[论文解读] Anomaly Detection for Industrial Control Systems Using Sequence-to-Sequence Neural Networks
本文提出一种基于注意力机制的序列到序列(seq2seq)神经网络,用于仅使用正常运行数据的工业控制系统(ICS)异常检测。该模型通过学习时间依赖性来预测未来的传感器和执行器值;超出阈值的偏差即表示异常。在SWaT数据集上,该方法实现了80.6%的攻击检测率(36次攻击中检测到29次)和47.2%的攻击点检测率(53个攻击点中检测到25个),并对误报和漏报进行了详细分析。
This study proposes an anomaly detection method for operational data of industrial control systems (ICSs). Sequence-to-sequence neural networks were applied to train and predict ICS operational data and interpret their time-series characteristic. The proposed method requires only a normal dataset to understand ICS's normal state and detect outliers. This method was evaluated with SWaT (secure water treatment) dataset, and 29 out of 36 attacks were detected. The reported method also detects the attack points, and 25 out of 53 points were detected. This study provides a detailed analysis of false positives and false negatives of the experimental results.
研究动机与目标
- 解决在缺乏控制逻辑或攻击特征签名的情况下检测ICS异常的挑战。
- 开发一种仅基于正常运行数据的、数据驱动的异常检测方法。
- 实现在ICS环境中检测攻击及其特定攻击点的能力。
- 通过结合系统行为上下文分析预测误差和异常得分,减少误报。
提出的方法
- 利用带有注意力机制的序列到序列神经网络,对ICS时间序列数据中的时间依赖性进行建模。
- 采用100秒的滑动窗口以捕捉序列上下文,步长为1秒。
- 对数据应用最小-最大归一化(0至1),以保持数据分布并支持LSTM激活函数。
- 仅使用正常运行数据进行模型训练,以隐式学习正常状态。
- 推理阶段计算实际值与预测值之间的时间序列传感器/执行器值的预测误差。
- 基于预测误差的阈值决策规则触发异常警报。
实验结果
研究问题
- RQ1仅在正常ICS数据上进行训练的seq2seq模型,能否在SWaT数据集中检测到已知攻击?
- RQ2该模型在攻击序列中检测单个攻击点的效率如何?
- RQ3检测结果中误报和漏报的来源及模式是什么?
- RQ4与标准RNN相比,注意力机制如何提升预测准确率和异常检测灵敏度?
主要发现
- 该模型在SWaT数据集中检测到了36次攻击中的29次,攻击检测率达到80.6%。
- 该模型识别出了53个攻击点中的25个,表明对特定攻击事件的检测率为47.2%。
- 误报主要由P-201和P-205等执行器的意外但稳定的改变引起,这些变化在训练数据中从未出现过。
- 在过程1中产生了五个真正的误报,在过程2中产生了四个,主要与P-201和P-205的行为相关。
- 过程4中的误报源于过程5中的攻击37,表明存在跨过程敏感性。
- AIT-201和AIT-203的预测误差在误报后上升,表明模型在攻击后学习到了新的稳定运行状态。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。