ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

面向选择威胁适配的工业入侵检测系统

面向选择威胁适配的工业入侵检测系统 大家读完觉得有帮助记得关注和点赞摘要。随着针对工业控制系统的威胁格局不断变化有效的安全需要能够及时应对这些演变中的威胁态势的检测策略。为解决这一问题我们提出一种基于反威胁情报共享的机制用于为当前情况选择合适的检测器。为突出该机制的潜力我们对多种入侵检测系统进行了攻击级性能评估。结果表明入侵检测性能随攻击场景而变化强调了此类机制对工业控制系统安全的好处。关键词安全工业控制系统入侵检测1. 动机工业控制系统ICS日益互联并成为面对日益复杂攻击例如Stuxnet的对手的高价值目标。由于ICS以难以保护著称例如设备寿命长达数十年Knapp, 2024可改造的安全措施如入侵检测在ICS中变得流行Wolsing et al., 2022。因此大量关于新颖且性能良好的检测方法的研究已经发表。由于ICS表现出可预测和确定性的行为此类系统的攻击检测通常基于异常。因此检测器利用网络时序例如Lin et al., 2018或物理过程状态例如Wolsing et al., 2025等特征来检测与已知良性行为的偏差。为了测试和开发新的检测机制研究人员通常依赖基准数据集Conti et al., 2021并使用召回率或F1分数等指标Lamberts et al., 2023。然而这些指标呈现的是整个数据集的平均性能而现代数据集通常包含多样化的行为和攻击场景Conti et al., 2021因此这种“数据集级”指标会平均掉特定威胁情况下的性能。此外由于不同检测方法利用不同特征单个检测器可能更适合检测某些攻击。例如基于时序的检测器可以很好地检测拒绝服务DoS攻击例如洪水攻击而使用过程状态的检测器可能无法做到。由于有效的防御策略受益于整体性的入侵检测方法Lenz et al., 2026相关工作试图通过将多个具有不同优势的检测器组合成所谓的集成ensembles来解决这一问题Wolsing et al., 2023; Gao et al., 2021。然而这些方法再次试图改进数据集级检测而不是根据当前观察到的威胁格局进行优化。原则上ICS操作员可以利用网络威胁情报CTI共享来进行这种威胁特定的适配。例如如果ICS操作员从其他操作员处得知DoS攻击当前流行他们可以选择最适合该威胁的检测器从而改善其安全。因此在本文中我们提出基于CTI共享的动态入侵检测系统IDS选择机制的想法并报告我们的初步结果。为此我们介绍选择机制背后的想法§2包括显示该方法潜力的初步结果§3。然后我们讨论实现选择机制的潜在挑战§4。2. 威胁适配的IDS选择入侵检测研究和开发目前聚焦于数据集级性能Conti et al., 2021; Lamberts et al., 2023掩盖了场景特定的检测性能。然而通过共享正在进行的威胁信息组织可以通过为当前情况选择最合适的IDS来优化其检测。为此我们提出这种基于CTI共享的工业入侵检测系统选择机制的想法。广义上该机制由三部分组成如图1所示(i) CTI分析与共享(ii) 针对单个攻击者技术的IDS性能数据库以及 (iii) 通过将CTI报告与数据库交叉引用来进行IDS选择。下面我们详细说明这种机制的潜在好处。图1. 在ICS操作员之间共享CTI报告允许为当前威胁格局选择适当的IDS。步骤1 - CTI共享通过提高态势感知CTI共享被广泛认为有益于IT系统和ICS中的网络安全运营Krief et al., 2026。为此组织以标准化格式共享对手战术、技术和程序TTP知识例如由MITRE ATTCK®提供Org, 2026。这种关于当前流行TTP的知识也可以作为知情调整防御策略的决策基础。在我们的案例中使ICS操作员能够为当前情况选择“最佳”检测器。因此我们的IDS选择机制的第一步由这样的CTI共享机制组成其中ICS操作员彼此共享检测到的TTP知识。然后假设类似威胁也可能针对他们的系统管理员可以选择合适的检测策略图1-1。