0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

基于規(guī)則的車載網(wǎng)絡入侵檢測技術

上??匕?/a> ? 來源:上海控安 ? 作者:上??匕? ? 2023-02-01 11:07 ? 次閱讀

作者 |柳澤上海控安可信軟件創(chuàng)新研究院研發(fā)工程師

來源 |鑒源實驗室

在過去的幾十年中,CAN總線是最廣泛被應用的車載網(wǎng)絡現(xiàn)場總線。但隨著汽車電子產品的功能逐漸豐富,以及新一代的智能輔助駕駛系統(tǒng)的接入,傳統(tǒng)CAN總線無論是傳輸效率還是網(wǎng)絡容量都已無法滿足需求,所以車載以太網(wǎng)憑借其高帶寬、低成本、低延時的優(yōu)勢被引入車載通訊系統(tǒng)[1]。因此,車載網(wǎng)絡的網(wǎng)絡入侵檢測系統(tǒng) (N-IDS,Network Intrusion Detection System,)可以根據(jù)網(wǎng)絡載體的差異分為CAN-IDS以及以太網(wǎng)IDS。

N-IDS系統(tǒng)部署在遠程通信終端(T-Box,Telematics Box)、網(wǎng)關以及車載娛樂信息系統(tǒng)(IVI,In-Vehicle Infotainment)上,通過對CAN總線以及車載以太網(wǎng)上的流量數(shù)據(jù)的監(jiān)控、數(shù)據(jù)載荷的解析和字段匹配來識別網(wǎng)絡中出現(xiàn)的異常流量和潛在攻擊行為。

01CAN-IDS

CAN-IDS會對采集到的CAN流量,從報文、場景、網(wǎng)絡三方面,分別根據(jù)既定規(guī)則庫的規(guī)則進行匹配,從而識別出攻擊/異常報文。

1.1 DBC檢測

DBC檢測是根據(jù)DBC文件制定的規(guī)則庫對單幀報文進行檢測的檢測方法。車廠的DBC文件會對車內報文內容,如CAN ID、DLC、周期報文的周期、信號起始位、信號長度、最大值、保留位等做了定義。常見的車載網(wǎng)絡注入攻擊、重放攻擊、模糊攻擊等,往往會改變這些內容,通過將采集到的報文與DBC進行對比,檢測出與定義內容不相符的報文,即為攻擊/異常報文。

整體流程如圖1所示:

v2-c759704392bdb616142d3b1720d29953_720w.webp

圖1 CAN-Based IDS系統(tǒng)架構圖

基于DBC的報文檢測,首先加載內置的規(guī)則庫。檢測時,采集CAN總線數(shù)據(jù)并進行CAN報文的預處理,然后根據(jù)規(guī)則庫中的檢測規(guī)則,對選定的報文字段進行檢測。最終輸出檢測結果。

1.2 場景規(guī)則檢測

定義正常場景和攻擊場景,正常場景包括報文序列關系、信號關系等,攻擊場景包括UDS探測等。對網(wǎng)絡中的報文與定義的場景規(guī)則進行匹配。目前針對的主要場景是UDS診斷服務。

基于專家領域知識,根據(jù)UDS診斷響應中的NRC進行安全事件告警。安全事件有:UDS拒絕服務、UDS探測、UDS非法請求、非法獲取權限、數(shù)據(jù)安全等。

1.3 網(wǎng)絡檢測

網(wǎng)絡檢測是對整個車載網(wǎng)絡上的負載率和信息熵進行檢測。當實際值偏離了規(guī)則庫中定義的閾值,則說明網(wǎng)絡異常或被攻擊。泛洪攻擊、模糊攻擊、重放攻擊等都會使網(wǎng)絡的負載率和信息熵發(fā)生變化。

