Skip to main content
QUICK REVIEW

[論文レビュー] HADES-IoT: A Practical Host-Based Anomaly Detection System for IoT Devices (Extended Version)

Dominik Breitenbacher, Ivan Homoliak|arXiv (Cornell University)|May 3, 2019
Advanced Malware Detection Techniques参考文献 12被引用数 4
ひとこと要約

HADES-IoT は、ロード可能なカーネルモジュール(LKM)を介してシステムコールをインターセプトすることで、承認済み動作のホワイトリストを強制する、Linux ベースの IoT デバイス向けの軽量でホストベースの異常検出システムです。VPNFilter や IoTReaper などの IoT マルウェアに対し、100% の検出精度を達成し、平均で 5.5% のメモリオーバーヘッドと最小限の CPU 負荷で運用可能であり、リソース制限のある環境において実用的です。

ABSTRACT

Internet of Things (IoT) devices have become ubiquitous and are spread across many application domains including the industry, transportation, healthcare, and households. However, the proliferation of the IoT devices has raised the concerns about their security, especially when observing that many manufacturers focus only on the core functionality of their products due to short time to market and low-cost pressures, while neglecting security aspects. Moreover, it does not exist any established or standardized method for measuring and ensuring the security of IoT devices. Consequently, vulnerabilities are left untreated, allowing attackers to exploit IoT devices for various purposes, such as compromising privacy, recruiting devices into a botnet, or misusing devices to perform cryptocurrency mining. In this paper, we present a practical Host-based Anomaly DEtection System for IoT (HADES-IoT) that represents the last line of defense. HADES-IoT has proactive detection capabilities, provides tamper-proof resistance, and it can be deployed on a wide range of Linux-based IoT devices. The main advantage of HADES-IoT is its low performance overhead, which makes it suitable for the IoT domain, where state-of-the-art approaches cannot be applied due to their high-performance demands. We deployed HADES-IoT on seven IoT devices to evaluate its effectiveness and performance overhead. Our experiments show that HADES-IoT achieved 100% effectiveness in the detection of current IoT malware such as VPNFilter and IoTReaper; while on average, requiring only 5.5% of available memory and causing only a low CPU load.

研究の動機と目的

  • 不良なセキュリティ慣行と標準化されたセキュリティ測定の欠如による、IoT デバイスにおける増大するセキュリティリスクに対処すること。
  • リソース制限のある IoT デバイスで効率的に動作する実用的なインシデント検出システムを開発すること。
  • ホストベースの動作分析を用いて、事前検出と改ざん耐性を提供する、IoT システムの強化。
  • 実世界の IoT マルウェアに対して高い検出精度を維持しつつ、パフォーマンスオーバーヘッドを最小限に抑えること。

提案手法

  • HADES-IoT は、ロード可能なカーネルモジュール(LKM)を用いて、カーネルレベルでシステムコールをインターセプトし、ユーザースペースのプログラム実行を低レベルで制御する。
  • 通常のデバイス動作から得られる承認済みシステムコールシーケンスのホワイトリストを強制し、その逸脱を悪意ある行動とみなしてブロックする。
  • 各デバイスで 1 時間のトレーニングフェーズ中にシステムコールを監視することで、正常動作のベースラインプロファイルを構築する。
  • LKM アーキテクチャにより、不正なバイナリが実行されないようにし、強力な改ざん耐性を実現する。
  • ホワイトリスト検証に定数時間のルックアップを用いるリアルタイムのシステムコール監視により、CPU オーバーヘッドを最小限に抑える。
  • ソースコードの必要なし、アプリケーションレベルのインストルメンテーションなしに、多様な Linux ベースの IoT デバイスに容易にポータブルに展開可能である。

実験結果

リサーチクエスチョン

  • RQ1リソース制限のある IoT デバイスに実装可能な、効果的かつ効率的なホストベースの異常検出システムを構築できるか?
  • RQ2ロード可能なカーネルモジュールによるシステムコールインターセプトをどのように活用し、IoT 環境でリアルタイムかつ低オーバーヘッドの異常検出を実現できるか?
  • RQ3ホワイトリストベースのアプローチが、既知および未知の IoT マルウェアをどれほど正確に検出可能であり、偽陽性を最小限に抑えられるか?
  • RQ4このようなシステムが、実際の IoT 硬貨上で実際にどの程度のパフォーマンスオーバーヘッド(CPU およびメモリ)を発生させるか?

主な発見

  • HADES-IoT は、VPNFilter や IoTReaper など、代表的なマルウェアファミリーを含む 5 種類の IoT マルウェアに対して、100% の検出効果を達成した。
  • 7 台のテスト済み IoT デバイスにおいて、平均で利用可能なメモリの 5.5% のみを必要とし、低メモリフットプリントを実証した。
  • CPU オーバーヘッドは最小限に抑えられ、パフォーマンスへの影響は生成されたプロセス数に比例するだけで、ホワイトリストのサイズに依存しなかった。
  • 通常の動作を 1 時間で実行するだけで、正確なデバイスプロファイルを抽出可能であり、迅速な展開が可能である。
  • LKM ベースのアーキテクチャにより、強力な改ざん耐性が実現され、不正なバイナリの実行が防止された。
  • ソースコードやカーネルの再コンパイルなしに、多様で低価格帯の IoT デバイスへの実世界での展開が実用的である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。