Skip to main content
QUICK REVIEW

[論文レビュー] Man-in-The-Middle Attacks and Defense in a Power System Cyber-Physical Testbed

Patrick Wlazlo, Abhijeet Sahu|arXiv (Cornell University)|Feb 23, 2021
Smart Grid Security and Resilience参考文献 22被引用数 12
ひとこと要約

本論文は、サイバー物理的送電システムのテストベッドにおいて、DNP3ベースのSCADAシステムに対する隠れマルウェア型中間者(MiTM)攻撃を実装および検出するためのフレームワークを提示する。複数段階のMiTM侵入攻撃(偽のデータおよび命令の注入を含む)をシミュレートすることで、攻撃者がCRC偽造およびタイミング操作により検出を回避できることが示され、同時にSnort IDSのアラートとリトランスミッション率や往復時間(RTT)などのネットワークメトリクスを関連付ける検出手法が提案されている。

ABSTRACT

Man-in-The-Middle (MiTM) attacks present numerous threats to a smart grid. In a MiTM attack, an intruder embeds itself within a conversation between two devices to either eavesdrop or impersonate one of the devices, making it appear to be a normal exchange of information. Thus, the intruder can perform false data injection (FDI) and false command injection (FCI) attacks that can compromise power system operations, such as state estimation, economic dispatch, and automatic generation control (AGC). Very few researchers have focused on MiTM methods that are difficult to detect within a smart grid. To address this, we are designing and implementing multi-stage MiTM intrusions in an emulation-based cyber-physical power system testbed against a large-scale synthetic grid model to demonstrate how such attacks can cause physical contingencies such as misguided operation and false measurements. MiTM intrusions create FCI, FDI, and replay attacks in this synthetic power grid. This work enables stakeholders to defend against these stealthy attacks, and we present detection mechanisms that are developed using multiple alerts from intrusion detection systems and network monitoring tools. Our contribution will enable other smart grid security researchers and industry to develop further detection mechanisms for inconspicuous MiTM attacks.

研究の動機と目的

  • 従来のインシデント検出システムを回避するDNP3ベースのSCADAシステムに対する隠れMiTM攻撃技術の調査。
  • 大規模な合成送電グリッドテストベッドにおいて、偽のデータ注入(FDI)および偽の命令注入(FCI)を含む複数段階のMiTM攻撃をシミュレートすること。
  • Snort IDSのアラートとパケットリトランスミッションやRTTなどのネットワーク行動メトリクスを関連付ける検出メカニズムの開発。
  • 処理遅延とネットワーク異常との因果関係を分析することで、目立たないMiTM攻撃をステークホルダーが検出可能にする仕組みの提供。
  • 今後の研究におけるインフラストラクチャーネットワークにおけるMiTM攻撃の異常ベース検出に関する再現可能なフレームワークの提供。

提案手法

  • 大規模な合成送電グリッドモデルを用いたエミュレーションベースのサイバー物理的テストベッドにおいて、複数段階のMiTM攻撃フレームワークを実装した。
  • バイナリおよびアナログのDIRECT OPERATEパケットを変更し、CRCを再計算して偽造パケットをアウトステーションに転送することで、DNP3プロトコルに対するMiTM攻撃を実行した。
  • ARPキャッシュポイISONやDNP3パケットの異常を検出するため、カスタムルールを備えたSnort IDSを用いてネットワーク行動をモニタリングした。
  • PCAPログ、Snortアラート、ネットワークテレメトリをLogstashおよびElasticsearchを介して収集・処理し、Kibanaダッシュボードで可視化した。
  • Snortアラートとリトランスミッション率や平均RTTなどのネットワークメトリクスを関連付けることで、MiTM活動の因果的指標を同定した。
  • ネットワーク行動からのタイムスタンプ付き特徴量を用いて、機械学習モデルを訓練し、MiTM攻撃の異常ベース検出を実現した。

実験結果

リサーチクエスチョン

  • RQ1どのようにすれば、従来のインシデント検出システムを回避するDNP3ベースのSCADAシステムに対する隠れMiTM攻撃を実装できるか?
  • RQ2リアルタイム送電システム環境において、MiTM処理遅延が引き起こすネットワークレベルの行動的異常(例:RTTの上昇、リトランスミッションの増加)は何か?
  • RQ3リトランスミッション率やRTTなどのネットワークテレメトリと組み合わせたルールベースのIDS(例:Snort)は、どの程度MiTM攻撃を検出可能か?
  • RQ4異なるDNP3パケットタイプ(例:リードレスポンス、ダイレクトオペレート)は、攻撃者ノードにおける処理時間と検出可能性にどのように影響を与えるか?
  • RQ5CRCが偽造され、パケット整合性が正当に見える状況下で、どのようにして間接的にMiTM攻撃を検出できるか?

主な発見

  • MiTMノードにおける処理時間はパケットの複雑さに応じて増加し、特に複数の値の変更とCRC再計算が必要なリードレスポンスパケットが最も長時間かかった。
  • MiTM処理遅延の直接的結果として、特に高頻度ポーリング負荷下でRTTの上昇およびパケットリトランスミッションの増加が観測された。
  • ポーリング対象のアウトステーション数が増加するにつれて遅延およびリトランスミッション率が上昇し、トラフィック量の増加に伴いMiTM攻撃の効率が低下した。
  • Snort IDSはARPスプーフィングおよびDNP3 DIRECT OPERATEの異常を検出できたが、ルール選択基準の影響により高い偽陽性率が観測された。
  • SnortアラートとRTTやリトランスミッション率などのネットワークメトリクスを関連付けることで、1分間の時間分解能でMiTM活動の検出が可能になった。
  • リトランスミッション率とRTTは、CRCが偽造されてもパケット整合性が正当に見える状況下でも、信頼できる間接的指標としてMiTM攻撃の検出に有効であると特定された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。