Articulo de referencia

FLAIM

FLAIM (Framework for Log Anonymization and Information Management) es una herramienta modular diseñada para permitir el intercambio de registros de computadoras y redes mediante...

FLAIM (Framework for Log Anonymization and Information Management) es una herramienta modular diseñada para permitir el intercambio de registros de computadoras y redes mediante la aplicación de políticas complejas de saneamiento de datos. [ 1 ]

FLAIM está dirigido a tres comunidades de usuarios diferentes. En primer lugar, FLAIM puede ser utilizado por el ingeniero de seguridad que investiga un incidente extenso que afecta a múltiples organizaciones. Debido a la sensibilidad inherente a los registros relevantes para la seguridad, muchas organizaciones se muestran reacias a compartirlos. Sin embargo, esta reticencia inhibe el intercambio necesario para investigar intrusiones que comúnmente trascienden los límites organizacionales. En segundo lugar, cualquier persona que diseñe herramientas de análisis de registros o de informática forense necesita datos con los que pueda probar sus herramientas. [ 2 ] Cuanto más grande y diverso sea el conjunto de datos, más robustas podrán ser sus herramientas. Para muchos, esto significa que deben recopilar muchos registros de fuentes externas, no solo los que pueden generar internamente. Nuevamente, esto requiere compartir registros. En tercer lugar, los investigadores en muchas disciplinas de la informática (por ejemplo, mediciones de red , seguridad informática , etc.) necesitan conjuntos de datos grandes y diversos para estudiar. Disponer de herramientas de saneamiento de datos hace que las organizaciones estén más dispuestas a compartir sus propios registros con estos investigadores.

FLAIM está disponible bajo la licencia de código abierto de la Universidad de Illinois/NCSA, aprobada por la Open Source Initiative . Esta es una licencia de estilo BSD . [ 3 ] Se ejecuta en sistemas Unix y similares a Unix , incluidos Linux , FreeBSD , NetBSD , OpenBSD y Mac OS X.

Aunque FLAIM no es el único anonimizador de registros , es único por su flexibilidad para crear políticas XML complejas y su compatibilidad con múltiples tipos de registros. [ 1 ] Más específicamente, es la única herramienta de este tipo que cumple con los siguientes 4 objetivos. (1) FLAIM proporciona un conjunto diverso de primitivas de anonimización. (2) FLAIM admite múltiples tipos de registros, incluidos registros de contabilidad de procesos de Linux, alertas de netfilter , trazas de tcpdump y NetFlows de NFDUMP . [ 4 ] (3) Con un lenguaje de política de anonimización flexible, se pueden crear políticas complejas que establecen compensaciones entre la pérdida de información y la seguridad. (4) FLAIM es modular y fácilmente extensible a nuevos tipos de registros y datos. El motor de anonimización es independiente de la sintaxis del registro real.

Historia

El trabajo de anonimización de registros comenzó en 2004 en la NCSA . Al principio, se trataba de anonimizar registros internamente para compartirlos con el grupo SIFT. Pronto surgió la necesidad de una anonimización más potente y de anonimizar diferentes tipos de registros. [ 5 ] Se creó CANINE para anonimizar y convertir entre múltiples formatos de NetFlows . [ 6 ] [ 7 ] Esta era una herramienta basada en Java con interfaz gráfica de usuario (GUI). Posteriormente, se creó Scrub-PA para anonimizar registros de contabilidad de procesos. [ 8 ] Scrub-PA se basó en el código Java utilizado para CANINE. El desarrollo de ambas herramientas fue financiado por el centro de investigación NCASSR de la Oficina de Investigación Naval a través del proyecto SLAGEL. [ 9 ]

