#ot-security

共收录 6 条相关安全情报。

← 返回所有主题
推荐 8.6
Conf: 50%
👥 作者: Erlantz Alonso, Igor Lopez, Jasone Astorga

本文针对列车实时数据协议(TRDP)在轨道交通(rolling stock)环境中广泛使用但原生密码学保护能力有限的问题,提出了一种轻量级安全层 SecDT。TRDP 的过程数据(Process Data)依赖多播通信(multicast)在车载子系统间交换关键信息,这种流量特征使得直接引入加密保护颇具挑战。作者设计的安全层基于现代密码算法构建了一系列安全配置文件(security profiles),并通过车载密钥管理系统(OKMS)实现配置协商、动态密钥分发与密钥全生命周期管理。这些安全配置文件支持从简单认证到带关联数据的认证加密(AEAD)等多种强度,具备密码敏捷性与灵活性。配置协商过程能保证同一 Communication ID(ComID)上的所有 TRDP 终端设备(ED)采用相同的安全配置文件,从而正常处理彼此消息。研究基于 mbedTLS 和 Arm 平台安全架构(PSA)实现了原型并开展评估,实验表明该安全层产生的开销可控,适用于列车环境中的实时与时间敏感通信。该工作的核心贡献在于为 TRDP 定义了可动态协商的安全层级,并通过集中式 OKMS 简化密钥管理,兼顾工业实时通信的性能约束。适合轨道交通通信安全研究人员、列车网络协议设计者以及工业控制系统安全工程师阅读。

💡 推荐理由: TRDP 是轨道交通车载通信的事实标准,但缺少内建加密;本方案为在实时多播场景引入轻量级安全保护提供了可行架构,对工控/OT 安全防御者评估列车通信脆弱性有参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Amr S. Mohamed, Charlotte Fritz, Ahmad Mohammad Saber, Yiqun Ma, Ratinder Kaur, Mohammed Al-Darwbi, Daniela Friedrich, Deepa Kundur

本文是一篇关于可解释人工智能(XAI)在工业网络安全中应用的综述性论文。随着工业基础设施的日益数字化以及信息技术(IT)与运营技术(OT)的融合,工业系统的网络攻击面显著扩大。为应对日益复杂的网络威胁,人工智能(AI)和机器学习(ML)技术越来越多地被部署在工业网络安全运营中,尤其是在安全运营中心(SOC)内。这些方法虽能改进异常检测、威胁分析和自动化响应,但其决策过程的不透明性给运营信任、法规遵从和事件响应带来了挑战。可解释人工智能(XAI)作为提升AI驱动网络安全系统及决策透明度和可解释性的范式应运而生。本文聚焦于工业SOC环境和安全运营工作流程,对工业网络安全中的XAI技术进行了全面综述。文章首先审视了AI在工业SOC工作流程中的角色、工业环境中利用的运营数据类型,以及基于AI的威胁检测的优点和局限性;随后综述了主要XAI方法族,包括特征归因方法、代理模型、基于规则的说明和可视化技术,并分析了其在工业用例中的适用性;进一步讨论了将工业系统区别于传统IT环境的运营、法规和安全要求;深入剖析了关键挑战,如标记数据集有限、模型可靠性、可解释性与性能之间的权衡,以及将XAI工具集成到SOC工作流程中的难题。最后,作者指出了开放的研究方向,为开发可信赖、运营可行且面向特定领域的工业环境XAI网络安全解决方案提供了机遇。

💡 推荐理由: 工业SOC和OT安全人员可了解XAI如何增强AI威胁检测决策的可信度,辅助满足合规要求,并理解工业场景中集成XAI的独特挑战。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Mikiyas Alemayehu, Mohamed Chahine Ghanem, Hamza Kheddar, Aohan Li, J. J. Garcia-Luna-Aceves

本文面向运营技术(OT)环境中的分布式拒绝服务(DDoS)检测问题,提出了一种面向部署、资源高效的神经符号(neuro-symbolic)混合检测框架。OT环境包括可编程逻辑控制器(PLC)、工业控制系统(ICS)和监控与数据采集(SCADA)系统,这些系统资源受限且对实时性要求高,但近年来越来越多成为DDoS攻击的目标。该框架将门控循环单元(GRU)神经网络与浅层决策树(作为符号组件)相融合:符号组件单独可提供紧凑、可解释的规则集,而融合则结合了神经网络的特征学习能力与符号模型的可解释性。作者在三个真实基准DDoS数据集(CIC-DDoS2019、Edge-IIoTset、CICIoT23)上进行了评估,并设计了一套统一的预处理流程,包括标签映射、数值特征选择、稳健缩放和类别平衡。融合权重alpha和决策阈值在验证集上联合优化以最大化F1分数。实验结果显示,混合模型在CIC-DDoS2019上达到99.04%准确率(MCC 0.97),在CICIoT23上达到98.61%准确率(MCC 0.76),且两者的假阴性率(FNR)均低于纯神经网络和纯符号基线;在线性可分的Edge-IIoTset上,浅层决策树单独已达100%准确率,因此该基准主要用于验证预处理流程而非融合机制。融合的主要收益是在可控的误报代价下降低FNR,这在OT环境中至关重要——漏报攻击比误报更危险。模型推理延迟在标准CPU上为每样本0.58-0.79毫秒;即使包含设备端流特征提取,端到端路径仍保持在个位数毫秒预算内,符合OT控制回路的时间要求。本文面向OT安全研究人员、工业安全运营工程师以及DDoS检测系统设计者,提供了在资源受限场景下兼顾准确率、可解释性和实时性的实用方案。

