中文

实现SCADA场景并引入攻击以获取入侵检测方法训练数据

密码学与安全 2019-05-30 v1

摘要

几乎不存在可公开用于评估入侵检测算法的数据集。工业应用面临的最大威胁来自国家支持与犯罪团伙。这些攻击者常使用先前未知的漏洞利用,即所谓0-day漏洞利用。它们无法被基于签名的入侵检测发现。因此,基于统计或机器学习的异常检测尤为适用。然而,这些方法尤其需要大量带标签训练数据。本工作给出一个采用真实工业硬件的示范性工业用例。使用西门子S7可编程逻辑控制器通过OPC UA协议控制基于真实世界的控制应用:泵、注水与排水水箱。该场景用于生成特定应用的网络数据。此外,向该数据集中引入攻击。这通过三种方式实现:第一,监控并捕获正常过程,随后将常见攻击合成引入该数据集。第二,在可编程逻辑控制器程序上实现恶意行为并实时执行,同时捕获流量。第三,在可编程逻辑控制器上实现恶意行为,同时保持与正常运行相同的输出行为。攻击者可能利用应用但伪造有效传感器输出,从而不被检测为异常。采用传感器捕获水温、声音与水流,以创建可与网络数据关联并仍用于检测攻击的数据。所有数据均带标签并含真实情况,即所有攻击已知且无未知攻击发生。这使其非常适于异常检测算法训练。该数据已公开发布,以便安全研究人员评估入侵检测方案。

关键词

引用

@article{arxiv.1905.12443,
  title  = {Implementing SCADA Scenarios and Introducing Attacks to Obtain Training Data for Intrusion Detection Methods},
  author = {Simon Duque Antón and Michael Gundall and Daniel Fraunholz and Hans Dieter Schotten},
  journal= {arXiv preprint arXiv:1905.12443},
  year   = {2019}
}