Skip to main content
QUICK REVIEW

[论文解读] Exploiting the Shape of CAN Data for In-Vehicle Intrusion Detection

Zachariah Tyree, Robert A. Bridges|arXiv (Cornell University)|Aug 28, 2018
Vehicular Ad Hoc Networks (VANETs)参考文献 17被引用 4
一句话总结

本文提出一种数据驱动、与车辆无关的车载CAN网络入侵检测系统(IDS),通过利用CAN数据的几何形状,结合流形学习实现。该方法引入两种实时检测器——一种基于到学习到的低维流形的距离,另一种基于流形增量中的时间不连续性——在概念验证测试中表现出对ECU认证攻击的强检测能力,其中第二种检测器在高速通信环境下仍能产生清晰、可操作的信号。

ABSTRACT

Modern vehicles rely on scores of electronic control units (ECUs) broadcasting messages over a few controller area networks (CANs). Bereft of security features, in-vehicle CANs are exposed to cyber manipulation and multiple researches have proved viable, life-threatening cyber attacks. Complicating the issue, CAN messages lack a common mapping of functions to commands, so packets are observable but not easily decipherable. We present a transformational approach to CAN IDS that exploits the geometric properties of CAN data to inform two novel detectors--one based on distance from a learned, lower dimensional manifold and the other on discontinuities of the manifold over time. Proof-of-concept tests are presented by implementing a potential attack approach on a driving vehicle. The initial results suggest that (1) the first detector requires additional refinement but does hold promise; (2) the second detector gives a clear, strong indicator of the attack; and (3) the algorithms keep pace with high-speed CAN messages. As our approach is data-driven it provides a vehicle-agnostic IDS that eliminates the need to reverse engineer CAN messages and can be ported to an after-market plugin.

研究动机与目标

  • 开发一种与车辆无关的CAN网络入侵检测系统(IDS),无需逆向工程CAN消息语义。
  • 解决检测复杂ECU认证攻击的挑战,即恶意消息源自合法ECU且在正确时间发送。
  • 实现在不进行硬件修改或车辆特定配置的前提下,实现后装部署IDS解决方案。
  • 利用CAN数据的内在几何结构,基于信号流形形状的偏离来检测异常。
  • 确保具备实时性能,适用于高速CAN总线通信。

提出的方法

  • 使用谱共聚类,基于环境(正常)通信数据中的驾驶状态,对相关CAN信号进行分组。
  • 应用扩散映射,为每种驾驶状态学习CAN数据的低维、时变流形表示。
  • 使用更新公式维护在线自适应流形模型,使流形能随车辆状态变化而演化。
  • 开发第一种检测器,计算每个新CAN消息到学习流形的欧几里得距离,以检测偏离。
  • 开发第二种检测器,计算流形上连续点之间的增量距离,以检测突变或不连续性。
  • 实时应用两种检测器,确保计算效率,以跟上CAN消息速率(毫秒级)。

实验结果

研究问题

  • RQ1CAN数据的几何形状能否被用于在不事先了解消息语义的前提下检测异常?
  • RQ2基于流形的CAN通信表示能否检测出传统基于规则和基于频率的IDS所无法识别的ECU认证攻击?
  • RQ3所提出的检测器能否在高速CAN总线数据上实时运行?
  • RQ4在存在噪声或非代表性训练数据的情况下,增量距离检测器在识别攻击时间段方面的有效性如何?
  • RQ5该方法能否作为后装、与车辆无关的IDS部署,而无需逆向工程?

主要发现

  • 增量距离检测器在攻击时间段内产生了清晰且强烈的信号,表明对异常行为具有高敏感性。
  • 流形距离检测器表现良好,但需进一步优化,因其在某些攻击期间因训练数据代表性不足而记录到较低距离。
  • 两种检测器均实现了实时运行,能够跟上高速CAN通信,证实了计算上的可行性。
  • 第二种检测器成功将攻击起始和终止识别为增量距离中的明显平台区域,表明对ECU认证攻击具有鲁棒性。
  • 该方法在检测下一代攻击方面展现出潜力,即恶意数据从合法ECU在正确时间发送。
  • 该方法本质上与车辆无关,无需了解CAN到功能的映射关系,可实现后装部署。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。