Skip to main content
QUICK REVIEW

[论文解读] Detecting Cyberattacks in Industrial Control Systems Using Convolutional Neural Networks

Moshe Kravchik, Asaf Shabtai|arXiv (Cornell University)|Jun 21, 2018
Network Security and Intrusion Detection参考文献 15被引用 8
一句话总结

本文提出一种基于一维卷积神经网络(CNN)的异常检测方法,用于工业控制系统(ICS)的网络攻击检测,采用SWaT水处理测试平台数据集。通过建模时间依赖性并测量预测误差的偏离程度,该方法以较低的误报率检测出36起网络攻击中的32起,在速度和准确性上优于循环神经网络,同时具备更高的效率和可扩展性。

ABSTRACT

This paper presents a study on detecting cyberattacks on industrial control systems (ICS) using unsupervised deep neural networks, specifically, convolutional neural networks. The study was performed on a SecureWater Treatment testbed (SWaT) dataset, which represents a scaled-down version of a real-world industrial water treatment plant. e suggest a method for anomaly detection based on measuring the statistical deviation of the predicted value from the observed value.We applied the proposed method by using a variety of deep neural networks architectures including different variants of convolutional and recurrent networks. The test dataset from SWaT included 36 different cyberattacks. The proposed method successfully detects the vast majority of the attacks with a low false positive rate thus improving on previous works based on this data set. The results of the study show that 1D convolutional networks can be successfully applied to anomaly detection in industrial control systems and outperform more complex recurrent networks while being much smaller and faster to train.

研究动机与目标

  • 开发一种无监督深度学习方法,用于在不依赖标注攻击数据的情况下检测工业控制系统(ICS)中的网络攻击。
  • 评估一维卷积神经网络(CNN)与循环神经网络(RNN)在多变量ICS时间序列中异常检测的性能表现。
  • 通过引入一阶导数和早期全连接层,增强特征表示,以提升检测性能。
  • 构建可扩展的、分阶段的异常检测模型,在保持高准确率的同时降低计算开销。
  • 评估该方法的泛化能力及其在检测非恶意异常(如设备故障行为)方面的潜力。

提出的方法

  • 该方法采用一维CNN架构,对每个独立的传感器或控制变量在时间维度上应用卷积操作。
  • 通过测量观测值与模型预测值之间的统计偏差来检测异常。
  • 模型在正常运行数据上以无监督方式训练,学习重建输入序列,并将较大的重建误差标记为异常。
  • 为改善特征表示,该方法将输入特征的一阶导数作为额外输入通道引入,以捕捉动态趋势。
  • 在网络早期引入全连接层,以丰富特征空间,提升模型学习特征间依赖关系的能力。
  • 采用滑动窗口技术处理序列数据,实现实时或近实时的异常检测。

实验结果

研究问题

  • RQ1一维卷积神经网络能否在误报率极低的前提下,有效检测多变量ICS时间序列中的网络攻击?
  • RQ2在SWaT测试平台上检测已知攻击时,一维CNN的性能与循环神经网络(如LSTM)相比如何?
  • RQ3通过引入一阶导数作为输入特征,是否能提升ICS系统中的异常检测准确率?
  • RQ4为每个工艺阶段分别训练模型,相较于训练一个全局统一模型,是否更具有效性?
  • RQ5所提出的方法能否检测出网络攻击以外的异常,如设备故障或传感器异常?

主要发现

  • 一维CNN模型在SWaT数据集中成功检测出36起已知网络攻击中的32起,检测率达到94.4%。
  • 该方法误报率极低,整个测试集中仅报告4起误报。
  • 尽管参数量显著更小,一维CNN在训练速度和推理效率方面均优于循环网络(如基于LSTM的模型)。
  • 将一阶导数作为输入特征可带来轻微的性能提升,而更高阶导数(如二阶导数)未带来进一步增益。
  • 为每个工艺阶段分别训练模型的检测效果优于单一全局模型,可能是因为复杂度降低,且更准确捕捉了各阶段特有的动态特性。
  • 该模型展现出强大的泛化潜力,因其在训练过程中未对系统结构或攻击模式做任何假设,表明其可广泛适用于多种ICS环境。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。