CAN總線負載率是指在CAN總線上單位時間內實際傳送的位數(shù)和可以傳送的位數(shù)之比。負載率檢測能夠監(jiān)視網(wǎng)絡的流量情況。信息熵用來衡量系統(tǒng)的不確定性,被廣泛應用于計算機網(wǎng)絡的異常檢測。車載CAN網(wǎng)絡在某一工況下,以一定的規(guī)律發(fā)送,是低隨機性、相對靜態(tài)的。正常情況下,車載網(wǎng)絡的負載率和信息熵較為穩(wěn)定。對車載網(wǎng)絡進行泛洪攻擊、注入攻擊等,則會使相應指標超過正常值。

v2-344d66e3497c677b95b89e76ad0c569b_720w.webp

其中 ai 為第 i 類報文在時間 T 內出現(xiàn)的概率。

網(wǎng)絡檢測首先選擇合適的時間窗口,計算正常車輛的負載率和信息熵,確定其閾值并添加到規(guī)則庫中。然后,在實車運行過程中,計算當前負載率和信息熵,與規(guī)則庫中的值進行比較,判斷網(wǎng)絡是否異?;虮还?。

02Ethernet-IDS

Ethernet-IDS通過對要檢測的網(wǎng)段的所有流量包進行抓包,對抓包數(shù)據(jù)進行特征字段的提取,利用提取的網(wǎng)絡特征來識別其中的異常/攻擊報文[1]。Snort是一款輕量化的開源的以太網(wǎng)入侵檢測系統(tǒng),它能夠進行實時流量分析、網(wǎng)絡數(shù)據(jù)包的記錄、異常流量的監(jiān)測和響應。最初Snort僅支持IP、TCP、UDP等下層協(xié)議的檢測,但其預處理器機制可被用來拓展兼容不同的上層應用層協(xié)議。SOME/IP、DoIP等車載以太網(wǎng)協(xié)議是為了應對汽車的電子電器架構由分布式逐漸走向中央集中化的演化,而設計出來的應用層協(xié)議。于彤[3]從SOME/IP和DoIP協(xié)議的數(shù)據(jù)完整性、規(guī)范程度和潛在漏洞等方面分析了兩種協(xié)議可能存在的風險,并針對此將SOME/IP、DoIP預處理器引入Snort中。ZIHAN Zhou等[4]通過改進了Snort的規(guī)則匹配模式并設計了一種二進制的規(guī)則格式,使其完全適配AUTOSAR的規(guī)范,能夠被引入嵌入式的系統(tǒng)。

Snort的原理架構圖如圖2所示,其中包括了配置模塊、數(shù)據(jù)獲取模塊、檢測模塊以及輸出模塊。通過修改配置模塊的配置文件,可以定義數(shù)據(jù)獲取的配置、預處理的方式、檢測的規(guī)則以及輸出日志的格式。數(shù)據(jù)獲取模塊負責檢測、解析網(wǎng)卡中的流量并將其送入檢測模塊。檢測模塊根據(jù)配置信息,對指定的異常行為進行檢測和處理,并且會將檢測結果送入輸出模塊,由其實現(xiàn)輸出日志的解析、處理、封裝和轉發(fā)等功能。

v2-cc1dc0e32e66c38119a025bc3a98925e_720w.webp

圖2 snort原理架構圖

2.1 配置模塊

配置模塊負責以太網(wǎng)N-IDS所有模塊的配置選項設置,在IDS啟動的時候即對各個模塊進行初始化配置。配置內容如表1所示:

v2-d46b3c30318d0a86f4ac77466461d07e_720w.webp

表1 Snort 檢測功能配置

2.2 數(shù)據(jù)獲取模塊

數(shù)據(jù)獲取模塊擁有數(shù)據(jù)包記錄功能,可以直接記錄原始數(shù)據(jù)報文,以及對本地記錄的數(shù)據(jù)包進行重放。數(shù)據(jù)獲取模塊抓取網(wǎng)卡中流量數(shù)據(jù)包,根據(jù)配置文件進行相應的解碼和預處理。數(shù)據(jù)獲取模塊對數(shù)據(jù)包標準化預處理,使得檢測模塊能夠直接進行特征字段的匹配。

