针对工业控制系统中基于重构的异常检测器的约束隐蔽攻击
密码学与安全
2020-10-13 v3 机器学习
摘要
近来,基于重构的异常检测被提出作为一种在动态工业控制网络中检测攻击的有效技术。与观测网络流量的经典网络异常检测器不同,基于重构的检测器运行于测得的传感器数据上,利用先验学习的物理过程模型。本工作中,我们研究通过操纵传感器数据以隐蔽攻击、规避已有基于重构的异常检测器的不同方法。我们发现重放攻击(通常被认为非常强大)在攻击者被约束为操纵系统中少于 95% 的所有特征时表现不佳(即增加告警数量),因为特征间的隐藏相关性未被很好复现。为此,我们提出两种操纵部分传感器读数的新型攻击,利用系统的已学物理约束。我们的攻击具有两种不同的攻击者模型:白盒攻击者,使用带检测预言机的优化方法;黑盒攻击者,使用自动编码器将异常数据转换为正常数据。我们在来自配水领域的两个不同数据集上评估实现,表明在 WADI 数据集中操纵 82 个传感器中的 4 个可使检测器的召回率从 0.68 降至 0.12。此外,我们表明黑盒攻击可迁移至不同检测器:它们对基于自动编码器、LSTM 和 CNN 的检测器均有效。最后,我们在真实工业测试台上实现并演示了攻击,以证明其在实时中的可行性。
引用
@article{arxiv.1907.07487,
title = {Constrained Concealment Attacks against Reconstruction-based Anomaly Detectors in Industrial Control Systems},
author = {Alessandro Erba and Riccardo Taormina and Stefano Galelli and Marcello Pogliani and Michele Carminati and Stefano Zanero and Nils Ole Tippenhauer},
journal= {arXiv preprint arXiv:1907.07487},
year = {2020}
}
备注
Proceedings of the Annual Computer Security Applications Conference (ACSAC) 2020