#HMM

共收录 1 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Akila Herath, Chen-Ching Liu, Junho Hong, Kuchan Park

该论文针对IEC 61850标准下数字变电站面临的网络攻击策略阶段识别问题展开研究。现代数字变电站虽提升了电力系统运行效率,但其通信协议存在被攻击者利用的安全隐患,攻击者可通过操纵断路器操作引发严重后果。此类网络攻击通常遵循多阶段策略,而现有入侵检测系统(IDS)大多仅能标记孤立攻击症状,缺乏对攻击阶段的整体感知,难以支持有效的缓解措施部署。为此,论文提出一种基于隐马尔可夫模型(HMM)的方法——Substation Cyber Attack Strategy Phasing(SubCASP),该方法融合多个IDS日志数据,推断当前攻击阶段、预测下一阶段,并重构回溯攻击路径。攻击阶段划分基于ATT&CK威胁建模框架,确保阶段定义具有威胁情报依据。SubCASP模型在可复现的攻击图数据集上进行了训练和评估,测试结果验证了该方法在不同IDS观测能力及缺失部分日志数据场景下的鲁棒性。该研究为电力行业安全运营团队提供了攻击态势感知的新思路,有助于在攻击演进过程中及时调整防御策略,减少误报和漏报带来的决策困难。本文适合关注工业控制系统安全、电力系统网络防御及入侵检测技术融合的研究人员与蓝队工程师阅读。

💡 推荐理由: 现有IDS仅报告孤立告警,缺乏对多阶段攻击的上下文关联;SubCASP通过HMM融合日志提供阶段感知,能帮助蓝队在攻击达到破坏性阶段前提前响应,对基础设施安全运营有直接价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)