2.3 檢測模塊

檢測模塊從兩個方面對以太網(wǎng)中的異常流量和行為進行檢測:網(wǎng)絡流量檢測和網(wǎng)絡數(shù)據(jù)包檢測。

(1)網(wǎng)絡流量檢測對以太網(wǎng)的流量情況,包括帶寬利用率和信息熵進行監(jiān)測分析,當超出正常閾值時發(fā)出警告。

(2)網(wǎng)絡數(shù)據(jù)包檢測定義了正常場景和攻擊場景,其中正常場景包括報文序列關系、信號關系等,而攻擊場景包括ICMP flood、TCP port scan等。通過對網(wǎng)絡數(shù)據(jù)包中的報文特征字段與定義的場景規(guī)則進行匹配,來識別隱藏在報文內的異常攻擊行為。

Snort是一個完全基于規(guī)則的以太網(wǎng)IDS系統(tǒng),它的規(guī)則編寫簡單而又靈活,可支持本地編寫規(guī)則的導入。Snort的規(guī)則是由文本構成,主要由規(guī)則頭和規(guī)則選項兩部分構成。一條Snort規(guī)則編寫如圖3所示:

v2-7087833e3501342afd3a20dc90223d73_720w.webp

圖3 Snort規(guī)則編寫示例

(1)規(guī)則頭:定義了數(shù)據(jù)包的發(fā)送端地址和端口、接收端的地址和端口、協(xié)議類型,以及規(guī)則匹配成功后應執(zhí)行的操作。

(2)規(guī)則選項:定義了規(guī)則匹配的數(shù)據(jù)包特征,是Snort入侵檢測引擎的核心,也是將Snort易用性與強大功能和靈活性結合起來的關鍵。所有Snort規(guī)則選項都使用分號( ; )字符彼此分隔。規(guī)則選項關鍵字與參數(shù)之間用冒號( : )分隔。通過規(guī)則選項的設置, Snort可以對報文的任意字段進行正則匹配。

2.4 輸出模塊

輸出模塊負責對檢測模塊的檢測結果進行進一步的處理與輸出。檢測模塊根據(jù)配置文件定義的輸出格式將檢測結果封裝成日志的形式。輸出模塊還可以通過配置相關參數(shù)以及設置事件過濾規(guī)則來修改日志輸出的頻率。

03小結

規(guī)則檢測的方法以其穩(wěn)定性好、檢測準確率高、可解釋性強等優(yōu)點成為車載網(wǎng)絡入侵檢測系統(tǒng)的重要支柱。但汽車電子電氣架構的演變、車載網(wǎng)絡數(shù)據(jù)的增加以及車載通訊協(xié)議的擴充,都對基于規(guī)則的車載網(wǎng)絡入侵檢測系統(tǒng)提出了更高的要求。性能、可擴展性、兼容能力將是下一代車載網(wǎng)絡入侵檢測系統(tǒng)開發(fā)中重要的考量指標。

參考文獻:

[1]李嘉銘. 車載以太網(wǎng)的高效率網(wǎng)絡安全技術研究[D].延邊大學,2022.DOI:10.27439/d.cnki.gybdu.2022.000462.

[2]劉春頌,楊壽保,杜濱[J].計算機應用.基于網(wǎng)絡的入侵檢測系統(tǒng)及其實現(xiàn).2003,2:29-31.

[3]于彤. SOME/IP與DoIP異常檢測系統(tǒng)設計[D].華中科技大學,2021.DOI:10.27157/d.cnki.ghzku.2021.005242.

[4]Zihan, Z., Lirong, C., Haitao, Z. and Fan, Z., 2021, December. Research on Intrusion Detection Technology Based on Embedded Ethernet. In 2021 18th International Computer Conference on Wavelet Active Media Technology and Information Processing (ICCWAMTIP) (pp. 587-600). IEEE.

