[论文解读] Gotham Testbed: a Reproducible IoT Testbed for Security Experiments and Dataset Generation
本文介绍了Gotham Testbed,一个可复现且可扩展的物联网安全测试平台,通过在30台交换机和10台路由器上模拟100台设备的现实网络,使用MQTT、CoAP和RTSP协议,实现对机器学习驱动的入侵检测系统所需动态更新、具有代表性的数据集的生成。该测试平台通过模拟不断演变的威胁(包括完整的Mirai僵尸网络生命周期和红队工具),确保了可复现性,其配置和模块化设计均有详细记录。
The growing adoption of the Internet of Things (IoT) has brought a significant increase in attacks targeting those devices. Machine learning (ML) methods have shown promising results for intrusion detection; however, the scarcity of IoT datasets remains a limiting factor in developing ML-based security systems for IoT scenarios. Static datasets get outdated due to evolving IoT architectures and threat landscape; meanwhile, the testbeds used to generate them are rarely published. This paper presents the Gotham testbed, a reproducible and flexible security testbed extendable to accommodate new emulated devices, services or attackers. Gotham is used to build an IoT scenario composed of 100 emulated devices communicating via MQTT, CoAP and RTSP protocols, among others, in a topology composed of 30 switches and 10 routers. The scenario presents three threat actors, including the entire Mirai botnet lifecycle and additional red-teaming tools performing DoS, scanning, and attacks targeting IoT protocols. The testbed has many purposes, including a cyber range, testing security solutions, and capturing network and application data to generate datasets. We hope that researchers can leverage and adapt Gotham to include other devices, state-of-the-art attacks and topologies to share scenarios and datasets that reflect the current IoT settings and threat landscape.
研究动机与目标
- 为解决物联网安全研究中缺乏最新、具有代表性的公开数据集的问题,提供一个可复现的测试平台,用于动态生成数据集。
- 克服静态数据集因物联网架构和威胁环境持续演变而迅速过时的局限性。
- 通过共享不仅包括数据集,还包括完整的测试平台配置和拓扑结构,使研究人员能够复现、调整和扩展安全实验。
- 通过提供真实、可扩展且可扩展的仿真环境,支持机器学习模型在物联网入侵检测中的开发与评估。
- 通过支持反映当前物联网网络配置和攻击模式的测试平台,缩小学术研究与实际部署之间的差距。
提出的方法
- Gotham Testbed利用GNS3和Docker模拟包含100台设备、30台交换机和10台路由器的复杂物联网网络,支持MQTT、CoAP和RTSP等协议。
- 该测试平台集成了三类威胁行为者,包括完整的Mirai僵尸网络生命周期,以及用于DoS攻击、扫描和协议特定攻击的额外红队工具。
- 测试平台使用场景生成脚本动态修改网络链路属性,模拟随时间变化的网络质量。
- 节点设计注重模块化和可复现性,可在不同场景中复用,仅需极少的配置更改。
- 测试平台支持真实物联网部署的数字孪生构建,可用于安全解决方案和联邦学习等分布式机器学习技术的评估。
- 建议采取安全加固措施,例如使用基于QEMU的虚拟机代替特权Docker容器,以隔离潜在恶意的恶意软件节点。
实验结果
研究问题
- RQ1如何设计一个可复现且可扩展的物联网测试平台,以支持基于机器学习的入侵检测的动态数据集生成?
- RQ2测试平台在多大程度上能够模拟真实世界的物联网网络拓扑和不断演变的攻击模式,包括完整的僵尸网络生命周期?
- RQ3配置灵活、模块化且文档齐全的测试平台组件,如何提升安全实验的可复现性和可适应性?
- RQ4支持网络层和应用层数据捕获的测试平台,是否能够生成比静态公开数据集更具代表性、更及时的数据集?
- RQ5在仿真环境中安全集成未知或潜在恶意的恶意软件二进制文件时,有哪些实际考虑因素?
主要发现
- Gotham Testbed成功模拟了包含100台仿真设备、30台交换机和10台路由器的真实物联网环境,支持MQTT、CoAP和RTSP等多种通信协议。
- 该测试平台捕获了全面的网络和应用层追踪数据,支持为机器学习模型训练与评估生成动态、场景特定的数据集。
- 通过包含完整的Mirai僵尸网络生命周期和额外的红队工具,平台能够模拟现实中常被静态数据集忽略的演变型攻击模式。
- 测试平台采用模块化且文档齐全的设计,确保了可复现性,并使研究人员能够以极小的投入轻松适应和扩展新设备、新攻击和新拓扑结构。
- 该测试平台支持高级用例(如联邦学习),通过在不同网络链路处收集数据,促进物联网环境中分布式模型训练。
- 作者证明,共享测试平台基础设施(而不仅仅是数据集)可显著提升可复现性,并有效缩小学术研究与实际部署环境之间的差距。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。