Skip to main content
QUICK REVIEW

[논문 리뷰] SDN-based In-network Honeypot: Preemptively Disrupt and Mislead Attacks in IoT Networks

Hui Lin|arXiv (Cornell University)|2019. 05. 30.
Software-Defined Networks and 5G참고 문헌 9인용 수 7
한 줄 요약

이 논문은 SDN 기반의 네트워크 내 허니팟을 제안하며, 이상 징후가 있는 트래픽을 컨트롤러로 재루팅하여 악성 IoT 공격자를 사전에 방해하고 오도함으로써 물리적 피해가 발생하기 이전에 공격을 차단한다. 컨트롤러는 실제 응용계층 페이로드를 사용하여 존재하지 않는 가상 노드와 통신을 시뮬레이션한다. 평가 결과, 성능 영향은 최소 수준(≤10% RTT 증가, 약 30% 대역폭 감소)이지만, 공격자를 효과적으로 격리하고 오도시키는 데 성공하였다.

ABSTRACT

Detecting cyber attacks in the network environments used by Internet-of-things (IoT) and preventing them from causing physical perturbations play an important role in delivering dependable services. To achieve this goal, we propose in-network Honeypot based on Software-Defined Networking (SDN) to disrupt and mislead adversaries into exposures while they are in an early stage of preparing an attack. Different from traditional Honeypot requiring dedicated hardware setup, the in-network Honeypot directly reroutes traffic from suspicious nodes and intelligently spoofs the network traffic to them by adding misleading information into normal traffic. Preliminary evaluations on real networks demonstrate that the in-network Honeypot can have little impacts on the performance of IoT networks.

연구 동기 및 목표

  • 물리적 피해가 발생하기 이르기 전에 초기 단계의 사이버 공격을 탐지하고 방지하는 데 도전 과제를 해결하기 위해.
  • 전용 인프라가 없는 동적이고 대규모 IoT 환경에서 기존 허니팟의 한계를 극복하기 위해.
  • 가벼운 부담으로 동작하는 SDN 네이티브 솔루션을 설계하여, 이상 징후가 있는 노드를 동적으로 격리하고 실제 네트워크 상호작용을 시뮬레이션하기 위해.
  • 허니팟 상호작용을 통해 정상 행동 모델을 정교화시켜, 이상 탐지 기반의 침입 탐지에서 거짓 경고와 거짓 부정을 줄이기 위해.
  • 실제 SDN 기반 IoT 네트워크에서 실제 응용계층 트래픽을 시뮬레이션할 경우의 성능 영향을 평가하기 위해.

제안 방법

  • 시스템은 실시간으로 이상 징후가 있는 노드를 감지하고, 그 트래픽을 중앙 컨트롤러로 재루팅하여 격리한다.
  • SDN 컨트롤러는 프록시 기능을 수행하며, 실제 네트워크에 존재하지 않는 '가상 노드'와 통신을 시뮬레이션한다.
  • 스테이티스티컬 및 물리적 모델을 사용하여 실제 DNP3 프로토콜 트래픽을 모방하는 패킷을 구성한다. 이는 유효한 측정값과 명령 형식을 포함한다.
  • 컨트롤러는 실제 물리적 프로세스 취약점에 대한 오해를 유도하는 정보를 포함한 응용계층 페이로드를 생성하여 공격자를 오도시킨다.
  • 이 접근법은 ONOS를 SDN 컨트롤러로 사용하며, 프로토콜 준수하는 가짜 트래픽을 생성하기 위해 DNP3 패킷 인코더를 통합한다.
  • 시스템은 실시간으로 작동하며, 전용 하드웨어나 소프트웨어 없이 네트워크 동적 변화에 지속적으로 적응한다.

실험 결과

연구 질문

  • RQ1SDN 기반의 네트워크 내 허니팟은 손상 공격을 가하기 전에 이상 징후가 있는 IoT 노드를 효과적으로 탐지하고 격리할 수 있는가?
  • RQ2가짜 네트워크 트래픽를 어떻게 실제 트래픽과 구분할 수 없도록 만들 수 있는가? 이는 원격 내부 공격자를 오도시키기 위함이다.
  • RQ3SDN 기반 IoT 네트워크에서 실제 응용계층 트래픽을 시뮬레이션할 경우의 성능 오버헤드는 얼마인가?
  • RQ4정상 행동 모델을 정교화하기 위해 허니팟 상호작용을 활용함으로써, 이상 탐지 기반 침입 탐지의 정확도를 향상시킬 수 있는가?
  • RQ5이 시스템은 실제 세계의 동적이고 이질적인 IoT 네트워크 구조를 어떻게 다루는가?

주요 결과

  • 네트워크 내 허니팟은 라운드트립 타임(RTT)에 10%의 증가만을 유발하여, 공격자가 지연 시간을 기반으로 가짜 트래픽를 감지하기 어렵게 한다.
  • SDN 컨트롤러는 가짜 트래픽를 시뮬레이션할 때 2.8–3.5 Mbps의 대역폭을 유지하며, 일반 전달 대비 평균 약 30% 감소한 것으로 나타났다.
  • 컨트롤러는 1초당 300개 이상의 DNP3 패킷을 시뮬레이션할 수 있으며, 각 패킷은 200개 이상의 32비트 측정값을 포함하여 현실적인 트래픽 시뮬레이션을 보장한다.
  • 패킷 생성에 스테이티스티컬 및 물리적 모델을 모두 활용함으로써, 고도로 정교한 공격자에 의한 감지 가능성을 줄여, 가짜 트래픽의 신뢰성을 높였다.
  • 이상 징후가 있는 노드를 격리하고, 그 상호작용을 통해 정상 행동 모델을 정교화함으로써, 이상 탐지 기반의 침입 탐지에서 거짓 긍정과 거짓 부정을 모두 감소시켰다.
  • 실제 GENI 테스트베드 네트워크에서의 초도 평가 결과, 솔루션은 최소한의 성능 오버헤드를 유발하면서도 효과적으로 잠재적 공격자를 격리하고 오도시키는 데 성공하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.