審核編輯黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 車載網(wǎng)絡

    關注

    6

    文章

    155

    瀏覽量

    31580
  • 檢測
    +關注

    關注

    5

    文章

    4348

    瀏覽量

    91105
收藏 人收藏

    評論

    相關推薦

    車載傳感器網(wǎng)絡是什么意思啊

    車載傳感器網(wǎng)絡(Vehicle Sensor Networks,VSN)是指在車輛上部署的傳感器網(wǎng)絡,用于收集車輛運行狀態(tài)、環(huán)境信息、交通狀況等數(shù)據(jù),并通過無線通信技術將這些數(shù)據(jù)傳輸?shù)?/div>
    的頭像 發(fā)表于 09-07 09:32 ?161次閱讀

    基于CNN的網(wǎng)絡入侵檢測系統(tǒng)設計

    隨著信息技術的飛速發(fā)展,網(wǎng)絡安全問題日益嚴峻。傳統(tǒng)的網(wǎng)絡入侵檢測系統(tǒng)(IDS)在應對復雜多變的網(wǎng)絡
    的頭像 發(fā)表于 07-05 17:28 ?453次閱讀

    頻譜分析設備是入侵報警前端設備嗎

    頻譜分析設備是一種用于測量和分析信號頻譜特性的電子測量儀器。它廣泛應用于通信、電子、電力、航空航天等領域,用于信號分析、頻譜監(jiān)測、干擾檢測等任務。入侵報警系統(tǒng)是一種安全防范系統(tǒng),用于檢測和報警非法
    的頭像 發(fā)表于 06-03 09:44 ?684次閱讀

    網(wǎng)絡報警主機AL-9480H周界入侵探測系統(tǒng)的應用解決方案

    的構成、功能特點、技術細節(jié)以及應用場景等方面。 系統(tǒng)構成 維安達斯網(wǎng)絡報警主機AL-9480H是周界入侵探測系統(tǒng)的核心設備,通過與前端探測器(激光對射/紅外對射/探頭等)、視頻監(jiān)控設備、報警輸出模板等組件的配合,實現(xiàn)了對周界區(qū)域
    的頭像 發(fā)表于 05-10 17:56 ?557次閱讀
    <b class='flag-5'>網(wǎng)絡</b>報警主機AL-9480H周界<b class='flag-5'>入侵</b>探測系統(tǒng)的應用解決方案

    鑒源實驗室丨汽車入侵檢測系統(tǒng)介紹及測試

    作者 |張詔景 上海控安可信軟件創(chuàng)新研究院工控網(wǎng)絡安全組 來源 |鑒源實驗室 社群 |添加微信號“TICPShanghai”加入“上??匕?1fusa安全社區(qū)” 01 入侵檢測系統(tǒng)背景 智能網(wǎng)聯(lián)汽車
    的頭像 發(fā)表于 05-07 14:17 ?1056次閱讀
    鑒源實驗室丨汽車<b class='flag-5'>入侵</b><b class='flag-5'>檢測</b>系統(tǒng)介紹及測試

    車載音箱氣密性檢測儀的原理及使用方法

    以及設備的長期穩(wěn)定工作,檢測車載音箱的氣密性變得至關重要。接下來,讓我們一起了解車載音箱氣密性檢測儀的工作原理以及如何正確使用這一設備。圖片來源于網(wǎng)
    的頭像 發(fā)表于 05-07 11:55 ?215次閱讀
    <b class='flag-5'>車載</b>音箱氣密性<b class='flag-5'>檢測</b>儀的原理及使用方法

    京東方取得設備入侵檢測專利

    京東方科技集團股份有限公司在近期取得了一項重大技術突破。根據(jù)天眼查的信息,該公司已成功獲得名為“設備入侵檢測方法、系統(tǒng)及電子設備”的專利授權,公告號CN111367762B,授權日期定于2024年4月23日,而專利申請日則追溯至
    的頭像 發(fā)表于 05-06 14:15 ?307次閱讀

    京東方設備入侵檢測專利,降低資源占用及硬件成本,擴大適用范圍

    此項發(fā)明涉及計算機應用技術領域,主要內容是一種設備入侵檢測方法、系統(tǒng)以及電子設備。具體而言,該方法包括:多組數(shù)據(jù)收集組件依據(jù)預定的數(shù)據(jù)收集規(guī)則,收集目標設備的監(jiān)控數(shù)據(jù),這些組件分別位于
    的頭像 發(fā)表于 04-29 09:24 ?242次閱讀
    京東方設備<b class='flag-5'>入侵</b><b class='flag-5'>檢測</b>專利,降低資源占用及硬件成本,擴大適用范圍

