Skip to main content
QUICK REVIEW

[논문 리뷰] CASAD: CAN-Aware Stealthy-Attack Detection for In-Vehicle Networks

Nasser Nowdehi, Wissam Aoudi|arXiv (Cornell University)|2019. 09. 18.
Vehicular Ad Hoc Networks (VANETs)참고 문헌 31인용 수 20
한 줄 요약

이 논문은 이전에 탐지되지 않은 스텔스 공격, 특히 새로운 '정복(conquest)' 공격까지도 차량별 설정에 의존하지 않고 이력 데이터로부터 정상적인 IVN 트래픽 행동을 학습함으로써 스텔스 공격을 감지할 수 있는 CAN 인식, 시스템 무관의 침입 탐지 시스템인 CASAD를 제안한다. 이는 여러 대의 실제 차량과 2018년식 볼보 XC60 테스트베드에서 0%의 거짓 경고를 기록하며 기존에 탐지되지 않았던 스텔스 공격을 즉각적으로 탐지한다.

ABSTRACT

Nowadays, vehicles have complex in-vehicle networks (IVNs) with millions of lines of code controlling almost every function in the vehicle including safety-critical functions. It has recently been shown that IVNs are becoming increasingly vulnerable to cyber-attacks capable of taking control of vehicles, thereby threatening the safety of the passengers. Several countermeasures have been proposed in the literature in response to the arising threats, however, hurdle requirements imposed by the industry is hindering their adoption in practice. In particular, detecting attacks on IVNs is challenged by strict resource constraints and utterly complex communication patterns that vary even for vehicles of the same model. In addition, existing solutions suffer from two main drawbacks. First, they depend on the underlying vehicle configuration, and second, they are incapable of detecting certain attacks of a stealthy nature. In this paper, we propose CASAD, a CAN-Aware Stealthy-Attack Detection mechanism that does not abide by the strict specifications predefined for every vehicle model and addresses key real-world deployability challenges. Our fast, lightweight, and system-agnostic approach learns the normal behavior of IVN dynamics from historical data and detects deviations by continuously monitoring IVN traffic. We demonstrate the effectiveness of CASAD by conducting various experiments on a CAN bus prototype, a 2018 Volvo XC60, and publicly available data from two real vehicles. Our approach is experimentally shown to be effective against different attack scenarios, including the prompt detection of stealthy attacks, and has considerable potential applicability to real vehicles.

연구 동기 및 목표

  • 엄격한 자원 및 실시간 제약 조건 하에서 실시간, 경량이며 구현 가능한 차량 내 네트워크(IVN) 침입 탐지의 필수적 필요성을 해결한다.
  • 기존 솔루션의 한계를 극복하여 정상적인 행동을 모방하고 트래픽 패턴을 교란하지 않는 스텔스 공격을 탐지하지 못하는 문제를 해결한다.
  • 개별 차량 모델에 대한 사전 정의된 사양이나 설정이 필요 없는 시스템 무관의 탐지 메커니즘을 개발한다.
  • 예를 들어 '정복' 공격과 같은 새로운 스텔스 공격 변종을 즉각적으로 탐지할 수 있도록 한다. 이는 기존의 이상 탐지 기반 방식이 정상적인 트래픽 역학을 유지함으로써 회피하는 공격이다.

제안 방법

  • CASAD는 메시지 간 도착 간격의 통계적 분석을 통해 이력 CAN 트래픽에서 시간 패턴을 학습함으로써 정상적인 IVN 행동을 모델링한다.
  • 각 메시지에 대해 예상 도착 간격에서의 이탈 정도를 기반으로 '이격 점수'를 계산하며, 이는 크기 $ L $의 슬라이딩 윈도우와 통계 차원 $ r $를 사용한다.
  • 감지 지연를 최소화하면서 거짓 경고를 최소화하기 위해 정상 트래픽의 부분 시리즈를 활용해 최적화된 임계값 $ \theta $를 사용하는 임계값 기반 경고 메커니즘을 적용한다.
  • 감지 지연을 정량화하기 위해 지연 요소 $ \theta_{L,\theta} $를 사용하며, 최적의 $ L^* $와 $ \theta^* $는 여러 임계값 시험에서 감지 지연의 AUC를 최소화함으로써 선정된다.
  • ECU 전용 서명이나 차량 모델 설정에 의존하지 않는 시스템 무관 접근 방식을 적용하여 광범위한 적용 가능성을 확보한다.
  • 프로토타입 CAN 버스, 2018년식 볼보 XC60, 그리고 공개된 2012년식 토요타 코롤라와 2012년식 혼다 시빅의 데이터를 사용하여 프레임워크를 검증한다.

실험 결과

연구 질문

  • RQ1시스템 무관이고 경량인 이상 탐지 메커니즘은 메시지 주기성이나 시간 패턴을 변화시키지 않는 IVN 스텔스 공격을 탐지할 수 있는가?
  • RQ2자동차 환경에서 엄격한 자원 및 실시간 제약 조건 하에서도 효과적으로 작동할 수 있도록 침입 탐지 시스템을 설계하는 방법은 무엇인가?
  • RQ3실제 CAN 트래픽에서 스텔스 공격을 탐지할 때 감지 지연과 거짓 경고 비율 사이의 최적의 트레이드오프는 무엇인가?
  • RQ4한 대의 차량에서 학습된 단일 탐지 모델이 재구성 없이 다른 차량 모델에 효과적으로 적용될 수 있는 정도는 어느 정도인가?
  • RQ5예를 들어 '정복' 공격과 같은 진정으로 스텔스적인 새로운 공격은 오직 트래픽 패턴 분석에 의존하는 시스템에 의해 탐지될 수 있는가?

주요 결과

  • CASAD는 기존 시스템이 탐지하지 못하는, 메시지 시간 간격이나 주기성을 변화시키지 않는 진정한 스텔스 공격인 새로운 '정복' 공격의 모든 사례를 성공적으로 탐지했다.
  • 모든 테스트 시나리오에서 0%의 거짓 경고를 기록했으며, 이는 2018년식 볼보 XC60의 정상 트래픽, CAN 버스 프로토타입, 그리고 다른 두 대의 실제 차량(2012년식 토요타 코롤라와 2012년식 혼다 시빅)을 포함한다.
  • 최적의 임계값 $ \theta^* $는 감지 지연를 최소화하면서도 거짓 경고에 대한 강건성을 유지하기 위해 데이터 기반 검증 과정을 통해 도출되었다.
  • 최적의 지연 파라미터 $ L^* $에서 지연 요소 $ \theta_{L,\theta} $가 최소화되어 여러 공격 시나리오에서 즉각적인 감지를 보여주었다.
  • CASAD는 매우 높은 일반화 능력을 보였으며, 차량 제조사나 모델에 관계없이 특수 설정 없이도 효과적으로 작동하였다.
  • 이상 탐지 기반 방식이 감지하지 못하는 메시지 행동의 미세한 이질성을 집중적으로 분석함으로써, CASAD는 기존 접근 방식보다 스텔스 공격 탐지에서 뛰어난 성능을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.