精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

介紹一種基于規(guī)則的車載網(wǎng)絡入侵檢測技術(shù)

智能汽車電子與軟件 ? 來源:鑒源實驗室 ? 2023-04-26 09:15 ? 次閱讀

在過去的幾十年中,CAN總線是最廣泛被應用的車載網(wǎng)絡現(xiàn)場總線。但隨著汽車電子產(chǎn)品的功能逐漸豐富,以及新一代的智能輔助駕駛系統(tǒng)的接入,傳統(tǒng)CAN總線無論是傳輸效率還是網(wǎng)絡容量都已無法滿足需求,所以車載以太網(wǎng)憑借其高帶寬、低成本、低延時的優(yōu)勢被引入車載通訊系統(tǒng)[1]。因此,車載網(wǎng)絡的網(wǎng)絡入侵檢測系統(tǒng) (N-IDS,Network Intrusion Detection System,)可以根據(jù)網(wǎng)絡載體的差異分為CAN-IDS以及以太網(wǎng)IDS。

N-IDS系統(tǒng)部署在遠程通信終端(T-Box,Telematics Box)、網(wǎng)關以及車載娛樂信息系統(tǒng)(IVI,In-Vehicle Infotainment)上,通過對CAN總線以及車載以太網(wǎng)上的流量數(shù)據(jù)的監(jiān)控、數(shù)據(jù)載荷的解析和字段匹配來識別網(wǎng)絡中出現(xiàn)的異常流量和潛在攻擊行為。

01

CAN-IDS

CAN-IDS會對采集到的CAN流量,從報文、場景、網(wǎng)絡三方面,分別根據(jù)既定規(guī)則庫的規(guī)則進行匹配,從而識別出攻擊/異常報文。

1.1 DBC檢測

DBC檢測是根據(jù)DBC文件制定的規(guī)則庫對單幀報文進行檢測的檢測方法。車廠的DBC文件會對車內(nèi)報文內(nèi)容,如CAN ID、DLC、周期報文的周期、信號起始位、信號長度、最大值、保留位等做了定義。常見的車載網(wǎng)絡注入攻擊、重放攻擊、模糊攻擊等,往往會改變這些內(nèi)容,通過將采集到的報文與DBC進行對比,檢測出與定義內(nèi)容不相符的報文,即為攻擊/異常報文。

整體流程如圖1所示:

d69c0bb8-e3be-11ed-ab56-dac502259ad0.png

圖1 CAN-Based IDS系統(tǒng)架構(gòu)圖

基于DBC的報文檢測,首先加載內(nèi)置的規(guī)則庫。檢測時,采集CAN總線數(shù)據(jù)并進行CAN報文的預處理,然后根據(jù)規(guī)則庫中的檢測規(guī)則,對選定的報文字段進行檢測。最終輸出檢測結(jié)果。

1.2 場景規(guī)則檢測

定義正常場景和攻擊場景,正常場景包括報文序列關系、信號關系等,攻擊場景包括UDS探測等。對網(wǎng)絡中的報文與定義的場景規(guī)則進行匹配。目前針對的主要場景是UDS診斷服務。

基于專家領域知識,根據(jù)UDS診斷響應中的NRC進行安全事件告警。安全事件有:UDS拒絕服務、UDS探測、UDS非法請求、非法獲取權(quán)限、數(shù)據(jù)安全等。

1.3 網(wǎng)絡檢測

網(wǎng)絡檢測是對整個車載網(wǎng)絡上的負載率和信息熵進行檢測。當實際值偏離了規(guī)則庫中定義的閾值,則說明網(wǎng)絡異?;虮还簟7汉楣簟⒛:?、重放攻擊等都會使網(wǎng)絡的負載率和信息熵發(fā)生變化。

CAN總線負載率是指在CAN總線上單位時間內(nèi)實際傳送的位數(shù)和可以傳送的位數(shù)之比。負載率檢測能夠監(jiān)視網(wǎng)絡的流量情況。信息熵用來衡量系統(tǒng)的不確定性,被廣泛應用于計算機網(wǎng)絡的異常檢測。車載CAN網(wǎng)絡在某一工況下,以一定的規(guī)律發(fā)送,是低隨機性、相對靜態(tài)的。正常情況下,車載網(wǎng)絡的負載率和信息熵較為穩(wěn)定。對車載網(wǎng)絡進行泛洪攻擊、注入攻擊等,則會使相應指標超過正常值。

d6a6bfea-e3be-11ed-ab56-dac502259ad0.png

其中 ai 為第 i 類報文在時間 T 內(nèi)出現(xiàn)的概率。

網(wǎng)絡檢測首先選擇合適的時間窗口,計算正常車輛的負載率和信息熵,確定其閾值并添加到規(guī)則庫中。然后,在實車運行過程中,計算當前負載率和信息熵,與規(guī)則庫中的值進行比較,判斷網(wǎng)絡是否異?;虮还?。

