基于区块链辅助与动态令牌的未公开工业物联网漏洞可信共享保护
密码学与安全
2022-05-11 v3
摘要
随着工业物联网(IIoT)设备的大规模部署,威胁 IIoT 安全的漏洞数量也急剧增长,其中包括大量缺乏缓解措施的未公开 IIoT 漏洞。协调漏洞披露(CVD)是最流行的漏洞共享方案之一,其中一些安全工作者(SW)可共同开发未公开漏洞补丁。然而,CVD 假设共享参与者(SW)均诚实,从而给不诚实 SW 泄露未公开 IIoT 漏洞提供了机会。为应对此类威胁,我们提出一种带动态令牌的未公开 IIoT 漏洞可信共享保护(UIV-TSP)方案。本文中,动态令牌是 SW 获取未公开漏洞信息的隐式访问凭证,其仅由系统持有并随 SW 访问而持续更新。同时,最新更新的令牌可作为溯源令牌秘密嵌入所获取的信息中。一旦未公开漏洞信息离开 SW 主机,由于溯源令牌中的目的 MAC 地址已改变,嵌入的自毁程序将自动触发以防止泄露。为快速甄别不诚实 SW,采用信任机制评估 SW 的信任值。此外,我们设计了一种区块链辅助的连续日志存储方法,以实现动态令牌的防篡改与未公开 IIoT 漏洞共享的透明性。仿真结果表明,我们所提方案能弹性抑制不诚实 SW 并有效保护物联网未公开漏洞。
引用
@article{arxiv.2103.08908,
title = {Blockchain-assisted Undisclosed IIoT Vulnerabilities Trusted Sharing Protection with Dynamic Token},
author = {Wenbo Zhang and Jing Zhang and Yifei Shi and Jingyu Feng},
journal= {arXiv preprint arXiv:2103.08908},
year = {2022}
}
备注
10 pages,12 figures