中文

IPAL:打破依赖协议与特定领域的工业入侵检测系统孤岛

密码学与安全 2022-07-12 v2 网络与互联网体系结构

摘要

工业网络日益互联使其面临不断增长的网络攻击风险。为尽早发现此类攻击并防止损害,工业入侵检测在原本可预测的通信或过程行为中搜寻异常。然而,当前工作多聚焦于特定领域与协议,导致研究格局被割裂为孤立的孤岛。因此,现有方法无法应用于其他同样可从强大检测中受益的行业。为更好理解该问题,我们调研了53个检测系统,发现其狭隘关注并无根本原因。尽管它们在实践中常与特定工业协议耦合,许多方法在理论上可推广至新工业场景。为释放此潜力,我们提出 IPAL——我们的工业协议抽象层,以将入侵检测与特定领域工业协议解耦。在相关工作的可复现性研究中证明 IPAL 的正确性后,我们通过研究现有方法对新数据集的泛化能力展示其独特优势,并得出结论:它们确实不受限于特定领域或协议,能够在各自受限的孤岛之外发挥作用。

关键词

引用

@article{arxiv.2111.03438,
  title  = {IPAL: Breaking up Silos of Protocol-dependent and Domain-specific Industrial Intrusion Detection Systems},
  author = {Konrad Wolsing and Eric Wagner and Antoine Saillard and Martin Henze},
  journal= {arXiv preprint arXiv:2111.03438},
  year   = {2022}
}