[论文解读] Passive Fingerprinting of SCADA in Critical Infrastructure Network without Deep Packet Inspection
本文提出了一种新颖的被动指纹识别技术,可在无需深度包检测(DPI)的情况下,利用通信周期性、持久性及设备连接模式等固有网络特征,识别关键基础设施网络中的SCADA现场设备和主服务器。该方法在真实网络流量记录中对SCADA组件的识别F-score接近完美(~1.0),除次要HMI外表现优异,显示出在SCADA环境中资产发现与安全加固方面的高度实用性。
We present the first technique of passive fingerprinting for Supervisory Control And Data Acquisition (SCADA) networks without Deep Packet Inspection (DPI) and experience on real environment. Unlike existing work, our method does not rely on the functions of a specific product or DPI of the SCADA protocol. Our inference method, which is based on the intrinsic characteristics of SCADA, first identifies the network port used for the SCADA protocol, then consecutively infers the field devices and master server. We evaluated the effectiveness of our method using two network traces collected from a real environment for a month and a half, three days from different CI respectively. This confirmed the ability of our method to capture most of the SCADA with high F-score nearly 1, except for HMIs connected to master server, and demonstrated the practical applicability of the method.
研究动机与目标
- 解决SCADA网络中资产发现的迫切需求,因管理员往往缺乏部署设备的最新或准确信息。
- 克服现有指纹识别方法依赖DPI或厂商特定协议解析的局限性,这些方法在具有专有协议的异构、遗留SCADA环境中不可行。
- 仅通过网络分流或镜像收集的网络流量记录,实现对SCADA组件(现场设备、主服务器和HMIs)的被动、非侵入式识别。
- 通过提供一种通用、与厂商无关的方法来映射SCADA网络拓扑,支持灾难恢复和安全监控,且不干扰正常运行。
- 通过在总计约3.3TB数据(采集时长1.5个月)的两个真实SCADA网络流量记录上进行评估,证明该方法的实际适用性。
提出的方法
- 使用基于五项特征(周期性、通信持久性、设备复杂度差距、服务流行度和分段大小)的排名函数,识别SCADA专用网络端口。
- 应用多特征评分模型对潜在SCADA端口进行排名,无需协议层解析或DPI,确保与厂商无关的运行。
- 基于连通度和通信量模式等拓扑特征,推断SCADA设备(现场设备和主服务器)。
- 使用复合度量 $Qty_{ft_i} = n_{ft_i} \times SegSize_{ft_i}$ 识别HMI,即从主服务器通信量最高的设备中选择,假设采用三层SCADA架构。
- 使用基于Java的实现,在高性能系统上处理网络流量记录,处理时间呈亚线性增长——处理小于10%的2.9TB记录时,耗时低于2小时。
- 利用网络分流器或交换机镜像被动收集流量,确保不对计算能力有限的遗留SCADA设备造成系统干扰。
实验结果
研究问题
- RQ1在真实关键基础设施网络中,能否在不依赖深度包检测或厂商特定协议知识的情况下,准确识别SCADA设备?
- RQ2在异构、多厂商环境中,哪些固有网络特征可可靠地区分SCADA流量与非SCADA流量?
- RQ3仅使用网络流量元数据和通信模式,被动指纹识别技术在多大程度上可检测现场设备和主服务器?
- RQ4当已知存在三层SCADA架构时,该方法在识别HMIs方面的有效性如何?
- RQ5在不引起性能下降的前提下,该方法在大规模真实SCADA网络流量记录上的计算可行性如何?
主要发现
- 所提方法在真实网络流量记录中对SCADA现场设备和主服务器的识别F-score接近1.0,表明精确率和召回率均接近完美。
- 该方法通过选择 $Qty_{ft_i}$ 值最高的设备($7.55 \times 10^{13}$)成功识别出三层SCADA架构中的HMI,优于其他设备(如备份服务器:$5.12 \times 10^{12}$,现场设备:$1.76 \times 10^{12}$)。
- 完整2.9TB记录的处理时间约为11小时,但处理仅10%数据时降至2小时以下,表明具有良好的可扩展性。
- 当存在多个HMIs时,该方法未能检测到次要HMIs,表明在多HMIs环境中存在局限性。
- 该方法仅使用数据集的6%(采集时长约2.5天)即成功识别出SCADA组件,表明小而具代表性的样本即可获得准确结果。
- 尽管部分SCADA流量周期性较低,该技术仍保持有效性,但此现象可能归因于网络层噪声或无DPI协议分类的局限性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。