Skip to main content
QUICK REVIEW

[論文レビュー] Improving ICS Cyber Resilience through Optimal Diversification of Network Resources

Tingting Li, Cheng Feng|arXiv (Cornell University)|Oct 31, 2018
Network Security and Intrusion Detection参考文献 24被引用数 8
ひとこと要約

本稿では、スタクネットのようなゼロデイ攻撃に特に耐性を持つサイバー耐性を高めるために、産業制御システム(ICS)における最適な多様化フレームワークを提案する。複数のサービスを持つホスト(マルチラベル)をモデル化し、CVE/NVDデータから導出された脆弱性類似度指標を用いることで、問題をマルコフ確率場(MRF)として定式化し、TRW-Sを用いて最適化することで、10,000ホスト、240,000エッジの大型ネットワークに対しても数秒~数分で近似的最適な耐性を達成する。また、レガシーシステムや構成ポリシーといった現実世界の制約も対応可能である。

ABSTRACT

Network diversity has been widely recognized as an effective defense strategy to mitigate the spread of malware. Optimally diversifying network resources can improve the resilience of a network against malware propagation. This work proposes an efficient method to compute such an optimal deployment, in the context of upgrading a legacy Industrial Control System with modern IT infrastructure. Our approach can tolerate various constraints when searching for an optimal diversification, such as outdated products and strict configuration policies. We explicitly measure the vulnerability similarity of products based on the CVE/NVD, to estimate the infection rate of malware between products. A Stuxnet-inspired case demonstrates our optimal diversification in practice, particularly when constrained by various requirements. We then measure the improved resilience of the diversified network in terms of a well-defined diversity metric and Mean-time-to-compromise (MTTC), to verify the effectiveness of our approach. We further evaluate three factors affecting the performance of the optimization, such as the network structure, the variety of products and constraints. Finally, we show the competitive scalability of our approach in finding optimal solutions within a couple of seconds to minutes for networks of large scales (up to 10,000 hosts) and high densities (up to 240,000 edges).

研究の動機と目的

  • IT/OTが統合された産業ネットワークにおけるマルウェア拡散リスクの増大に応えるため、スタクネットのようなゼロデイ脆弱性に起因する攻撃を効果的に防ぐこと。
  • 従来の研究では単一ラベルのノードを仮定しており、構成制約がなく、製品間の脆弱性の重複も考慮しないという限界があるため、それを克服すること。
  • レガシーICS環境におけるネットワークリソースの最適な多様化を、スケーラブルかつ制約を考慮した方法で開発すること。
  • 多様性指標と平均損傷までの時間(MTTC)を評価指標として用い、ネットワーク耐性を定量化および向上させること。
  • 古くなったソフトウェアや厳格な構成ポリシーといった現実世界の制約を統合することで、多様化されたシステムの実用的導入を可能にすること。

提案手法

  • 各ホストをマルチラベルノードとしてモデル化し、各ラベルが異なるサービス/製品を表すことで、1ホストあたりの複数の攻撃ベクトルを表現可能にする。
  • CVE/NVDデータに基づく脆弱性類似度指標を導入し、異なる製品間でのエクスプロイト伝播の可能性を推定する。
  • ネットワーク全体をマルコフ確率場(MRF)として表現し、各ホストのラベルに割り当てられる製品を変数とする。
  • TRW-Sアルゴリズムを用いてMRF最適化問題を効率的に解き、グローバルに最適な製品割り当てを求める。
  • 構成制約(例:必須のソフトウェアバージョン、ポリシー制限)を最適化フレームワークに直接統合する。
  • 多様性指標とMTTCを用いて耐性を評価し、最適な多様化とランダムな多様化戦略を比較する。

実験結果

リサーチクエスチョン

  • RQ1ICS環境におけるゼロデイマルウェアの拡散に対するネットワーク耐性を、最適な製品多様化によってどのように最大化できるか?
  • RQ2レガシーシステムや構成ポリシーといった現実世界の制約は、最適な多様化の実現可能性と有効性にどの程度影響を及えるか?
  • RQ3製品間の脆弱性類似度がマルウェアの拡散に与える影響は何か? そして、その影響を定量的にモデル化するにはどうすればよいか?
  • RQ4提案手法の最適化手法は、大規模かつ高密度なICSネットワークにおいてどの程度スケーラブルか?
  • RQ5最適な多様化は、ランダムまたはヒューリスティックベースの多様化と比較して、MTTCの低減と多様性の向上の両面でどの程度優れているか?

主な発見

  • 本手法は、10,000ホスト、240,000エッジの大型ICSネットワークに対しても、最大3分以内に最適な多様化を達成し、強力なスケーラビリティを示した。
  • 最適な多様化により、ランダム割り当てと比較してMTTCが顕著に低減され、多様性指標でも耐性の向上が明確に測定された。
  • CVE/NVDデータから導出された脆弱性類似度指標は、異なるベンダー間をまたがるエクスプロイト伝播リスクを効果的に捉えており、実用的であることが確認された。
  • レガシーソフトウェアやポリシー制限といった構成制約を、解の品質を損なわせることなく形式的に最適化フレームワークに統合可能である。
  • マルチラベルモデルは、複数の連携攻撃を伴う複雑な攻撃パスを捉えることができ、単一ラベルモデルを上回る性能を示した。
  • 高いネットワーク密度(例:1ホストあたり40エッジ、1ホストあたり25サービス)下でも、計算時間はホスト数に比例して増加する傾向にあり、エッジ数の増加に比べて効率的であることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。