Skip to main content
QUICK REVIEW

[논문 리뷰] ARGUS: Context-Based Detection of Stealthy IoT Infiltration Attacks

Phillip Rieger, Marco Chilese|arXiv (Cornell University)|2023. 02. 15.
Network Security and Intrusion Detection인용 수 4
한 줄 요약

ARGUS는 실시간 센서 및 동작 데이터를 사용하여 정상적인 장치 행동을 맥락에서 모델링함으로써 도전적인 IoT 맥락 공격을 탐지하는 자기학습형 비지도 학습 기반 침입 탐지 시스템이다. 이 시스템은 다양한 실제 스마트홈 환경에서 F1-스코어가 최소 99.64%이고, 임계값 이상의 거짓 경고 비율이 ≤0.03%를 기록한다.

ABSTRACT

IoT application domains, device diversity and connectivity are rapidly growing. IoT devices control various functions in smart homes and buildings, smart cities, and smart factories, making these devices an attractive target for attackers. On the other hand, the large variability of different application scenarios and inherent heterogeneity of devices make it very challenging to reliably detect abnormal IoT device behaviors and distinguish these from benign behaviors. Existing approaches for detecting attacks are mostly limited to attacks directly compromising individual IoT devices, or, require predefined detection policies. They cannot detect attacks that utilize the control plane of the IoT system to trigger actions in an unintended/malicious context, e.g., opening a smart lock while the smart home residents are absent. In this paper, we tackle this problem and propose ARGUS, the first self-learning intrusion detection system for detecting contextual attacks on IoT environments, in which the attacker maliciously invokes IoT device actions to reach its goals. ARGUS monitors the contextual setting based on the state and actions of IoT devices in the environment. An unsupervised Deep Neural Network (DNN) is used for modeling the typical contextual device behavior and detecting actions taking place in abnormal contextual settings. This unsupervised approach ensures that ARGUS is not restricted to detecting previously known attacks but is also able to detect new attacks. We evaluated ARGUS on heterogeneous real-world smart-home settings and achieve at least an F1-Score of 99.64% for each setup, with a false positive rate (FPR) of at most 0.03%.

연구 동기 및 목표

  • 제어 평면을 악용하여 정상적인 명령어를 악성 맥락에서 실행하는 도전적인 IoT 공격을 탐지할 수 있는 빈도가 있는 문제를 해결한다.
  • 사전 정의된 정책, 의미 정보 또는 알려진 공격 서명에 의존하는 기존 시스템의 한계를 극복한다.
  • 라벨이 부여된 공격 데이터나 장치 의미에 대한 사전 지식 없이도 제로데이 및 알려지지 않은 맥락 공격을 탐지할 수 있도록 한다.
  • 다양한 제조사에서 제조된 장치와 서로 다른 프로토콜 및 통신 기술을 사용하는 이질적인 IoT 환경을 지원한다.
  • 실제로 변화가 많은 스마트홈 시나리오에서 높은 탐지 정확도를 유지하면서도 낮은 거짓 경고 비율을 확보한다.

제안 방법

  • 다양한 통신 프로토콜을 통해 IoT 장치에서 실시간 맥락 데이터를 수집하며, 이는 센서 값과 장치 동작을 포함한다.
  • 관측된 센서 상태와 동작 기반으로 정상적인 장치 행동 패턴의 분포를 학습하기 위해 비지도 딥 네트워크(DNN)를 적용한다.
  • 시간 윈도우 동안 집계된 센서 및 동작 데이터로부터 유도된 동적 맥락 벡터로 시스템 상태를 모델링한다.
  • 정상 행동와 맥락 이상 현상 간을 구분하기 위해 동적 임계값 조정 메커니즘을 사용한다.
  • 통계적으로 불가능하거나 일관되지 않은 맥락 상태에서 발생하는 명령어 실행을 이상 현상으로 탐지한다.
  • 라벨이 부여된 공격 데이터, 장치 의미 기술서, 사전 정의된 정책 규칙이 필요 없으며, 제로데이 탐지를 가능하게 한다.

실험 결과

연구 질문

  • RQ1기존에 알려진 공격 서명에 의존하지 않고도 이질적인 IoT 환경에서 맥락 공격을 효과적으로 탐지할 수 있는 비지도 학습 접근법이 가능한가?
  • RQ2DNN 기반 모델이 다양한 스마트홈 구성에서 정상적인 장치 행동 패턴을 얼마나 잘 학습하고 일반화할 수 있는가?
  • RQ3합법적인 제어 명령어를 악성 맥락에서 악용하는 제로데이 공격을 시스템이 얼마나 잘 탐지할 수 있는가?
  • RQ4실제로 복잡한 IoT 환경에 적용했을 때 시스템의 탐지 정확도와 거짓 경고 비율은 어떻게 되는가?
  • RQ5예를 들어 주거자가 없는 상태에서 문을 열어주는 것처럼 의미적으로는 무해하지만 맥락적으로는 악성인 공격을 시스템이 탐지할 수 있는가?

주요 결과

  • ARGUS는 다섯 개의 서로 다른 실제 스마트홈 구성에서 F1-스코어가 최소 99.64%를 기록하여 높은 탐지 정확도를 입증하였다.
  • 모든 평가 환경에서 거짓 경고 비율(FPR)이 최대 0.03%를 유지하여 높은 신뢰성과 낮은 노이즈를 나타낸다.
  • ARGUS는 사용자가 외출 중일 때 문을 여는 것이나 사람이 없을 때 스토브를 켜는 등의 맥락 공격을 성공적으로 탐지한다. 이는 명령어가 문법적으로나 네트워크 수준에서 정상적인 것과 구분되지 않는 경우에도 해당된다.
  • 시스템은 의미 정보, 소스 코드 또는 사전 정의된 정책이 필요 없이도 사용자가 구성한 장치나 제3자 장치에 대해서도 효과적으로 작동한다.
  • 비지도 DNN 기반 접근법 덕분에 훈련 중에 관찰되지 않은 공격도 탐지할 수 있다.
  • 동적 임계값 조정은 환경 변화에 적응하면서 재학습 없이도 실시간 운영에서의 강건성을 향상시킨다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.