Skip to main content
QUICK REVIEW

[論文レビュー] A Zero-stealthy Attack for Sampled-data Control Systems via Input Redundancy

Jihan Kim, Gyunghoon Park|arXiv (Cornell University)|Jan 11, 2018
Smart Grid Security and Resilience参考文献 18被引用数 5
ひとこと要約

本稿では、入力冗長性を活用して、サンプリング制御系におけるゼロステルス攻撃を提案する。攻撃者はアクチュエータ入力を操作することで、システムのサンプリング出力を常にゼロに保ちながら、サンプル間の状態が無限大に発散するようにする。攻撃は離散時間の異常検出器によって検出されない。なぜなら、出力測定値は常に正常であるが、物理的システムは不安定化しているからである。

ABSTRACT

In this paper, we introduce a new vulnerability of cyber-physical systems to malicious attack. It arises when the physical plant, that is modeled as a continuous-time LTI system, is controlled by a digital controller. In the sampled-data framework, most anomaly detectors monitor the plant's output only at discrete time instants, and thus, nothing abnormal can be detected as long as the sampled output behaves normal. This implies that if an actuator attack drives the plant's state to pass through the kernel of the output matrix at each sensing time, then the attack compromises the system while remaining stealthy. We show that this type of attack always exists when the sampled-data system has an input redundancy, i.e., the number of inputs being larger than that of the outputs or the sampling rate of the actuators being higher than that of the sensors. Simulation results for the X-38 vehicle and for the other numerical examples illustrate this new attack strategy possibly brings disastrous consequences.

研究の動機と目的

  • サンプリング制御系において、出力に基づく異常検出器によって完全に検出されない新たなタイプのステルス的サイバー物理的攻撃を同定すること。
  • 入力冗長性を有するマルチレートまたはマルチインプット系が、悪意あるアクチュエータ攻撃に対してどれほど脆弱であるかを分析すること。
  • このような攻撃が、サンプリング出力測定値を変更せずに、システムのサンプル間挙動を不安定化させられることを示すこと。
  • リフトドシステム表現とカーネルに基づく状態制御を用いて、こうした攻撃を体系的に構築する手法を提供すること。
  • こうしたステルス的攻撃に対抗するため、間欠的サンプリングなどの強化された検出メカニズムの必要性を強調すること。

提案手法

  • サンプリング制御系を複数のサンプリング間隔にわたるスタックド状態ベクトルを有する拡張リフトドシステムとしてモデル化することで攻撃を設計する。
  • 攻撃者は各サンプリング時刻において、システム状態が出力行列の核(kernel)上に保たれるようにすることで、サンプリング出力がゼロのまま、内部状態の発散を引き起こす。
  • より高い制御周波数または出力数より多い入力数を有する入力冗長性を活用し、核条件を満たす攻撃信号を生成する。
  • 時間変動型ゲイン行列 $ H_k $ と固定ベクトル $ \eta \in \ker \mathcal{C}\Pi $ を用いて攻撃信号を構築し、サンプリング瞬間に状態軌道が出力行列の零空間上に保たれるようにする。
  • 本手法は、システム行列の完全な知識と、センサのサンプリング周波数よりも速いレートでの信号注入能力に依存する。
  • X-38機体およびその他の数値例を用いたシミュレーションにより、攻撃の有効性が検証され、サンプリング出力が常にゼロのまま、状態の検出不能な発散が確認された。

実験結果

リサーチクエスチョン

  • RQ1どのような条件下で、アクチュエータ攻撃がサンプリング制御系において離散時間の異常検出器によって完全に検出されないままに保たれるのか?
  • RQ2マルチレートまたはマルチインプット系における入力冗長性は、どのようにしてサンプル間挙動を不安定化させるステルス攻撃を構築するために活用できるか?
  • RQ3従来のゼロダイナミクス攻撃とは異なり、システムに不安定なゼロが存在しない場合でも、こうした攻撃を設計できるか?
  • RQ4サンプリング比 $ R = T_s / T_a $ の推定誤差が、攻撃のステルス性および検出遅延に与える影響は何か?
  • RQ5こうしたゼロステルス攻撃に対して効果的に対抗できる検出メカニズムは何か?

主な発見

  • 攻撃はすべてのサンプリング時刻において、サンプリング出力をゼロに保つことができ、あらゆる出力に基づく異常検出器に対して完全なステルス性を達成した。
  • サンプリング出力がゼロのままでも、連続時間の状態軌道 $ \tilde{x}(t) $ は発散しており、深刻なシステムの不安定化が示された。
  • 連続時間の出力 $ \tilde{y}(t) $ は無限大に発散するが、そのサンプリング値は常にゼロのままであり、図11および12のシミュレーション結果で確認された。
  • 真のサンプリング比 $ R $ が推定値(例:$ R = 0.4004 $ 対仮定値 $ R = 0.4 $)とわずかに異なる場合、攻撃は長期間にわたりステルス性を保ち、深刻な被害が発生した後にようやく検出される。
  • システムに不安定なゼロが存在しない場合でも攻撃は有効であるため、ゼロダイナミクス攻撃とは明確に異なる。
  • 間欠的出力サンプリングを導入することで攻撃を検出可能となり、出力信号に非ゼロのサンプルが現れ、ステルス性が破壊される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。