基于 SVM 与随机森林的工业数据异常入侵检测
密码学与安全
2019-07-25 v1
摘要
针对工业企业的攻击在数量和影响上都在增加。自 20 世纪 70 年代引入工业控制系统以来,工业网络一直是恶意行为者的目标。最近,针对工业和关键基础设施攻击的政治与战争层面变得更为相关。与经典的家庭和办公 IT 系统相比,工业 IT(即所谓的 OT 系统)对物理世界产生影响。此外,工业设备运行时间长,有时长达数十年。更新和修补繁琐且通常无法进行。工业面临的威胁以及工业环境的遗留需求,催生了对可集成到现有系统中的高效入侵检测的需求。在这项工作中,利用基于机器学习和时间序列的异常检测算法分析了包含工业操作的网络数据,以发现引入数据中的攻击。使用了两个不同的数据集,一个是基于 Modbus 的天然气管道控制流量,另一个是基于 OPC UA 的批处理流量。为了检测攻击,使用了两种基于机器学习的算法,即 SVM 和随机森林。两者均表现良好,其中随机森林略优于 SVM。此外,本工作还涉及了特征提取与选择以及缺失数据处理。
引用
@article{arxiv.1907.10374,
title = {Anomaly-based Intrusion Detection in Industrial Data with SVM and Random Forests},
author = {Simon D. Duque Anton and Sapna Sinha and Hans Dieter Schotten},
journal= {arXiv preprint arXiv:1907.10374},
year = {2019}
}
备注
This is a work accepted but not yet published at the 2019 27th International Conference on Software, Telecommunications and Computer Networks (SoftCOM)