Time-to-Lie:利用互联网控制消息协议识别工业控制系统蜜罐
密码学与安全
2024-10-24 v1 系统与控制
系统与控制
摘要
信息与操作技术网络的融合带来了前所未有的安全问题。为了解决这些问题,研究人员和从业者都将威胁情报方法整合到融合网络的安全运营中,其中最有价值的工具之一是模拟工业控制系统(ICS)的蜜罐。然而,此类蜜罐的开发和部署过程充满了陷阱,可能导致所收集的威胁情报存在未被发现的弱点。本文提出了一种利用目标设备的生存时间(TTL)值来隐蔽识别ICS蜜罐的侧信道方法。我们表明,许多ICS蜜罐可以通过最少的交互,仅使用基本的网络工具就能轻易识别。在一项对超过8000个呈现为ICS系统的设备的研究中,我们详细介绍了我们的方法与现有蜜罐检测方法的比较,并概述了我们的方法揭示了当前活跃ICS蜜罐群体的哪些信息。通过演示我们的方法,本研究旨在提高人们对TTL启发式方法可行性的认识,以及尽管其在文献中已有提及但仍普遍存在的配置错误问题。
引用
@article{arxiv.2410.17731,
title = {Time-to-Lie: Identifying Industrial Control System Honeypots Using the Internet Control Message Protocol},
author = {Jacob Williams and Matthew Edwards and Joseph Gardiner},
journal= {arXiv preprint arXiv:2410.17731},
year = {2024}
}
备注
11 pages, 2 listings, 5 tables, 6 figures