中文

SAFECHAIN:基于攻击链保护触发-动作编程的安全系统(扩展技术报告)

密码学与安全 2019-03-12 v1

摘要

物联网(IoT)的普及正在重塑我们的生活方式。随着 IoT 传感器与设备通过互联网相互通信,人们可以定制自动化规则以满足自身需求。然而,除非经过仔细定义,否则随着设备数量与规则复杂度的增加,此类规则很容易成为安全失效点。由于设备间复杂的连锁反应,设备所有者可能最终在无意中向未授权实体提供访问权限或泄露隐私信息。已有关于触发-动作编程的研究要么关注冲突解决或可用性问题,要么无法准确高效地检测此类攻击链。本文探讨了当用户可自由使用触发-动作编程定制自动化规则时的安全漏洞。我们定义了两类广泛的攻击——权限提升与隐私泄露——并提出了一种实用的基于模型检测的系统 SAFECHAIN,用于检测利用规则组合隐藏的攻击链。基于现有模型检测技术,SAFECHAIN 通过将 IoT 生态系统建模为有限状态机来识别攻击链。为提升实用性,SAFECHAIN 通过依据当前状态频繁重新检查自动化规则,避免了对环境进行精确建模的需要,并采用规则感知优化进一步降低开销。我们的对比分析表明,SAFECHAIN 能够高效且准确地识别攻击链,且我们的 SAFECHAIN 原型实现可在不到一秒内验证 100 条规则且无假阳性。

关键词

引用

@article{arxiv.1903.03760,
  title  = {SAFECHAIN: Securing Trigger-Action Programming from Attack Chains (Extended Technical Report)},
  author = {Kai-Hsiang Hsu and Yu-Hsi Chiang and Hsu-Chun Hsiao},
  journal= {arXiv preprint arXiv:1903.03760},
  year   = {2019}
}

备注

This is the extended technical report of the 16-page version on IEEE TIFS. Manuscript received April 27, 2018; accepted February 9, 2019