💡 推荐理由: OT环境中的DDoS检测需兼顾实时性、资源受限和高可用性。该神经符号框架在保持高准确率的同时显著降低漏报率,且推理延迟亚毫秒级,非常适合部署到PLC/ICS等边缘设备,为工业安全防护提供可解释的轻量级方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Awais Rashid, Joseph Gardiner, Louise Evans

本文讨论了构建开源操作技术(OT)渗透测试平台LINICS的经验和教训。与信息技术(IT)安全领域有Kali Linux等成熟开源平台不同,工业控制系统(ICS)所依赖的OT安全领域缺乏类似的开源工具集。作者分享了LINICS平台的架构设计、构建过程以及发布后的反馈。LINICS旨在为OT安全研究人员和渗透测试人员提供一个集成的、可扩展的开源平台,包含专用的工具链、协议分析和漏洞利用模块。论文详细描述了平台如何适配OT环境的特殊性,例如对专有协议(如Modbus、DNP3、S7Comm)的支持、对物理过程安全的考虑、以及对实时性和可靠性要求的满足。实验部分可能展示了平台在模拟ICS环境中的有效性,以及与传统IT渗透测试工具的对比。主要贡献在于填补了OT安全开源平台的空白,降低了OT安全评估的入门门槛,并促进了社区协作。该研究适合OT安全工程师、ICS渗透测试人员以及工业网络安全研究人员阅读。

💡 推荐理由: OT安全长期缺乏类似Kali Linux的一站式开源渗透测试平台,LINICS填补了这一空白,有助于提升工业控制系统的安全评估能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chun Yin Chiu

该论文针对关键制造基础设施中勒索软件恢复的挑战,指出传统“备份-恢复”思维无法解决制造系统特有的耦合问题。作者通过PRISMA系统的多源文献综述,包括学术文献、标准指南、威胁框架、公开事件材料及原始证据,识别出九种经证据支持的恢复失败模式:依赖关系盲目性、不信任的恢复点与备份过度信任、身份信任崩溃、缺乏恢复证明、不安全OT重连、分段假设失败、能力不匹配、未管理的降级运行以及供应商依赖失败。在此基础上,论文提出了“最小可行工厂恢复”(MVF Recovery)概念,定义为在当前依赖、证据、身份、数据、网络、OT和供应商约束下,能够恢复的最小安全、可信且运营有意义的生产能力。MVF Recovery是一个分析性目标,而非完整的恢复实现或安全认证声明。论文还推导了恢复生命周期和基准测试方向作为次级输出。核心贡献是为关键制造基础设施中以能力为中心的勒索软件恢复提供了基于证据的基础框架。该研究适合制造安全工程师、ICS安全研究人员、业务连续性规划者及勒索软件响应团队阅读。

💡 推荐理由: 首次系统化梳理制造系统勒索软件恢复中的特定失败模式,并定义最小可行恢复目标,填补了OT环境中恢复策略的空白,对提升工业安全韧性有直接指导价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Adel ElZemity, Budi Arief, Shujun Li, Calvin Brierley, Yichao Wang, Yuxiang Huang, James Pope, Haoxiang Li, George Oikonomou

本文提出APIOT(Autonomous Purple-teaming for Industrial OT),首个利用大语言模型(LLM)在裸机工业OT网络中进行自主攻击与修复的框架。传统自动化渗透测试主要针对Linux和Web系统,这些系统拥有LLM智能体熟悉的shell和文件系统。而裸机OT设备(如运行Modbus/TCP和CoAP的微控制器)缺乏这些接口,智能体必须直接推理协议字段和解析器语义,这要求全新的动作空间设计和运行时控制。APIOT框架实现了从漏洞发现、利用、修补到验证的完整循环,无需人工逐步干预。作者在Zephyr RTOS固件的异构工业物联网(IIoT)拓扑上进行了290次实验,涵盖五种前沿LLM、三种网络拓扑、两种损害程度以及引导/非引导条件。实验结果显示,APIOT在完整攻击-修复循环上的任务成功率达到90.0%。关键发现是运行时治理层(称为“监督器”)是一个关键的工程变量:没有它,智能体会出现系统的退化模式,包括重复循环、缺失崩溃验证和侦察死锁。这些发现表明,攻击者专业知识不再是裸机OT利用的瓶颈,防御者威胁模型现在必须考虑能够自主执行从发现到修复循环的LLM增强对手。

💡 推荐理由: 该研究首次证明了LLM能够自主完成裸机OT设备的攻击与修复全流程,颠覆了以往认为OT攻击需要高度专业知识的观点。安全从业者需警惕未来LLM增强的对手可能大幅降低OT攻击门槛,并重新评估现有防御体系。

🎯 建议动作: 研究跟进:评估APIOT框架中的监督器机制和协议级推理方法,考虑在内部OT安全测试中引入类似理念。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)