步骤2 - IDS性能查询我们选择机制的第二步包括“数据库查询”告诉管理员哪个IDS对当前情况即当前观察到的TTP最有效图1-2。为此必须创建这样的数据库将可用基准数据集的攻击描述映射到TTP并交叉引用多个检测器在这些TTP上的性能评估。此外维护和增长这样的数据库允许越来越知情的决策和更好的IDS选择。步骤3 - IDS选择该机制的最后一步包含实际的IDS选择图1-3。在将CTI报告与IDS数据库交叉引用后管理员选择并部署“最合适”的检测机制。此外这一步还可以包括反馈循环通过确认或否认先前报告的TTP检测增加。尽管这种机制尚不存在端到端方式但研究显示了CTI共享的好处Krief et al., 2026这也可以有益于入侵检测。为了展示这种方法如何有益于入侵检测我们在下面评估TTP级入侵检测性能。3. 概念验证为突出威胁适配IDS选择机制的潜力我们展示IDS检测性能在不同TTP之间的差异。为此我们将WDTFaramondi et al., 2021数据集的每个攻击映射到MITRE ATTCK® for ICS的TTPOrg, 2026并在这些场景上评估每个检测器。数据集选择与映射过程作为我们实验的基础我们选择Faramondi等人的WDT数据集Faramondi et al., 2021因为它包含针对ICS通信例如洪水攻击和针对物理过程例如物理操纵或中间人的良好标注攻击使得能够比较根本不同的检测机制。此外为了以可推广的方式讨论检测器性能见§2我们使用官方CISA映射指南CISA, 2023将每个攻击映射到MITRE ATTCK® for ICS矩阵中的TTPOrg, 2026。比较与IDS选择为了进行比较我们利用IPAL框架Wolsing et al., 2022并选择四种根本不同的IDS方法两种监控通信行为两种监控物理过程状态。(i) Lin等人的InterArrivalTime方法Lin et al., 2018利用一致的数据包时序(ii) KitsuneMirsky et al., 2018监控各种通信特征(iii) 一个相对简单的使用支持向量机OneClassSVM的检测器Takashi and Kiuchi, 2012以及 (iv) 基于过程状态不变量的检测器GeCoWolsing et al., 2025。我们选择这些特定检测器不仅因为它们承诺高检测性能还因为它们利用不同的机制和ICS特征进行异常检测。结果首先将WDTFaramondi et al., 2021的攻击映射到TTP揭示了一个非平凡的挑战将攻击描述映射到TTP不会产生清晰的1对1分配。相反大多数攻击描述适合多个TTP每个TTP描述攻击的不同方面。例如描述“泵X的物理故障”适合TTP Denial of Control和Loss of View图2中的棕色和靛蓝色。这一已知的攻击标注挑战Büchel et al., 2025使一致的TTP分配复杂化。最终我们将六个TTP分配给三个攻击场景图2 - 顶行涵盖面向过程的TTP例如Manipulation of View以及针对网络组件的TTP例如Denial of Service。图2. 用TTP标注WDTFaramondi et al., 2021的攻击顶行显示检测器如何根据当前TTP不同地告警黑框真告警 - 红框假告警。特别是InterArrivalTime在DoS鲑鱼色场景中表现特别好但在其他TTP上表现不佳。为了高层次理解每个IDS在不同攻击场景中的行为我们可视化每个检测器的告警图2。首先我们观察到基于通信的检测器即InterArrivalTimeLin et al., 2018和KitsuneMirsky et al., 2018在两个DoS场景中提供持续告警图2中的鲑鱼色。然而过程感知检测器即OneClassSVM和GeCo不为该TTP提供可靠告警。相反OneClassSVM和GeCo对针对过程状态的场景例如Adversary in the Middle或Manipulation of View图2中的金色和洋红色一致告警而基于通信的IDS则不会。表1. 最佳表现的检测器原文绿色在不同攻击场景之间不同数据集级评估不能完全捕捉IDS能力。