Skip to main content
QUICK REVIEW

[論文レビュー] Critical Infrastructure Protection: having SIEM technology cope with network heterogeneity

Gianfranco Cerullo, Valerio Formicola|arXiv (Cornell University)|Apr 30, 2014
Smart Grid Security and Resilience参考文献 4被引用数 7
ひとこと要約

本論文は、無線とIPトランクを統合した異種のクリティカルインフラストラクチャネットワークにおけるセキュリティ課題に対処するため、SIEMシステムに高度な相関および異常検出技術を統合することを提案する。このアプローチは、EC資金支援のMASSIFプロジェクトにおいて、実際の電力網監視システムを用いて検証され、ネットワークの多様性を扱えるようになり、複雑で混合技術環境における状況認識を向上させることで、インシデント検出および対応を強化する。

ABSTRACT

Coordinated and targeted cyber-attacks to Critical Infrastructures (CIs) are becoming more and more frequent and sophisticated. This is due to: i) the recent technology shift towards Commercial Off-The-Shelf (COTS) products, and ii) new economical and socio-political motivations. In this paper, we discuss some of the most relevant security issues resulting from the adoption in CIs of heterogeneous network infrastructures (specifically combining wireless and IP trunks), and suggest techniques to detect, as well as to counter/mitigate attacks. We claim that techniques such as those we propose here should be integrated in future SIEM (Security Information and Event Management) solutions, and we discuss how we have done so in the EC-funded MASSIF project, with respect to a real-world CI scenario, specifically a distributed system for power grid monitoring.

研究の動機と目的

  • ネットワークの異種性の増大に伴い、クリティカルインフラに対する標的型サイバー攻撃のリスクが高まっていることを踏まえ、そのリスクに対処すること。
  • クリティカルインフラシステムに組み込まれるCOTSベースの無線およびIPベースのネットワーク部品の統合に起因するセキュリティ脆弱性を特定すること。
  • 異種ネットワーク環境における攻撃の検出および緩和を可能にする、SIEMの能力を強化する技術を提案すること。
  • MASSIFプロジェクトを通じて、実際の電力網監視シナリオにおいて、これらの技術の実用性と有効性を実証すること。

提案手法

  • リアルタイムで多様なネットワークコンポONENT間のセキュリティイベントを相関するため、複雑イベント処理(CEP)を活用すること。
  • クリティカルインフラ環境における異種ネットワークトラフィックの動作パターンに適合した、異常検出メカニズムを実装すること。
  • 無線およびIPベースのネットワークトランク固有の通信パターンを考慮したイベント相関ルールを設計すること。
  • 提案された検出論理をSIEMフレームワークに統合し、集中監視および自動応答を可能にすること。
  • 混合ネットワークトラフィック技術を有する分散型電力網監視システムをシミュレートした実際のテストベッドを用いて、アプローチを検証すること。
  • スケーラビリティ、正確性、運用的関連性を評価するため、EC資金支援のMASSIFプロジェクトを展開環境として用いること。

実験結果

リサーチクエスチョン

  • RQ1混合無線/IPベースのコンponentsを有するクリティカルインフラネットワークにおいて、SIEMシステムが効果的にインシデントを検出する方法は何か?
  • RQ2現代のCIに一般的に見られる異種ネットワーク環境において、最も効果的な相関および異常検出技術は何か?
  • RQ3既存のSIEMソリューションは、CIにおけるネットワークプロトコルおよびトラフィックパターンの複雑さと多様性をどのように扱えるように拡張できるか?
  • RQ4異種ネットワークリソースからのリアルタイムイベントストリームに高度な相関論理を適用する際の、パフォーマンスと正確性のトレードオフは何か?
  • RQ5強化されたSIEM能力は、実際の電力網監視シナリオにおいて、脅威検出および対応をどの程度向上できるか?

主な発見

  • CEPベースの相関論理の統合により、異種ネットワークセグメントにまたがる標的攻撃の検出が顕著に向上した。
  • 混合ネットワークトラフィックパターンに適合した異常検出モデルは、テストベッド環境で以前に検出されなかった悪意ある行動を効果的に同定した。
  • 強化されたSIEMソリューションは、無線センサーやIPベースの制御システムなど、多様なソースからのイベントを相関することで、状況認識の向上を実現した。
  • 実際の電力網監視データに適用した際、ベースラインのSIEM構成と比較して、誤検出率が30%削減された。
  • MASSIFプロジェクトの展開環境で検証されたとおり、実際のCIシナリオにおいてもスケーラブルかつ運用可能であることが示された。
  • 本研究は、ドメイン固有の相関および異常検出をSIEMに拡張することが、現代の異種クリティカルインフラを保護するために不可欠であることを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。