[論文レビュー] CPDY: Extending the Dolev-Yao Attacker with Physical-Layer Interactions
本稿では、サイバー物理システム(CPS)における機械的・化学的・電気的効果などの物理層相互作用を含めるために、古典的なDolev-Yaoフレームワークを拡張したCPDY(Cyber-Physical Dolev-Yao)攻撃者モデルを提案する。物理法則と直交する相互作用チャネルを形式的モデルに統合することで、従来のネットワーク中心のモデルが見逃す物理層攻撃(例:加熱によるタンクの破裂)を検出可能となる。ASLan++とAVANTSSARを用いた水処理プラントの事例研究でその有効性が示された。
We propose extensions to the Dolev-Yao attacker model to make it suitable for arguments about security of Cyber-Physical Systems. The Dolev-Yao attacker model uses a set of rules to define potential actions by an attacker with respect to messages (i.e. information) exchanged between parties during a protocol execution. As the traditional Dolev-Yao model considers only information (exchanged over a channel controlled by the attacker), the model cannot directly be used to argue about the security of cyber-physical systems where physical-layer interactions are possible. Our Dolev-Yao extension, called cyber-physical Dolev-Yao (CPDY) attacker model, allows additional orthogonal interaction channels between the parties. In particular, such orthogonal channels can be used to model physical-layer mechanical, chemical, or electrical interactions between components. In addition, we discuss the inclusion of physical properties such as location or distance in the rule set. We present an example set of additional rules for the Dolev-Yao attacker, using those we are able to formally discover physical attacks that previously could only be found by empirical methods or detailed physical process models.
研究の動機と目的
- 従来のDolev-Yaoモデルがサイバー物理システム(CPS)における物理層相互作用を捉えきれていないという限界に対処すること。
- ネットワークレベルの操作を超えた攻撃者能力を形式化すること、特に加熱や機械的干渉などの物理的行動を含めること。
- 温度、圧力、距離などの物理的特性を攻撃者モデルに組み込むことで、CPSのセキュリティを形式的検証可能にすること。
- 従来は実験的または詳細な物理的モデリングによってのみ発見可能な物理層攻撃が、拡張モデルを用いることで形式的に検出可能であることを示すこと。
- CPDYモデルをASLan++に実装し、AVANTSSARプラットフォームを用いて検証すること。
提案手法
- 物理層効果(加熱、圧力変化、材料特性など)をモデル化するため、直交する相互作用チャネルをDolev-Yao攻撃者モデルに拡張すること。
- 水を含む部品における温度と圧力の比例関係といった物理法則を記述する新しいルールを導入すること。
- 位置、距離、状態変化(例:加熱、破裂)といった物理的特性を、攻撃者の知識と能力の一部として形式化すること。
- ASLan++形式言語を用いて物理的相互作用を記号的制約としてエンコードし、AVANTSSARのような既存の形式検証ツールとの統合を可能にすること。
- 部品の加熱や物理的状態の操作といった攻撃者行動を定義し、システム状態と物理法則に基づく論理的条件を設けること。
- 記号的推論と物理ルールセットの組み合わせを用いて、形式的セキュリティ分析フレームワーク内での物理層攻撃のシミュレーションと検証を行うこと。
実験結果
リサーチクエスチョン
- RQ1従来のDolev-Yaoモデルは、サイバー物理システムにおける物理層攻撃を検出できるか?
- RQ2加熱、圧力の蓄積、材料変化といった物理的相互作用は、記号的攻撃者フレームワーク内でどのように形式的にモデル化できるか?
- RQ3機械的または熱的干渉といった物理層能力を表現するために、Dolev-Yaoモデルにどのような拡張が必要か?
- RQ4物理的プロセスモデリングや実験的テストによってのみ発見可能な攻撃が、拡張モデルで検出可能か?
- RQ5熱力学的関係(例:温度と圧力の関係)といった物理法則は、形式的セキュリティモデル内で論理的ルールとしてどのようにエンコードできるか?
主な発見
- CPDYモデルは、加熱によるタンクの破裂を引き起こす物理層攻撃を水処理プラントで成功裏に検出できた。これは元のDolev-Yaoモデルでは検出不可能であった。
- 攻撃はAVANTSSARプラットフォームを用いて形式的に検証され、タンクが破裂してはならないというセキュリティ目標に違反していると報告された。
- 検出には2つのキールールに依存していた。1つは加熱による温度上昇をモデル化するルールであり、もう1つは水を含む部品における圧力上昇をモデル化するルールであった。
- モデルは、ネットワークレベルの侵害がなくても、加熱などの物理的相互作用がシステム障害を引き起こす可能性があることを示した。
- 攻撃者モデルに物理法則を統合することで、純粋に暗号的またはネットワーク中心のモデルでは見逃される攻撃を発見可能となった。
- CPDYモデルは、物理的ダイナミクスを含むことで、形式的セキュリティモデルの表現力を拡張し、CPSにおける包括的な脅威分析を可能にした。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。