Pronto se comprendió que crear herramientas específicas para cada nuevo formato de registro no era la solución. Además, las herramientas anteriores tenían limitaciones, ya que no podían ejecutarse mediante scripts desde la línea de comandos. Se decidió que se necesitaba una nueva herramienta modular de UNIX basada en la línea de comandos . Dado que la velocidad también era importante, esta herramienta debía escribirse en C++ . Tras obtener una subvención de Cyber ​​Trust de la National Science Foundation , se formó el Grupo de Trabajo LAIM en la NCSA . [ 10 ] A partir de este proyecto, liderado por el investigador principal Adam Slagell, se desarrolló FLAIM para superar las limitaciones de CANINE y Scrub-PA. La primera versión pública de FLAIM, la 0.4, se publicó el 23 de julio de 2006. [ 11 ]

Características

  • Lenguaje de políticas XML flexible
  • Modular para admitir complementos sencillos para nuevos tipos de registro.
  • Compatibilidad con los principales sistemas operativos tipo UNIX.
  • Soporte integrado para varias primitivas de anonimización.
  • Complemento para NetFlows en formato NFDUMP
  • Plugin para los registros del firewall netfilter
  • Complemento para trazas pcap de tcpdump
  • Complemento para el registro de contabilidad de procesos de Linux

Referencias

  1. 1 2 Slagell, A., Lakkaraju, K., y Luo, K., "FLAIM: Un marco de anonimización multinivel para registros de computadoras y redes", 20.ª Conferencia USENIX sobre administración de sistemas de grandes instalaciones (LISA '06), Washington, DC, diciembre de 2006.
  2. Garfinkel, S. "Forensic Corpora: A Challenge for Forensic Research" (PDF) . Consultado el 4 de diciembre de 2007 .
  3. "Licencia FLAIM" . Archivado del original el 28 de junio de 2007. Consultado el 4 de diciembre de 2007 .
  4. "FLAIM (Marco para la anonimización de registros y la gestión de la información)" . Archivado del original el 27 de agosto de 2007. Consultado el 4 de diciembre de 2007 .
  5. Slagell, A., Li, Y., y Luo, K., "Compartir registros de red para análisis forense informático: una nueva herramienta para la anonimización de registros NetFlow", Taller de Investigación Forense de Redes Informáticas (CNFR), Atenas, Grecia, septiembre de 2005.
  6. Luo, K., Li, Y., Slagell, A., y Yurcik, W., "CANINE: una herramienta convertidora/anonimizadora de NetFlow para la interoperabilidad de formatos y el intercambio seguro", FLOCON — Taller de análisis de flujo de red, Pittsburgh, PA, septiembre de 2005.
  7. Li, Y., Slagell, A., Luo, K., y Yurcik, W., "CANINE: Una herramienta combinada de conversión y anonimización para el procesamiento de NetFlows para la seguridad", 10.ª Conferencia Internacional sobre Sistemas de Telecomunicaciones, Modelado y Análisis, Dallas, TX, noviembre de 2005.
  8. Luo, K., Li, Y., Ermopoulos, C., Yurcik, W., y Slagell, A., "Scrub-PA: una herramienta de anonimización multinivel y multidimensional para la contabilidad de procesos", ACM Computing Research Repository (CoRR), Informe técnico cs.CR/0601079, enero de 2006.
  9. "SLAGEL (System Log Anonymization for Greater Exchange of Logs)" . Consultado el 4 de diciembre de 2007 .
  10. "Grupo de trabajo sobre anonimización de registros y gestión de la información (LAIM)" . Archivado del original el 18 de agosto de 2007. Consultado el 4 de diciembre de 2007 .
  11. "Archivo de noticias de NCSA 2006" . Consultado el 4 de diciembre de 2007 .

Luo, K., Li, Y., Slagell, A., y Yurcik, W., « CANINE: Una herramienta de conversión/anonimización de NetFlow para la interoperabilidad de formatos y el intercambio seguro », FLOCON — Conferencia de Análisis de Flujo de Red, Pittsburgh, PA, septiembre de 2005. Archivado el 25 de junio de 2006 en Wayback Machine.

  • Página oficial de FLAIM
  • Página oficial del Grupo de Trabajo de LAIM
  • Documento USENIX LISA sobre FLAIM
  • Entrada de CRAWDAD en FLAIM en Dartmouth