Skip to main content
QUICK REVIEW

[論文レビュー] SDN-based In-network Honeypot: Preemptively Disrupt and Mislead Attacks in IoT Networks

Hui Lin|arXiv (Cornell University)|May 30, 2019
Software-Defined Networks and 5G参考文献 9被引用数 7
ひとこと要約

本稿では、不審なトラフィックをコントローラーにリダイレクトすることで、IoTアタッカーを能動的に遮断・だますSDNベースのインフラ内ホーンポートを提案している。コントローラーは、現実的なアプリケーション層ペイロードを用いて、物理的に存在しない「フェイクノード」との通信をスプーフィングする。評価では、物理的損害が生じる前に敵対者を隔離・だます効果が確認された一方で、パフォーマンスへの影響は最小限(RTT増加≤10%、スループット約30%低下)であった。

ABSTRACT

Detecting cyber attacks in the network environments used by Internet-of-things (IoT) and preventing them from causing physical perturbations play an important role in delivering dependable services. To achieve this goal, we propose in-network Honeypot based on Software-Defined Networking (SDN) to disrupt and mislead adversaries into exposures while they are in an early stage of preparing an attack. Different from traditional Honeypot requiring dedicated hardware setup, the in-network Honeypot directly reroutes traffic from suspicious nodes and intelligently spoofs the network traffic to them by adding misleading information into normal traffic. Preliminary evaluations on real networks demonstrate that the in-network Honeypot can have little impacts on the performance of IoT networks.

研究の動機と目的

  • 物理的損害を引き起こす前に、初期段階のサイバー攻撃を検出・防止する課題に対処すること。
  • 専用インfraが存在しない動的で大規模なIoT環境における従来のホーンポートの限界を克服すること。
  • 軽量でSDNネイティブなソリューションを設計し、不審なノードを動的に隔離し、現実的なネットワーク相互作用をシミュレートすること。
  • ホーンポートの相互作用を用いて正常動作モデルを精緻化することで、異常検出ベースの侵入検知における誤検出と見逃しを低減すること。
  • 実際のSDN対応IoTネットワークにおける、現実的なトラフィックをスプーフィングする際のパフォーマンスへの影響を評価すること。

提案手法

  • システムはSDNを用いて、リアルタイムで不審なノードを検出し、そのトラフィックを中央コントローラーにリダイレクトして隔離する。
  • SDNコントローラーはプロキシとして機能し、物理ネットワークに存在しない「フェイクノード」とのネットワーク通信をスプーフィングする。
  • スプーフィングパケットは、統計的および物理的モデルを用いて構築され、有効な測定値とコマンドフォーマットを含む、実際のDNP3プロトコルトラフィックを模倣する。
  • コントローラーは、物理的プロセスの脆弱性に関する誤解を招く情報が含まれるアプリケーション層ペイロードを生成し、攻撃者をだます。
  • 本アプローチはONOSをSDNコントローラーとして採用し、プロトコル準拠のスプーフィングトラフィックを生成するためのDNP3パケットエンコーダーを統合している。
  • システムはリアルタイムで動作し、フェイクノード用の専用ハードウェアやソフトウェアを必要とせず、ネットワークのダイナミクスに継続的に適応する。

実験結果

リサーチクエスチョン

  • RQ1SDNベースのインフラ内ホーンポートは、損傷を引き起こす前に、不審なIoTノードを効果的に検出し隔離できるか?
  • RQ2不審なネットワークトラフィックを、リモート内部攻撃者にとって区別がつかないほど本物のトラフィックに近づけるにはどうすればよいか?
  • RQ3SDN対応IoTネットワークにおける、現実的なアプリケーション層トラフィックのスプーフィングに伴うパフォーマンスオーバーヘッドはどの程度か?
  • RQ4ホーンポートの相互作用を用いることで、正常動作モデルを精緻化し、異常検出ベースの侵入検知の精度を向上させられるか?
  • RQ5本システムは、現実世界のIoTネットワークトポロジーの動的かつ多様性に富んだ性質をどのように処理するか?

主な発見

  • インフラ内ホーンポートは、ラウンドトリップ時間(RTT)にわずか10%の増加しかもたらさず、敵対者が遅延に基づいてスプーフィングトラフィックを検出することは困難である。
  • スプーフィングトラフィックを生成する際、コントローラーは2.8〜3.5 Mbpsのスループットを維持しており、通常の転送と比較して平均約30%の低下にとどまる。
  • コントローラーは1秒間に300以上のDNP3パケットをスプーフィング可能であり、各パケットには32ビット測定値が200個以上含まれており、現実的なトラフィックシミュレーションを確保している。
  • パケット生成に統計的および物理的モデルを併用することで、スプーフィングトラフィックの信ぴょう性が向上し、熟練した攻撃者による検出可能性が低下する。
  • 不審なノードを隔離し、その相互作用を用いて正常動作モデルを精緻化することで、異常検出ベースの検知における誤検出と見逃しの両方を低減できる。
  • 実際のGENIテストベッドネットワークを用いた予備評価により、ソリューションが最小限のパフォーマンスオーバーヘッドを伴いながら、効果的に潜在的攻撃者を隔離・だますことが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。