Skip to main content
QUICK REVIEW

[논문 리뷰] Detecting Cyberattacks in Industrial Control Systems Using Convolutional Neural Networks

Moshe Kravchik, Asaf Shabtai|arXiv (Cornell University)|2018. 06. 21.
Network Security and Intrusion Detection참고 문헌 15인용 수 8
한 줄 요약

이 논문은 SWaT 물처리 시험기지 데이터셋을 사용하여 산업 제어 시스템(ICS)을 대상으로 1D 컨volutional 신경망(CNN) 기반의 이상 탐지 방법을 제안한다. 시간적 의존성을 모델링하고 예측 오차의 편차를 측정함으로써, 낮은 거짓 양성률을 기록하면서도 36개의 공격 중 32개를 탐지하며, 순환 신경망보다 빠르고 정확도가 높으면서도 더 효율적이고 확장 가능한 성능을 보인다.

ABSTRACT

This paper presents a study on detecting cyberattacks on industrial control systems (ICS) using unsupervised deep neural networks, specifically, convolutional neural networks. The study was performed on a SecureWater Treatment testbed (SWaT) dataset, which represents a scaled-down version of a real-world industrial water treatment plant. e suggest a method for anomaly detection based on measuring the statistical deviation of the predicted value from the observed value.We applied the proposed method by using a variety of deep neural networks architectures including different variants of convolutional and recurrent networks. The test dataset from SWaT included 36 different cyberattacks. The proposed method successfully detects the vast majority of the attacks with a low false positive rate thus improving on previous works based on this data set. The results of the study show that 1D convolutional networks can be successfully applied to anomaly detection in industrial control systems and outperform more complex recurrent networks while being much smaller and faster to train.

연구 동기 및 목표

  • 라벨이 부여된 공격 데이터에 의존하지 않고, 산업 제어 시스템(ICS)에서 사이버 공격을 탐지하기 위한 비지도 딥 러닝 접근법을 개발하는 것.
  • 다변량 ICS 시계열 데이터에서 1D 컨volutional 신경망(CNNs)과 순환 신경망(RNNs)의 이상 탐지 성능을 비교 평가하는 것.
  • 1차 도함수와 초기 완전 연결층을 통한 특징 표현 향상으로 탐지 성능을 향상시키는 것.
  • 고성능을 유지하면서 계산 오버헤드를 줄이고 확장 가능한 단계별 이상 탐지 모델을 구현하는 것.
  • 이 방법의 일반화 능력과 고장 난 장비 동작과 같은 악성 행위가 아닌 이상 현상(예: 센서 고장)을 탐지할 잠재력을 평가하는 것.

제안 방법

  • 이 방법은 ICS 프로세스의 각 개별 센서 또는 제어 변수에 대해 시간 차원을 따라 컨볼루션을 적용하는 1D CNN 아키텍처를 사용한다.
  • 이상은 관측값과 모델이 학습된 후 생성한 예측값 간의 통계적 편차를 측정함으로써 탐지된다.
  • 모델은 정상 운영 데이터를 기반으로 비지도 방식으로 학습되며, 입력 시퀀스를 재구성하고 큰 재구성 오차를 이상으로 표시한다.
  • 특징 표현을 향상시키기 위해, 동적 추세를 포착하기 위해 입력 특징의 1차 도함수를 추가 입력 채널로 도입한다.
  • 특징 공간을 풍부하게 하고 특징 간 상호의존성을 더 잘 학습할 수 있도록 네트워크의 초기 단계에 완전 연결층을 적용한다.
  • 순차적 데이터를 처리하기 위해 슬라이딩 윈도우 기법을 사용함으로써 실시간 또는 근접 실시간 이상 탐지가 가능하다.

실험 결과

연구 질문

  • RQ11D 컨볼루션 신경망은 낮은 거짓 양성률을 기반으로 다변량 ICS 시계열 데이터에서 사이버 공격을 효과적으로 탐지할 수 있는가?
  • RQ2SWaT 시험기지에서 알려진 공격을 탐지할 때, 1D CNN의 성능은 순환 신경망(LSTM 등)과 비교해 어떻게 되는가?
  • RQ3입력 특징에 1차 도함수를 추가하면 ICS 시스템에서 이상 탐지 정확도가 향상되는가?
  • RQ4전체 시스템에 대해 단일 글로벌 모델을 사용하는 것보다 각 프로세스 단계별로 별도의 모델을 학습하는 것이 더 효과적인가?
  • RQ5제안된 방법은 사이버 공격 이외의 이상, 예를 들어 장비 고장 또는 센서 고장과 같은 이상 현상도 탐지할 수 있는가?

주요 결과

  • 1D CNN 모델은 SWaT 데이터셋의 알려진 36개 사이버 공격 중 32개를 성공적으로 탐지하여 탐지율 94.4%를 달성했다.
  • 전체 테스트 세트에서 4건의 거짓 양성률만 기록하여 매우 낮은 거짓 양성률을 기록했다.
  • 1D CNN는 크기가 훨씬 작음에도 불구하고 학습 속도와 추론 효율성 측면에서 순환 신경망(LSTM 기반 모델 등)을 모두 초월했다.
  • 입력 특징으로 1차 도함수를 사용함으로써 탐지 성능에 약간의 향상이 있었지만, 고차 도함수(예: 2차 도함수)는 추가적인 성능 향상 없이 더 이상의 이득을 주지 못했다.
  • 각 프로세스 단계별로 별도의 모델을 학습하는 것이 단일 통합 모델보다 더 나은 탐지 결과를 얻었으며, 이는 복잡도가 감소하고 단계별 동적 특성을 더 잘 포착할 수 있었기 때문일 것이다.
  • 모델는 강력한 일반화 잠재력을 보였으며, 시스템 구조나 공격 패tern에 대한 가정 없이 학습되었기 때문에 다양한 ICS 환경에 적용 가능할 것으로 보인다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.