[논문 리뷰] Supervisory Control of Discrete-event Systems under Attacks
이 논문은 센서 관측치가 다수의 적대적 사이버 공격에 의해 훼손되는 이산사건 시스템에 대한 감시 제어 프레임워크를 제안한다. 공격 하에서의 새로운 관측 가능성 조건을 도입하고, 공격자가 특정 기호를 삽입하거나 제거하는 출력기호 공격의 경우, 출력 매핑을 수정함으로써 고전적 DES 도구를 사용해 감시 제어를 달성할 수 있음을 보여준다. 이는 상태공간 확장을 피한 다항시간 검증 및 감시자 합성 가능성을 보장한다.
We consider a multi-adversary version of the supervisory control problem for discrete-event systems, in which an adversary corrupts the observations available to the supervisor. The supervisor's goal is to enforce a specific language in spite of the opponent's actions and without knowing which adversary it is playing against. This problem is motivated by applications to computer security in which a cyber defense system must make decisions based on reports from sensors that may have been tampered with by an attacker. We start by showing that the problem has a solution if and only if the desired language is controllable (in the Discrete event system classical sense) and observable in a (novel) sense that takes the adversaries into account. For the particular case of attacks that insert symbols into or remove symbols from the sequence of sensor outputs, we show that testing the existence of a supervisor and building the supervisor can be done using tools developed for the classical DES supervisory control problem, by considering a family of automata with modified output maps, but without expanding the size of the state space and without incurring on exponential complexity on the number of attacks considered., we construct observers that are robust against attacks and lead to an automaton representation of the supervisor. We also develop a test for observability under such replacement-removal attacks by using the so-called product automata.
연구 동기 및 목표
- 알 수 없는 사이버 적대자에 의한 센서 관측치 훼손 상황에서 이산사건 시스템의 감시 제어 문제를 다루는 것.
- 감시자가 적대적 방식으로 센서 데이터를 조작하더라도 원하는 언어를 강제로 이행해야 하는 게임 이론적 프레임워크를 개발하는 것.
- 어느 한 적대자도 사전 지식 없이도 어떤 공격자도 활성화되어 있을지 모를 상황에서 감시자를 존재시킬 수 있는 필요 및 충분 조건을 규명하는 것.
- 특정 기호를 삽입하거나 제거하는 출력기호 공격에 집중하고, 효율적인 합성 방법을 제공하는 것.
- 원래 식물 자동기계의 상태공간 확장을 피하면서 관측 가능성 테스트 및 감시자 구축을 고전적 DES 문제로 환원함으로써 실용적 구현 가능성을 보장하는 것.
제안 방법
- 감시자가 관측 시퀀스를 조작하는 적대자들에 의해 원하는 언어 K를 강제로 이행해야 하는 0-합수 다중 적대자 게임 모델을 도입한다.
- 특정 기호가 출력 문자열에서 조작될 수 있는 능력에 따라 의존하는, 공격 하에서의 새로운 관측 가능성 개념을 정의한다.
- 출력기호 공격의 경우, 어떤 두 개의 적대자도 함께 공격할 수 있는 기호들을 제거함으로써 수정된 출력 매핑을 가진 자동기계의 집합을 구성한다.
- 이 자동기계 집합에 대해 고전적 관측 가능성 테스트를 수행하여, 공격 하에서의 새로운 관측 가능성 조건을 검증한다.
- 첫 번째 관측된 공격 기호를 추적하는 유한 상태 기계를 사용해 감시자를 구성하며, 상태는 청소된 상태, s1, s2 등으로 관측된 공격 패tern에 따라 정의된다.
- 각 쌍의 적대자에 대해 개별 감시자를 합성한 후, 관측 문자열에 공격 기호가 존재하는지 여부에 따라 전이를 비활성화하거나 활성화하는 공식을 사용해 감시자를 합성한다.
실험 결과
연구 질문
- RQ1다양한 알 수 없는 적대자들이 센서 관측치를 조작할 때, 원하는 언어 K를 강제로 이행할 수 있는 감시자가 존재하는 조건은 무엇인가?
- RQ2이산사건 시스템에서 출력 기호의 적대적 조작을 고려해 관측 가능성은 어떻게 재정의할 수 있는가?
- RQ3출력기호 공격 하에서 감시 제어 문제는 상태공간 확장을 피한 채 고전적 DES 제어 문제로 환원될 수 있는가?
- RQ4이러한 공격 하에서 관측 가능성 검증 및 감시자 구축의 계산 복잡도는 무엇인가?
- RQ5어느 적대자가 활성화되어 있는지 불확실한 상황에서, 안전성 및 라이브니스 성질을 정확히 이행할 수 있도록 감시자를 설계하는 방법은 무엇인가?
주요 결과
- 감시자가 존재하는 것은 오직 원하는 언어 K가 고전적 의미에서 제어 가능하고, 공격 하에서 관측 가능할 때에만 가능하며, 이는 적대자에 의한 출력 기호 조작을 고려한 새로운 조건이다.
- 출력기호 공격의 경우, 공격 하에서의 관측 가능성 테스트는 수정된 출력 매핑을 가진 자동기계 집합에서 고전적 관측 가능성 검사를 수행함으로써 다항시간 검증이 가능해진다.
- 출력기호 공격에 대한 감시자 합성은 원래 식물 자동기계의 상태공간 확장을 피한 채 고전적 DES 도구를 사용해 달성할 수 있다.
- 필요한 감시자 수는 O(|A|²)이며, 여기서 |A|는 적대자의 수이고, 각 감시자는 식물 상태 수에 대해 최악의 경우 지수 복잡도를 가진다.
- 모든 적대자를 동시에 모델링하기 위해 상태공간을 확장하는 대안적 접근법은 O(e^{|A||X|})의 더 나쁜 최악의 복잡도를 가지며, 이는 제안된 방법이 훨씬 더 효율적임을 보여준다.
- 실용적인 감시자는 M+1개 상태를 가진 유한 상태 기계로 구현할 수 있으며, 여기서 M은 서로 다른 공격 기호의 수이며, 첫 번째 관측된 공격 기호를 추적해 제어 결정을 내린다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.