    小小噪聲濾波器,應對車載網(wǎng)絡大挑戰(zhàn)

    在高級駕駛輔助系統(tǒng) (ADAS) 和自動駕駛技術快速發(fā)展的推動下,現(xiàn)代汽車都配備了大量傳感器,如攝像頭、雷達、LiDAR 等。車內數(shù)據(jù)通信車載網(wǎng)絡正在向速度更快的汽車以太網(wǎng)標準轉變。隨著數(shù)據(jù)速度
    的頭像 發(fā)表于 04-02 09:16 ?325次閱讀
    小小噪聲濾波器,應對<b class='flag-5'>車載</b><b class='flag-5'>網(wǎng)絡</b>大挑戰(zhàn)

    車載網(wǎng)絡協(xié)議與串擾問題

    本文要點汽車網(wǎng)絡協(xié)議包括本地互連網(wǎng)絡(LIN)、控制器局域網(wǎng)絡(CAN)、面向媒體的系統(tǒng)傳輸(MOST)和FlexRay等。通過一根非屏蔽雙絞線(UTP),車載以太網(wǎng)為汽車提供了一種經
    的頭像 發(fā)表于 03-05 08:14 ?1063次閱讀
    <b class='flag-5'>車載</b><b class='flag-5'>網(wǎng)絡</b>協(xié)議與串擾問題

    【虹科干貨】網(wǎng)絡入侵的本質是什么?如何應對?

    網(wǎng)絡安全入侵的本質,包括攻擊者常用的策略、技術和程序,以及他們所尋求的數(shù)據(jù)類型。文中指出幾乎所有的組織都至少間接地面臨著安全風險,特別是通過第三方關系。強調加強組織內部網(wǎng)絡安全的重要性
    的頭像 發(fā)表于 12-29 17:09 ?284次閱讀

    智能駕駛汽車車載網(wǎng)絡行業(yè)發(fā)展報告分析

    目前車輛使用的總線技術有 CAN、LIN、FlexRay、MOST、LVDS 及車載以太網(wǎng)等,主要以 CAN 總線為主,LIN 總線為輔CAN 主要用于車上控制數(shù)據(jù)的傳輸,是現(xiàn)役車載網(wǎng)絡
    發(fā)表于 12-01 11:05 ?639次閱讀
    智能駕駛汽車<b class='flag-5'>車載</b><b class='flag-5'>網(wǎng)絡</b>行業(yè)發(fā)展報告分析

    車載攝像頭氣密性檢測案例

      本次客戶來找連拓精密希望可以定制一臺測試車載攝像頭的氣密檢測儀,但因為車載攝像頭具有小體積且易損壞的特點,客戶要求在確保其完整性的同時進行氣密性檢測,所以連拓精密決定為客戶的
    的頭像 發(fā)表于 11-24 09:39 ?344次閱讀
    <b class='flag-5'>車載</b>攝像頭氣密性<b class='flag-5'>檢測</b>案例

    基于MMS功能的紅外入侵檢測監(jiān)控報警系統(tǒng)設計

    電子發(fā)燒友網(wǎng)站提供《基于MMS功能的紅外入侵檢測監(jiān)控報警系統(tǒng)設計.pdf》資料免費下載
    發(fā)表于 10-25 09:14 ?0次下載
    基于MMS功能的紅外<b class='flag-5'>入侵</b><b class='flag-5'>檢測</b>監(jiān)控報警系統(tǒng)設計

    AT32F415 AT32F421 ERTC入侵檢測的使用

    AT32F415 AT32F421 ERTC 入侵檢測的使用演示AT32F415以及AT32F421 ERTC入侵檢測功能的使用。
    發(fā)表于 10-19 08:16