中文

核查即信任:信息物理系统中的事件感知程序异常检测

密码学与安全 2019-03-26 v2

摘要

保护信息物理系统(CPS)免受恶意攻击至关重要,因为此类攻击可能对物理系统造成不可修复的损害。近期研究揭示,运行于CPS设备上的控制程序既遭受面向控制的攻击(如代码注入或代码复用攻击),也遭受面向数据的攻击(如非控制数据攻击)。遗憾的是,由于缺乏运行时执行语义核查,现有检测机制不足以检测运行时面向数据的利用。本工作中,我们提出Orpheus,一种通过强化信息物理执行语义来防御面向数据攻击的新安全方法。我们首先给出一种推断控制程序信息物理执行语义(即物理上下文与程序控制流之间的因果依赖)的通用方法,包括事件识别与依赖分析。作为Orpheus的实例,我们随后提出一种新的程序行为模型,即事件感知有限状态自动机(eFSA)。eFSA利用CPS控制程序的事件驱动特性,并将事件核查纳入异常检测。若特定物理事件缺失且伴随相应的事件依赖状态转移,则检测为面向数据的利用。我们通过面向数据攻击下的案例研究评估原型性能。结果表明eFSA能成功检测不同运行时攻击。我们在树莓派上的原型开销很低,每次状态转移完整性核查耗时0.0001s,信息物理上下文一致性核查耗时0.063s~0.211s。

关键词

引用

@article{arxiv.1805.00074,
  title  = {Checking is Believing: Event-Aware Program Anomaly Detection in Cyber-Physical Systems},
  author = {Long Cheng and Ke Tian and Danfeng Yao and Lui Sha and Raheem A. Beyah},
  journal= {arXiv preprint arXiv:1805.00074},
  year   = {2019}
}