[論文レビュー] Bounded Synthesis of Resilient Supervisors
本稿では、アクチュエータおよびセンサ攻撃が併存する離散イベントシステムにおけるレジリエントな監視者を、制約ベースの有界合成手法を用いて合成する。この手法は、Quantified Boolean Formulas (QBF) や繰り返しSATソルブによるものである。問題を部分観測監視者合成に還元し、最大許容性攻撃者をオракルとして用いた反復的反例誘導型帰納的合成(CEGIS)を活用することで、盗聴を行うかどうかに関わらず、危険な攻撃者および隠れ攻撃者に対してレジリエントな監視者を合成可能にする。
In this paper, we investigate the problem of synthesizing resilient supervisors against combined actuator and sensor attacks, for the subclass of cyber-physical systems that can be modelled as discrete-event systems. We assume that the attackers can carry out actuator enablement and disablement attacks as well as sensor replacement attacks. We consider both risky attackers and covert attackers in the setup where the (partial-observation) attackers may or may not eavesdrop the control commands (issued by the supervisor). A constraint-based approach for the bounded synthesis of resilient supervisors is developed, by reducing the problem to the Quantified Boolean Formulas (QBF) problem. The bounded synthesis problem can then be solved either with a QBF solver or with repeated calls to a propositional satisfiability (SAT) solver, by employing maximally permissive attackers, which can be synthesized with the existing partial-observation supervisor synthesis procedures, as counter examples in the counter example guided inductive synthesis loop.
研究の動機と目的
- 離散イベントシステムにおけるアクチュエータおよびセンサ攻撃が併存する状況下で、レジリエントな監視者を合成する課題に対処すること。
- 危険な攻撃者および隠れ攻撃者(制御命令の盗聴が可能な場合を含む)をモデル化・処理すること。
- 攻撃下でも非ブロッキング動作を保証し、損傷状態への到達を回避する有界合成フレームワークを開発すること。
- 問題を既存の部分観測監視者合成技術に還元することで、レジリエンスの証明を伴う合成を可能にすること。
- 観測可能性や制御可能性に制限を課さずに、任意の制御および攻撃制約をサポートすること。
提案手法
- 範囲制御ターゲットと非ブロッキング性制約を用いて、レジリエント監視者合成問題を定式化する。
- プラントの$\mathcal{C}$-抽象化を導入し、監視者の記号的表現からモニタの記号的符号化を可能にする。
- 誘導的不変式の命題的符号化を提案し、損傷状態への到達不能性を強制する。
- 有界モデルチェックを用いて、隠れ攻撃を暴く状態への到達可能性を強制し、非ブロッキング性を保証する。
- LS20の統一モデルを活用して、プラント、監視者、攻撃者、モニタ、閉ループシステムを有限状態オートマトンとして表現する。
- 反例誘導型帰納的合成(CEGIS)ループを採用し、繰り返しSATソルバーを呼び出す。隠れ攻撃者合成オーガルを用いて、最大許容性反例を生成する。
実験結果
リサーチクエスチョン
- RQ1任意の制御および攻撃制約を満たす条件下で、アクチュエータおよびセンサ攻撃が併存する離散イベントシステムにおけるレジリエント監視者をどのように合成できるか?
- RQ2制御命令の盗聴が、レジリエント監視者の合成に及ぼす影響は何か?
- RQ3有界合成によるレジリエント監視者の合成を、既存の部分観測監視者合成手順に還元できるか?
- RQ4誘導的不変式および有界モデルチェックを用いて、レジリエンスと非ブロッキング性をどのように強制できるか?
- RQ5隠れ攻撃者モデル下での監視者合成の計算複雑性はどの程度か?
主な発見
- 提案された有界合成手法は、レジリエント監視者合成問題をQBFまたは繰り返しSATソルブに還元し、証明に基づく合成を可能にする。
- 本手法は、危険な攻撃者および隠れ攻撃者(制御命令の盗聴が可能な場合を含む)の両方をサポートする。
- $\mathcal{C}$-抽象化により、モニタの記号的分解が可能になり、監視者の記号的表現からの効率的符号化が実現される。
- 隠れ攻撃者の場合、QBFおよび有界モデルチェックの複雑性のため、最悪ケースで二重指数時間の計算複雑性を示す。
- 隠れ攻撃者オーガルを用いたCEGISループにより、境界内でのすべての可能な隠れ攻撃者に対してレジリエントであることが保証される。
- CEGISループ内で最大許容性攻撃者を反例として用いることで、合成プロセスの完全性が保たれ、過剰近似が回避される。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。