği sağlar, ancak bu güvenlik uygulamaları için sürekli olarak gelişen bir saldırı vektörüne adapte edilemez. FPGAs, ASIC-benzersiz hızlar sağlar.
  • [FONT:0)SmartNICs[Döneticileri ve sabit işlevsiz yükleri ortaya çıkıyor.Temel akış sınıflandırmasını iyi hallediyorlar, ancak özel algılama hatları ve karmaşık algılama mantığını uygularlar. FPGA tabanlı SmartNIC her iki dünyanın en iyisini birleştirir, ağ arayüzünde programlanabilir ivme sunar.

Kurumsal ve hizmet veren ortamlarda, çeviklik ve per-packet analizi kritiktir, FPGAs stratejik bir tatlı nokta işgal ediyor. Daha fazla tabakalı savunma parçası olarak dağıtılıyor, ağ kenarındaki gerçek zamanlı donanım filtreleme ile daha yüksek düzeyde analitik.

Total Cost of Ownership Karşılaştırma

Hızlandırma platformlarını değerlendirdiğinde, toplam mülkiyet maliyeti (TCO) güç, soğutma, raf alanı ve operasyonel bir yüke eşdeğer bir işlem gücü sağlamalı.Tek bir FPGA hızlandırıcısı, yalnızca CPU tabanlı sunucular Suricata'yı çalıştırabilir. Örneğin, Alveo U250 tahtaları, tam olarak şarj edilen 10 CPU çekirdeği için eşit işlem gücü 10 CPU çekirdeğine kadar azaltabilir.

Overcoming Development Hurdles

Avantajlarına rağmen, FPGAs bir anahtarlama çözümü değildir. Organizasyonlar potansiyellerini anlamak için birkaç zorlukla ilgilenmelidirler.

Beceriler ve Yetenek Gap

FPGA geliştirme, dijital mantık tasarımı, ağ ve güvenlik domain uzmanlığının bir karışımını talep ediyor. Deneyimli FPGA mühendisleri, Python tabanlı veri bilimi veya geleneksel yazılım geliştirme için en değerli yazılım geliştirmeleri için olduğundan daha küçük. Yüksek seviyeli sentez araçları ve önceden inşa edilmiş IP temelleri ortak işlevleri için (örneğin, TCPload, hash masaları, şifreleme) bu boşluğu köprüyü hızlandırmaya yardımcı oluyor, ancak RTL yeterlilikleri olan bir ekip özel hızlandırma için değerli bir ekip.

Pazara Maliyet ve Zaman

Bir üretim seviyesi FPGA hızlandırıcısı, kabul edilebilir geç saatlerde aynı şeyi eşleştirmek için gereken bir sunucu çiftliğinin maliyeti - inter-data merkezi bağlantıları veya ISSK'lar gibi - yatırımın ilk yılında indirme ve enerji tüketimi ile elde edilmesi gereken bir sunucu çiftliğine karşı tahmin edilebilir. Open-source araçlama ve topluluk IP repositories gibi - Project-starts dosyası gibi-tr dosyaların işlenmesi veya geri dönüşü.

Yaşam ve Yaşam döngüsü

Bununla birlikte, FPGA bitleri bir disipline edilmiş DevSecOps boru hattı gerektirir. Donanım tasarımları, regresyon testleri ve fazlanmış rollout stratejileri kurulmalıdır.Bu boru hatları aynı hataların yüksek olması sağlar; tüm denetim boru hattının şarj edilebilir hale getirilmesine neden olabilir. Robust fallar konfigürasyonları ve ön saflaştırılmış altın görüntüler gibi, kritik.

Gerçek-Dünya İşbirlikleri

Birkaç kuruluş FPGA'ları ağ güvenlik mimarilerine dahil etmeye başladı ve ortak dağıtım modelleri ortaya çıkıyor.

Önlem Önleme Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit

Bu modelde, FPGA doğrudan güvenilmeyen ve güvenilir ağ segmentleri arasında veri yolunda oturuyor. Gerçek zamanlı saldırı önlemeyi kötü niyetli paketler veya mikrosaniye kararlarında yeniden tanımlamak için yapar. çünkü FPGA, 100G IPS'yi ileriye dönük kararlar için barındırmaz ve kontrol düzlemi aşırı yüklemeye olanak tanır.Intel)Intel)Intel ve BittWare, web sitesi için referans tasarımları sunar.

