SCAPHY:通过关联 SCADA 与物理行为检测现代 ICS 攻击
密码学与安全
2022-11-29 v1
摘要
现代工业控制系统(ICS)攻击利用对 ICS 过程的了解将其活动混入良性监控与数据采集(SCADA)操作中以规避现有工具,从而造成物理世界损害。我们提出 SCAPHY,通过在 SCADA 中利用 SCADA 独有的执行阶段来识别不同阶段中控制物理世界的有限合法行为集合,从而区分攻击者活动,以此检测 SCADA 中的 ICS 攻击。例如,SCADA 在初始化阶段建立 ICS 设备对象属典型行为,但在过程控制阶段则属异常。为提取 SCADA 执行阶段的独有行为,SCAPHY 首先利用开放 ICS 规范生成一种新颖的物理过程依赖与影响图(PDIG)以识别破坏性物理状态。SCAPHY 随后使用 PDIG 指导物理过程感知的动态分析,借此诱导 SCADA 过程控制执行的代码路径以揭示合法过程控制阶段独有的 API 调用行为。基于已建立的该行为,SCAPHY 选择性监控违反合法过程控制行为的攻击者物理世界定向活动。我们在美国某国家实验室 ICS 测试床环境中评估了 SCAPHY。在跨越 4 个 ICS 行业的多样 ICS 部署场景与攻击下,SCAPHY 取得了 95% 准确率与 3.5% 误报率(FP),而现有工作为 47.5% 准确率与 25% 误报率。我们分析了 SCAPHY 在面对知晓本方法的攻击者的未来攻击时的鲁棒性。
引用
@article{arxiv.2211.14642,
title = {SCAPHY: Detecting Modern ICS Attacks by Correlating Behaviors in SCADA and PHYsical},
author = {Moses Ike and Kandy Phan and Keaton Sadoski and Romuald Valme and Wenke Lee},
journal= {arXiv preprint arXiv:2211.14642},
year = {2022}
}
备注
IEEE Security and Privacy 2023