Skip to main content
QUICK REVIEW

[论文解读] On Decidability of Existence of Nonblocking Supervisors Resilient to Smart Sensor Attacks

Rong Su|arXiv (Cornell University)|Sep 6, 2020
Petri Nets in System Modeling参考文献 30被引用 4
一句话总结

本文建立了在离散事件系统中,针对智能传感器攻击具备非阻塞性的监督控制器存在的可判定性。通过引入风险对(risky pairs)和一种真实编码方案,证明了当被控对象、监督控制器和损害语言均为正则语言时,可算法合成具备鲁棒性的监督控制器,这是离散事件系统文献中关于智能网络攻击的首个此类结果。

ABSTRACT

Cybersecurity of discrete event systems (DES) has been gaining more and more attention recently, due to its high relevance to the so-called 4th industrial revolution that heavily relies on data communication among networked systems. One key challenge is how to ensure system resilience to sensor and/or actuator attacks, which may tamper data integrity and service availability. In this paper we focus on some key decidability issues related to smart sensor attacks. We first present a sufficient and necessary condition that ensures the existence of a smart sensor attack, which reveals a novel demand-supply relationship between an attacker and a controlled plant, represented as a set of risky pairs. Each risky pair consists of a damage string desired by the attacker and an observable sequence feasible in the supervisor such that the latter induces a sequence of control patterns, which allows the damage string to happen. It turns out that each risky pair can induce a smart weak sensor attack. Next, we show that, when the plant, supervisor and damage language are regular, it is computationally feasible to remove all such risky pairs from the plant behaviour, via a genuine encoding scheme, upon which we are able to establish our key result that the existence of a nonblocking supervisor resilient to smart sensor attacks is decidable. To the best of our knowledge, this is the first result of its kind in the DES literature on cyber attacks. The proposed decision process renders a specific synthesis procedure that guarantees to compute a resilient supervisor whenever it exists, which so far has not been achieved in the literature.

研究动机与目标

  • 解决离散事件系统中是否存在对所有智能传感器攻击具备鲁棒性的非阻塞监督控制器这一开放问题。
  • 形式化此类鲁棒监督控制器可算法合成的条件。
  • 建立一种判定算法,用于判断鲁棒监督控制器的存在性,填补离散事件系统在信息物理安全领域的一项关键空白。
  • 通过引入‘风险对’,提出对智能传感器攻击的全新表征方式,将攻击者的目标与可观测的系统行为联系起来。
  • 提供一种构造性合成方法,确保在鲁棒监督控制器存在时,可计算出其具体形式。

提出的方法

  • 引入‘风险对’的概念——即由攻击者期望的损害字符串与监督控制器中可实现的可观测序列构成的一对,该对可通过一系列控制模式实现损害。
  • 证明每个风险对均诱导出一种智能弱传感器攻击,形式化了攻击者在不被察觉的情况下造成损害的能力。
  • 提出一种真实编码方案,从被控对象行为中彻底消除所有风险对,从而消除此类攻击的可能性。
  • 基于产品自动机 $Π(Σ)$ 的控制可行可达子自动机,构建监督控制器合成过程,确保条件可控制性与可观测性。
  • 使用基于自动机的正式模型 $Π(Σ)$ 表示监督控制器的行为,其状态编码了观测信息、控制信息及攻击响应信息。
  • 建立鲁棒监督控制器存在性与 $Π(Σ)$ 的控制可行子自动机存在性之间的等价关系,从而实现可判定性。

实验结果

研究问题

  • RQ1在何种条件下,离散事件系统中存在对所有可能的智能传感器攻击具备鲁棒性的非阻塞监督控制器?
  • RQ2当系统组件为正则语言时,此类鲁棒监督控制器的存在性是否可被算法判定?
  • RQ3如何从可观测行为与控制模式的角度,对智能传感器攻击进行形式化表征?
  • RQ4是否可能合成一种监督控制器,以保证非阻塞行为并抵御所有智能攻击?
  • RQ5监督控制器与被控对象必须具备何种结构特性,才能确保对隐蔽的、智能的传感器攻击具备鲁棒性?

主要发现

  • 当被控对象、监督控制器和损害语言均为正则语言时,对智能传感器攻击具备鲁棒性的非阻塞监督控制器的存在性是可判定的。
  • 可通过一种真实编码方案,算法化地合成具备鲁棒性的监督控制器,该方案从系统行为中彻底消除了所有风险对。
  • 本文建立了 $Π(Σ)$ 的控制可行可达子自动机与非阻塞鲁棒监督控制器候选者之间的一一对应关系。
  • 所提出的方法可确保在鲁棒监督控制器存在时,必定计算出其结果,从而解决了离散事件系统信息物理安全领域长期存在的开放问题。
  • 通过风险对表征智能攻击,揭示了攻击者目标与系统可观测性之间的一种根本性‘需求-供给’关系。
  • 该成果是离散事件系统文献中首个关于智能传感器攻击下鲁棒监督控制可判定性的结果,且提供了构造性合成过程。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。