Esnek Sensör Kumaş Kumaş Kumaş

Tam paket yakalama ve retrospektif analiz gerektiren kuruluşlar için, FPGA'lar akıllı musluklar olarak hareket ederler.Onlar çoğaltma, zamanlayıcı ve etiketleme trafiği politikaya dayalı olarak, sadece şüpheli veya yüksek değerli akışları geri göndermek, ek depolama ve analitik araçlar için besleme. Örneğin, bir FPGA tabanlı bir dokunuş DNS sorguları ve tutmazsa ve saklamalı paketler, sadece HTTP trafiği ve metadataksiyonu da kullanabilir.

Edge ve Taktikleri

FPGA'lar giderek daha sağlam bir şekilde, düşük güç form faktörlerinde, uzaktan sitelerde, mobil komut merkezleri ve IoT ağ geçidinde kullanılmaktadır. Bu senaryolarda, düşük enerji çizimlerinin ve yeniden yapılandırılabilirlik kombinasyonu, aynı donanım platformun ağ geçidi güvenliği, endüstriyel protokol (Modbus, DNP3) ve hatta radyo frekansı sinyal analizi ile birlikte kullanılabilmesini sağlar.

Hiperscale Data Center Entegrasyon

Büyük bulut sağlayıcıları, FPGA hızlandırıcıları doğrudan sunucu raflarına entegre ediyor. Bu modelde, FPGA, güvenlik görevlerine dinamik olarak tahsis edilen bir kaynaktır. OpenStack Cyborg veya Kubernetes cihazları gibi çerçeveler kullanarak, operatörler, tüm güvenlik sensörlerinin aynı mantık algılama kapasitesinin ölçeklendirilmesine olanak sağlar.

Future Trajectories for FPGA-Based IDS

Birkaç teknolojik trendin yakınlığı, ağ savunmasındaki FPGA'ların rolünü daha da yükseltecektir. Compute Express Link (CXL) bir sonraki nesil sunucu işlemcileri üzerinde çipli bir ekleşim alanında çalışabilmek için FPGA'lar ve hızlandırılmış bir işbirliği sağlar.

Homomorphic şifreleme ve çok partili hesaplama, şifreli trafiği şifresiz denetim için umut verici teknikler olarak ortaya çıkıyor. Erken araştırma, FPGA'nın büyük paralelliklerinin gerçek dünya anahtar ve veri boyutları için pratik hale gelebileceğini gösteriyor. paralel olarak, açık kaynaklı ağ topluluğu - örneğin.QUD:0).P4 ve FPGA tabanlı NetFPGA platformu – bu hesaplanabilir bina blokları oluşturmak için doğrudan uygulanabilir, modülatif paket işleme için doğrulanabilir, modlanabilir bina blokları oluşturmak için.

Tehdit aktörleri, uçan sistemlerle işbirliği yapan polimorphic malware üretmek için yapay zekaya sahip olduğu gibi, FPGA tabanlı dedektörlerin hızına dayanan sabit gecikme ve savunmalar, güvenlik etkinliğini sürdürmenin temel taşı haline gelecektir. Organizasyonlar bugün ekosistem ortakları ile işbirliği yapan kuruluşlar, rakipsiz, donanım tabanlı savunmaları dağıtmaya en iyi konumlandırılmıştır.

Açık Standartların Rolü

Açık FPGA Stack (OFS) ve Reformurable Networking (FRN) için yapılandırılabilir arayüzler, yazılım tabanlı IDS cihazları için mevcut pazara benzer şekilde, ortak işleme için giriş ve taşınabilir IDS tasarımlarını azaltarak hızlanacaktır. Güvenlik ekipleri önümüzdeki birkaç yıl içinde birden fazla satıcıdan mevcut olan donanıma geçişlerini bekleyebilir.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Alan-Programlanabilir kapı Dizileri, çok kanallık hatlarında uzlaşma olmadan çalışan bir ağ tespitinde neyin mümkün olduğunu yeniden tanımlamaktır.Programlanabilir kapı dizileri, güvenlik mimarları, derin paket denetim hatları, protokol aomaly tarayıcıları ve makine öğrenme sınıflandırıcıları, beceri ve geliştirmedeki ilk yatırımın performans için bir niş çözümden geçişe devam etmesi için güvenlik önlemlerinin ne kadar önemli olduğunu değerlendirebilir.