基于IXP网络流量分析评估不安全的ICS协议使用
密码学与安全
2021-02-19 v2 网络与互联网体系结构
摘要
现代工业控制系统(ICS)允许通过互联网使用未设计为与外部网络协同工作的工业协议进行远程通信。为理解与此做法相关的安全问题,先前工作通常依赖研究人员或服务(如Shodan)的主动扫描。虽然此类扫描可识别公开开放端口,但无法识别不安全工业流量的合法使用。特别是,网络地址转换或防火墙中的基于源的过滤阻止了主动扫描的检测,但并不能确保不安全通信在传输过程中不被篡改。在本工作中,我们将仅使用Shodan的分析与基于sFlow采样的本地互联网交换点(IXP)大规模流量分析进行比较。该设置使我们能够识别实际通过互联网交换工业流量的ICS端点。此外,我们能够检测扫描活动以及系统交换的其他类型流量(即IT流量)。我们发现,Shodan仅列出了我们识别为交换工业流量的主机的不到2%,且Shodan识别的主机中仅7%实际交换工业流量。因此,Shodan无法用于理解互联网上不安全工业协议的实际使用及ICS通信中的当前安全实践。我们表明,75.6%的ICS主机仍依赖无完整性保护的未加密通信,使这些关键系统易受恶意攻击。
引用
@article{arxiv.2007.01114,
title = {Assessing the Use of Insecure ICS Protocols via IXP Network Traffic Analysis},
author = {Giovanni Barbieri and Mauro Conti and Nils Ole Tippenhauer and Federico Turrin},
journal= {arXiv preprint arXiv:2007.01114},
year = {2021}
}