[论文解读] A framework for mitigating zero-day attacks in IoT
本文提出了一种基于上下文图的分布式框架,通过双诊断系统(中央诊断系统与本地诊断系统)及关键数据共享协议,实现对物联网网络中零日攻击的检测与缓解。与集中式方法相比,该方法将运营成本降低33%,通信开销减少21%。
Internet of Things (IoT) aims at providing connectivity between every computing entity. However, this facilitation is also leading to more cyber threats which may exploit the presence of a vulnerability of a period of time. One such vulnerability is the zero-day threat that may lead to zero-day attacks which are detrimental to an enterprise as well as the network security. In this article, a study is presented on the zero-day threats for IoT networks and a context graph-based framework is presented to provide a strategy for mitigating these attacks. The proposed approach uses a distributed diagnosis system for classifying the context at the central service provider as well as at the local user site. Once a potential zero-day attack is identified, a critical data sharing protocol is used to transmit alert messages and reestablish the trust between the network entities and the IoT devices. The results show that the distributed approach is capable of mitigating the zero-day threats efficiently with 33% and 21% improvements in terms of cost of operation and communication overheads, respectively, in comparison with the centralized diagnosis system.
研究动机与目标
- 为应对物联网网络中零日漏洞日益增长的威胁,此类漏洞可能导致广泛破坏,原因在于补丁更新延迟及缺乏实时检测能力。
- 通过在分布式节点上进行上下文感知分析,实现对零日威胁的早期检测,从而缩短漏洞暴露窗口。
- 通过实现快速警报传播和威胁检测后的自动化信任重建,提升物联网网络中的信任水平与弹性。
- 相比集中式诊断模型,提升运营效率并降低通信开销。
提出的方法
- 该框架采用上下文图模型,在本地(LDS)和中央(CDS)两级表示物联网设备的行为状态,实现上下文感知的异常检测。
- 实施了分布式诊断系统(DDS),在用户端部署本地诊断系统(LDS),在服务提供商端部署中央诊断系统(CDS),实现并行的上下文分类。
- CDS使用战略上下文图,将存储的设备状态与从下属节点和设备获取的实时上下文数据进行比较,应用互斥规则以检测不匹配,从而识别零日威胁。
- 在检测到威胁后,触发关键数据共享协议,用于发送警报、分发补丁,并在包括HGW和物联网设备在内的网络实体之间重建信任。
- 系统使用计数机制和随机整数值管理信任状态更新,确保诊断各层之间的一致性。
- 在包含500个传感器的模拟物联网环境中对框架进行了评估,对比了分布式(CDS、LDS、SDS)与集中式(仅CDS)诊断模式。
实验结果
研究问题
- RQ1如何通过上下文感知的行为建模,实现对物联网网络中零日威胁的早期检测?
- RQ2与集中式系统相比,分布式诊断系统在运营成本和通信开销方面的性能影响如何?
- RQ3关键数据共享协议在无需移除设备的情况下,实现信任重建并缓解零日威胁的有效性如何?
- RQ4在动态物联网环境中,基于上下文图的建模在多大程度上可减少误报并提高检测准确性?
主要发现
- 与集中式诊断系统相比,分布式诊断系统将运营成本降低了33%,表明威胁检测效率得到提升。
- 在分布式模型中,通信开销减少了21%,表明系统具备更好的可扩展性并降低了网络负载。
- 关键数据共享协议成功实现了警报传播和信任重建,且无需移除受损设备,最大限度减少了服务中断。
- 该框架通过在存储与接收的上下文状态之间应用互斥规则,实现基于上下文图不匹配的零日威胁有效识别。
- 战略上下文图模型在部署和运行时,有效追踪了包括AP和网关在内的网络各层设备的行为。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。