[論文レビュー] TACAN: Transmitter Authentication through Covert Channels in Controller Area Networks
TACANは、プロトコルの変更やトラフィックのオーバーヘッドなしに、ECUの認証を可能にするCANバス向けのコベントチャネルベースの送信者認証方式を提案する。認証メッセージをCANメッセージの間隔、時 clocks のオフセット、および最下位ビットに埋め込むことで、IATおよびLSBチャネルのビット誤り率はそれぞれ0.1–0.42%および3.1×10⁻⁷%に達し、ECUの機能を保持するとともに、マスカレード攻撃およびDoS攻撃の検出が可能となる。
Nowadays, the interconnection of automotive systems with modern digital devices offers advanced user experiences to drivers. Electronic Control Units (ECUs) carry out a multitude of operations using the insecure Controller Area Network (CAN) bus in automotive Cyber-Physical Systems (CPSs). Therefore, dangerous attacks, such as disabling brakes, are possible and the safety of passengers is at risk. In this paper, we present TACAN (Transmitter Authentication in CAN), which provides secure authentication of ECUs by exploiting the covert channels without introducing CAN protocol modifications or traffic overheads (i.e., no extra bits or messages are used). TACAN turns upside-down the originally malicious concept of covert channels and exploits it to build an effective defensive technique that facilitates transmitter authentication via a trusted Monitor Node. TACAN consists of three different covert channels for ECU authentication: 1) Inter-Arrival Time (IAT)-based, leveraging the IATs of CAN messages; 2) offset-based, exploiting the clock offsets of CAN messages; 3) Least Significant Bit (LSB)-based, concealing authentication messages into the LSBs of normal CAN data. We implement the covert channels on the University of Washington (UW) EcoCAR testbed and evaluate their performance through extensive experiments. We demonstrate the feasibility of TACAN, highlighting no traffic overheads and attesting the regular functionality of ECUs. In particular, the bit error ratios are within 0.1% and 0.42% for the IAT-based and offset-based covert channels, respectively. Furthermore, the bit error ratio of the LSB-based covert channel is equal to that of a normal CAN bus, which is 3.1x10^-7%.
研究の動機と目的
- CANバスにおける深刻なセキュリティ脆弱性に対処すること。具体的には、改ざんされたECUがマスカレード攻撃により正当なECUを偽装できるという問題である。
- プロトコルの変更を要せず、追加のトラフィックオーバーヘッドを生じさせない安全な認証メカニズムの開発。
- リソース制限のあるECUと互換性を持たせるために、計算および通信オーバーヘッドを最小限に抑えること。
- 実車テストベッドおよび実データセットを用いて、実世界の状況下でのコベントチャネルベースの認証の実現可能性と耐障害性を評価すること。
- コベントチャネルを用いた認証を、通常のCANメッセージのタイミングとデータに埋め込んだ、信頼できるモニターノードがECUの真正性を検証できるようにすること。
提案手法
- TACANは3つのコベントチャネルを用いる:IATベース(CANメッセージの間隔を変調)、オフセットベース(時計のずれを活用)、LSBベース(データペイロードの最下位ビットにメッセージを埋め込む)。
- 各ECUはモニターノードとマスターキーを共有しており、これを用いて送信メッセージの認証に使用するセッションキーを生成する。
- IATベースのチャネルは、送信間隔に制御されたずれを導入することで、タイミングを変調し、検出を避けるために基準レベルを維持する。
- オフセットベースのチャネルは、ECUとモニターノード間の時計スケールの違いを活用し、スライディングウインドウを用いて時計オフセットを推定・検証することで認証を実現する。
- LSBベースのチャネルは、センサデータフィールドの最下位ビットに認証データを埋め込み、精度損失を最小限に抑えるためにL=1またはL=2を用いる。
- 認証メッセージは継続的に送信され、モニターノードで検証される。不正または欠落したメッセージが受信された場合にはアラームが発動する。
実験結果
リサーチクエスチョン
- RQ1プロトコルの変更なしに、悪意のある用途から防御的用途へとコベントチャネルを再利用可能か?
- RQ2CANベースの自動車システムにおいて、トラフィックオーバーヘッドとプロトコル変更なしに送信者認証を実現可能か?
- RQ3実車環境下で、IAT、オフセット、LSBの各コベントチャネル技術が、ビット誤り率、スループット、精度損失の観点でどの程度の性能を示すか?
- RQ4提案された方式は、ECUの機能とセンサ精度を維持したまま、マスカレード攻撃およびDoS攻撃を検出可能か?
- RQ5CANメッセージに認証メッセージを埋め込む際の、スループット、ビット誤り率、センサデータ精度の間のトレードオフは何か?
主な発見
- 実車環境下でIATベースのコベントチャネルは0.1%のビット誤り率を達成し、タイミングベースの認証における高い信頼性を示した。
- オフセットベースのコベントチャネルは0.42%のビット誤り率を達成し、時計のずれや環境ノイズの影響にもかかわらず、妥当な性能を示した。
- LSBベースのコベントチャネルは3.1×10⁻⁷%のビット誤り率を達成し、通常のCANバスと同等の誤り率であり、データ整合性への影響が最小限であることを示した。
- センサデータに関しては、LSB埋め込みによって生じる最大誤差は、車輪速度でL=1の場合は0.01 km/h、L=2の場合は0.03 km/hであり、エンジン冷却水温ではL=1で1°C、L=2で3°Cであった。これらは無視できるか、やや高いとされる。
- ECUの機能は完全に維持され、通常のCANバスの動作にも支障をきたさず、実自動車環境における実現可能性が確認された。
- TACANは、モニターノードで埋め込まれた認証メッセージの存在と正当性を検証することで、マスカレード攻撃およびDoS攻撃の両方を正常に検出できた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。