TTPIDSWDT (Faramondi et al., 2021)AitMDoCDoSLoVMoVUM-RMInterArrivalTime (Lin et al., 2018)0.200.380.690.870.120.640.71Kitsune (Mirsky et al., 2018)0.070.360.360.640.090.320.25OneClassSVM (Takashi and Kiuchi, 2012)0.370.610.320.320.320.530.61GeCo (Wolsing et al., 2025)0.620.610.770.550.770.710.62所有分数均为eTaRHwang et al., 2022——越高越好。缩写AitMAdversary in the MiddleDoCDenial of ControlDoSDenial of ServiceLoVLoss of ViewMoVManipulation of ViewUM-RMUnauthorized Message: Reporting Message。为了巩固这一理解我们分析完整数据集和每个单独TTP的检测性能表1。为此我们使用eTaRHwang et al., 2022一种用于时间序列数据的召回率指标显示检测器识别每个TTP的程度。在完整数据集上GeCo是表现最佳的IDS得分为0.62。然而当考虑单个TTP时例如InterArrivalTime在DoS场景中表现显著更好达到eTaR 0.87而GeCo为0.55。类似地尽管Kitsune在Loss of View上得分为0.09其在DoS上的性能增加到0.64 eTaR相对差异超过700%。总体而言我们的结果显示了入侵检测性能基于当前攻击场景的差异。此外我们表明利用TTP进行IDS评估使得性能能够从数据集“解耦”到特定场景。最终这些结果突出了威胁特定选择机制对更细粒度入侵检测的潜力。4. 未来挑战实现这样的选择机制也带来技术和非技术挑战。为了考虑这些并避免未来陷阱我们讨论潜在问题如下。CTI共享激励与隐私担忧首先我们识别出激励组织参与CTI共享以及不因隐私担忧而采用该机制的挑战。与任何CTI共享方法一样此类问题无法避免必须通过提供参与者信任并保证共享CTI报告不会产生负面影响来解决Krief et al., 2026。对于ICS部门其参与者数量少且有时由政府控制利用政府机构作为可信第三方可以缓解这些问题。一致的TTP标签作为创建、维护和扩展IDS数据库的技术挑战我们识别出攻击到TTP标注不一致和不清晰的可能问题。这种不一致可能导致数据库中IDS能力图像扭曲从而在IDS选择阶段做出错误决策。然而这些问题可以通过利用基于大语言模型等的自动映射工具来最小化这些工具在此任务上显示出有希望的结果Büchel et al., 2025。及时的IDS选择与切换最后我们识别出确定何时为当前情况“切换”到另一个IDS的问题。例如一旦新的CTI报告到来就切换可能并非所有情况下都是最佳方法因为先前的威胁可能仍然相关。不幸的是简单地并行使用所有可用检测器也会在何时向操作员报告单个IDS告警方面产生不确定性Wolsing et al., 2022。类似地完全切换到专门针对单个TTP的IDS也可能阻碍其他TTP的检测从而可能降低整体检测率。为解决此类问题使用基于当前TTP选择的IDS进行集成部署可以减少这些问题。例如在多数投票中给当前TTP的IDS更多权重同时仍考虑其他IDS以保持TTP覆盖率高。5. 结论由于针对ICS的威胁格局迅速演变入侵检测器利用各种特征进行异常检测其在不同攻击场景中的性能也不同。利用这一事实实现更好的检测率和改善的ICS安全我们提出基于CTI共享的IDS选择机制的想法。该机制将当前威胁格局与攻击场景特定的性能数据库交叉引用并选择合适的检测器。初步实验显示了不同攻击之间检测机制的差异突出了为当前威胁格局精确选择合适检测器的潜力。最终该机制旨在不仅改善ICS中的攻击检测还简化和阐明IDS在实际应用中的检测能力。
返回列表