02

Ethernet-IDS

Ethernet-IDS通過對要檢測的網(wǎng)段的所有流量包進行抓包,對抓包數(shù)據(jù)進行特征字段的提取,利用提取的網(wǎng)絡特征來識別其中的異常/攻擊報文[1]。Snort是一款輕量化的開源的以太網(wǎng)入侵檢測系統(tǒng),它能夠進行實時流量分析、網(wǎng)絡數(shù)據(jù)包的記錄、異常流量的監(jiān)測和響應。最初Snort僅支持IP、TCP、UDP等下層協(xié)議的檢測,但其預處理器機制可被用來拓展兼容不同的上層應用層協(xié)議。

SOME/IP、DoIP等車載以太網(wǎng)協(xié)議是為了應對汽車的電子電器架構(gòu)由分布式逐漸走向中央集中化的演化,而設計出來的應用層協(xié)議。于彤[3]從SOME/IP和DoIP協(xié)議的數(shù)據(jù)完整性、規(guī)范程度和潛在漏洞等方面分析了兩種協(xié)議可能存在的風險,并針對此將SOME/IP、DoIP預處理器引入Snort中。ZIHAN Zhou等[4]通過改進了Snort的規(guī)則匹配模式并設計了一種二進制的規(guī)則格式,使其完全適配AUTOSAR的規(guī)范,能夠被引入嵌入式的系統(tǒng)。

Snort的原理架構(gòu)圖如圖2所示,其中包括了配置模塊、數(shù)據(jù)獲取模塊、檢測模塊以及輸出模塊。通過修改配置模塊的配置文件,可以定義數(shù)據(jù)獲取的配置、預處理的方式、檢測的規(guī)則以及輸出日志的格式。數(shù)據(jù)獲取模塊負責檢測、解析網(wǎng)卡中的流量并將其送入檢測模塊。檢測模塊根據(jù)配置信息,對指定的異常行為進行檢測和處理,并且會將檢測結(jié)果送入輸出模塊,由其實現(xiàn)輸出日志的解析、處理、封裝和轉(zhuǎn)發(fā)等功能。

d6b5a244-e3be-11ed-ab56-dac502259ad0.png

圖2 snort原理架構(gòu)圖

2.1 配置模塊

配置模塊負責以太網(wǎng)N-IDS所有模塊的配置選項設置,在IDS啟動的時候即對各個模塊進行初始化配置。配置內(nèi)容如表1所示:

表1 Snort 檢測功能配置

d6e9d212-e3be-11ed-ab56-dac502259ad0.png

2.2 數(shù)據(jù)獲取模塊

數(shù)據(jù)獲取模塊擁有數(shù)據(jù)包記錄功能,可以直接記錄原始數(shù)據(jù)報文,以及對本地記錄的數(shù)據(jù)包進行重放。數(shù)據(jù)獲取模塊抓取網(wǎng)卡中流量數(shù)據(jù)包,根據(jù)配置文件進行相應的解碼和預處理。數(shù)據(jù)獲取模塊對數(shù)據(jù)包標準化預處理,使得檢測模塊能夠直接進行特征字段的匹配。

2.3 檢測模塊

檢測模塊從兩個方面對以太網(wǎng)中的異常流量和行為進行檢測:網(wǎng)絡流量檢測和網(wǎng)絡數(shù)據(jù)包檢測。

(1)網(wǎng)絡流量檢測對以太網(wǎng)的流量情況,包括帶寬利用率和信息熵進行監(jiān)測分析,當超出正常閾值時發(fā)出警告。

(2)網(wǎng)絡數(shù)據(jù)包檢測定義了正常場景和攻擊場景,其中正常場景包括報文序列關系、信號關系等,而攻擊場景包括ICMP flood、TCP port scan等。通過對網(wǎng)絡數(shù)據(jù)包中的報文特征字段與定義的場景規(guī)則進行匹配,來識別隱藏在報文內(nèi)的異常攻擊行為。

Snort是一個完全基于規(guī)則的以太網(wǎng)IDS系統(tǒng),它的規(guī)則編寫簡單而又靈活,可支持本地編寫規(guī)則的導入。Snort的規(guī)則是由文本構(gòu)成,主要由規(guī)則頭和規(guī)則選項兩部分構(gòu)成。一條Snort規(guī)則編寫如圖3所示:

d6fbceb8-e3be-11ed-ab56-dac502259ad0.png

圖3 Snort規(guī)則編寫示例

(1)規(guī)則頭:定義了數(shù)據(jù)包的發(fā)送端地址和端口、接收端的地址和端口、協(xié)議類型,以及規(guī)則匹配成功后應執(zhí)行的操作。

