建筑自动化系统(BAS)通过BACnet/IP等协议管理关键建筑功能,但防御者缺乏检测BACnet特定攻击的工具和标注数据集。本文针对此空白做出三项贡献:首先,修改了CISA的Zeek BACnet解析器,生成统一的逐包日志,简化了机器学习管道的特征工程;其次,利用bacpypes3开发了模拟BACnet/IP测试平台,模拟了一个小型商业HVAC系统,包含基于物理的设备行为、计划感知控制器逻辑和逐包攻击标注;第三,使用基线流量和六种BACnet攻击类型(包括拒绝服务、侦察、属性篡改和虚假数据注入)评估了五种无监督异常检测模型。结果表明,One-Class SVM取得了最强的整体性能,所有攻击的平均F1分数为0.864,对于高容量拒绝服务和侦察攻击的F1分数超过0.99。检测对于高容量攻击(如DoS和侦察)远强于隐秘技术(如篡改和虚假数据注入),后者得分约为77%。
💡 推荐理由: 该研究填补了BACnet/IP网络攻击检测方面的工具和数据空白,为建筑自动化安全防御提供了实用方法。
🎯 建议动作: 研究跟进,评估在内部BAS环境中部署One-Class SVM的可行性。