[논문 리뷰] Man-in-The-Middle Attacks and Defense in a Power System Cyber-Physical Testbed
이 논문은 사이버-물리적 전력 시스템 실험기반 환경에서 DNP3 기반 SCADA 시스템을 대상으로 한 도청 공격(MiTM)을 구현하고 탐지하기 위한 프레임워크를 제시한다. 다단계 MiTM 침입을 시뮬레이션함으로써 악성 데이터 및 명령어 삽입 공격을 수행하며, CRC 위조 및 시간 조작을 통해 기존의 침입 탐지 시스템을 회피하는 방법을 설명한다. 동시에 Snort IDS 경고와 재전송률, Round-Trip Time(RTT)와 같은 네트워크 메트릭을 연계하는 탐지 방법을 제안한다.
Man-in-The-Middle (MiTM) attacks present numerous threats to a smart grid. In a MiTM attack, an intruder embeds itself within a conversation between two devices to either eavesdrop or impersonate one of the devices, making it appear to be a normal exchange of information. Thus, the intruder can perform false data injection (FDI) and false command injection (FCI) attacks that can compromise power system operations, such as state estimation, economic dispatch, and automatic generation control (AGC). Very few researchers have focused on MiTM methods that are difficult to detect within a smart grid. To address this, we are designing and implementing multi-stage MiTM intrusions in an emulation-based cyber-physical power system testbed against a large-scale synthetic grid model to demonstrate how such attacks can cause physical contingencies such as misguided operation and false measurements. MiTM intrusions create FCI, FDI, and replay attacks in this synthetic power grid. This work enables stakeholders to defend against these stealthy attacks, and we present detection mechanisms that are developed using multiple alerts from intrusion detection systems and network monitoring tools. Our contribution will enable other smart grid security researchers and industry to develop further detection mechanisms for inconspicuous MiTM attacks.
연구 동기 및 목표
- 기존 침입 탐지 시스템을 회피하는 DNP3 기반 SCADA 시스템에 대한 도청 공격 기법을 조사한다.
- 대규모 합성 전력 격자 실험기반 환경에서 다단계 MiTM 공격—특히 위조 데이터 삽입(FDI) 및 위조 명령어 삽입(FCI)—을 시뮬레이션한다.
- Snort IDS 경고와 패킷 재전송 및 RTT와 같은 네트워크 행동 메트릭 간의 상관관계를 기반으로 한 탐지 메커니즘을 개발한다.
- 처리 지연과 네트워크 이상 간의 인과관계 분석을 통해 이해관계자가 눈에 띄지 않는 MiTM 공격을 탐지할 수 있도록 한다.
- 미래의 임의의 공격 탐지 연구를 위해 재현 가능한 프레임워크를 제공한다.
제안 방법
- 대규모 합성 전력 격자 모델을 사용한 시뮬레이션 기반 사이버-물리 실험기반 환경에서 다단계 MiTM 공격 프레임워크를 구현하였다.
- 이진 및 아날로그 DIRECT OPERATE 패킷을 수정하고 CRC를 재계산한 후, 위조된 패킷을 아웃스테이션으로 전달함으로써 DNP3 프로토콜에 대한 MiTM 공격를 수행하였다.
- ARP 캐시 훼손 및 DNP3 패킷 이상을 탐지하기 위해 사용자 정의 규칙을 적용한 Snort IDS를 사용하여 네트워크 행동을 모니터링하였다.
- PCAP 로그, Snort 경고 및 네트워크 텔레메트리 데이터를 Logstash와 Elasticsearch를 통해 수집·처리하고, Kibana 대시보드에서 시각화하였다.
- Snort 경고와 재전송률, 평균 RTT와 같은 네트워크 메트릭 간의 상관관계를 분석하여 MiTM 활동의 인과적 지표를 식별하였다.
- 네트워크 행동에서 타임스탬프가 부여된 특징을 활용하여 기계학습 모델을 훈련시어, MiTM 공격에 대한 이상 탐지 기반의 검출 능력을 향상시켰다.
실험 결과
연구 질문
- RQ1어떻게 하면 기존 침입 탐지 시스템을 회피하는 DNP3 기반 SCADA 시스템에 대한 도청 공격을 수행할 수 있는가?
- RQ2실시간 전력 시스템 환경에서 MiTM 처리 지연으로 인해 발생하는 네트워크 수준의 행동 이상(예: RTT 증가, 재전송 증가)은 무엇인가?
- RQ3재전송률 및 RTT와 같은 네트워크 텔레메트리와 함께 사용될 경우, Snort와 같은 규칙 기반 IDS는 도청 공격을 어느 정도 탐지할 수 있는가?
- RQ4다양한 DNP3 패킷 유형(예: 읽기 응답, 직접 운영)은 악성 공격자 노드에서 처리 시간과 탐지 가능성에 어떤 영향을 미치는가?
- RQ5CRC가 위조되고 패킷 무결성이 정상으로 보일 경우, 어떤 메트릭을 사용하여 간접적으로 도청 공격을 탐지할 수 있는가?
주요 결과
- MiTM 노드에서의 처리 시간은 패킷 복잡도에 비례하며, 읽기 응답 패킷이 가장 오래 걸리는데, 이는 다수의 값 수정과 CRC 재계산가 필요하기 때문이다.
- MiTM 처리 지연으로 인해 RTT 증가 및 패킷 재전송이 직접적으로 발생하였으며, 특히 고도의 폴링 부하 상황에서 두드러졌다.
- 폴링 대상 아웃스테이션 수가 늘어날수록 지연 및 재전송률이 증가하여, 트래픽 부하가 증가함에 따라 MiTM 공격의 효율성이 감소함을 확인하였다.
- Snort IDS는 ARP 스푸핑 및 DNP3 DIRECT OPERATE 이상을 탐지하였지만, 규칙 선택 기준으로 인해 높은 수준의 임의의 경고가 발생하였다.
- Snort 경고와 RTT 및 재전송률과 같은 네트워크 메트릭 간의 상관관계 분석을 통해 1분 간격의 시간 해상도로 MiTM 활동을 탐지할 수 있었다.
- 재전송률과 RTT는 CRC가 위조되고 패킷 무결성이 정상으로 보일 경우에도 도청 공격의 신뢰할 수 있는 간접 지표로 확인되었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.