基于MAC地址关联的高效被动ICS设备发现与识别
密码学与安全
2019-08-14 v2
摘要
由于攻击数量不断增长,工业控制系统(ICS)的评估日益重要。评估的一个组成部分是创建所有连接设备的详细清单,以便进行漏洞评估。为此,网络扫描至关重要。主动扫描通过生成不规则流量来获取连接及活跃设备的概览,是一种方法。由于此类额外流量可能导致设备意外行为,在关键基础设施网络中应避免主动扫描方法。在此类情形下,被动网络监控提供了一种替代方案,常结合复杂的深度包检测技术使用。关于工业网络的轻量级被动扫描方法的文献极少。本文中,我们提出一种轻量级被动网络监控技术,使用基于媒体访问控制(MAC)地址的高效工业设备识别。基于不完整的已知MAC地址到设备关联集合,所提方法可推测正确的设备与供应商信息。为证明方法可行性,我们还实现并评估了其效率。通过数据库中具有相似设备,展示了预测特定设备/供应商组合的可行性。在我们的ICS测试床中,达到了100%的主机发现率与超过66%的识别率,优于现有工具的结果。
引用
@article{arxiv.1904.04271,
title = {Efficient Passive ICS Device Discovery and Identification by MAC Address Correlation},
author = {Matthias Niedermaier and Thomas Hanka and Sven Plaga and Alexander von Bodisco and Dominik Merli},
journal= {arXiv preprint arXiv:1904.04271},
year = {2019}
}
备注
http://dx.doi.org/10.14236/ewic/ICS2018.3