(2)規(guī)則選項:定義了規(guī)則匹配的數(shù)據(jù)包特征,是Snort入侵檢測引擎的核心,也是將Snort易用性與強大功能和靈活性結(jié)合起來的關鍵。所有Snort規(guī)則選項都使用分號( ; )字符彼此分隔。規(guī)則選項關鍵字與參數(shù)之間用冒號( : )分隔。通過規(guī)則選項的設置, Snort可以對報文的任意字段進行正則匹配。

2.4 輸出模塊

輸出模塊負責對檢測模塊的檢測結(jié)果進行進一步的處理與輸出。檢測模塊根據(jù)配置文件定義的輸出格式將檢測結(jié)果封裝成日志的形式。輸出模塊還可以通過配置相關參數(shù)以及設置事件過濾規(guī)則來修改日志輸出的頻率。

03

小結(jié)

規(guī)則檢測的方法以其穩(wěn)定性好、檢測準確率高、可解釋性強等優(yōu)點成為車載網(wǎng)絡入侵檢測系統(tǒng)的重要支柱。但汽車電子電氣架構(gòu)的演變、車載網(wǎng)絡數(shù)據(jù)的增加以及車載通訊協(xié)議的擴充,都對基于規(guī)則的車載網(wǎng)絡入侵檢測系統(tǒng)提出了更高的要求。性能、可擴展性、兼容能力將是下一代車載網(wǎng)絡入侵檢測系統(tǒng)開發(fā)中重要的考量指標。






審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 以太網(wǎng)

    關注

    40

    文章

    5374

    瀏覽量

    171094
  • CAN總線
    +關注

    關注

    145

    文章

    1936

    瀏覽量

    130628
  • IDS
    IDS
    +關注

    關注

    0

    文章

    26

    瀏覽量

    16137
  • DBC
    DBC
    +關注

    關注

    2

    文章

    54

    瀏覽量

    7758
  • 車載網(wǎng)絡系統(tǒng)

    關注

    0

    文章

    7

    瀏覽量

    6512

原文標題:基于規(guī)則的車載網(wǎng)絡入侵檢測技術(shù)

文章出處:【微信號:智能汽車電子與軟件,微信公眾號:智能汽車電子與軟件】歡迎添加關注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關推薦

    規(guī)則音頻是一種連續(xù)變化的什么信號

    規(guī)則音頻信號是指在時間上具有定規(guī)律性的音頻信號,它們通常用于通信、音樂、語音處理等領域。 規(guī)則音頻信號的定義 規(guī)則音頻信號是一種在時間上呈
    的頭像 發(fā)表于 08-25 15:41 ?246次閱讀

    一種供電總線技術(shù)POWERBUS二總線

    首先給大家介紹一種總線技術(shù)Powerbus總線,特性: 1.總線可供電,通訊和供電無需電氣隔離 2.總線抗干擾能力強,可與市電并走 3.可支持總線電流20A(2400bps) 4.具備總線短路保護
    發(fā)表于 07-23 13:38

    基于CNN的網(wǎng)絡入侵檢測系統(tǒng)設計

    入侵檢測提供了新的思路和方法。卷積神經(jīng)網(wǎng)絡(Convolutional Neural Network, CNN)作為深度學習的一種重要模型,以其強大的特征提取能力和模式識別能力,在
    的頭像 發(fā)表于 07-05 17:28 ?908次閱讀

    一種擺脫有線束縛的通信技術(shù)--無線傳輸

    :ZigBee是一種低功耗、可靠的無線網(wǎng)絡技術(shù),主要用于無線網(wǎng)絡監(jiān)控。其特點是可靠性較高,帶寬較窄,多點支持能力極強,傳輸速率低、傳輸距離較遠。無線局域網(wǎng)(Wi-
    的頭像 發(fā)表于 06-07 08:10 ?2561次閱讀
    <b class='flag-5'>一種</b>擺脫有線束縛的通信<b class='flag-5'>技術(shù)</b>--無線傳輸

    頻譜分析設備是入侵報警前端設備嗎

    頻譜分析設備是一種用于測量和分析信號頻譜特性的電子測量儀器。它廣泛應用于通信、電子、電力、航空航天等領域,用于信號分析、頻譜監(jiān)測、干擾檢測等任務。入侵報警系統(tǒng)是一種安全防范系統(tǒng),用于
    的頭像 發(fā)表于 06-03 09:44 ?901次閱讀

    鑒源實驗室丨汽車入侵檢測系統(tǒng)介紹及測試

    不再是個孤立的嵌入式系統(tǒng)了,信息安全問題越來越被重視。國內(nèi)外發(fā)布了多項標準法規(guī),來規(guī)范汽車網(wǎng)絡安全的發(fā)展。其中有不少法規(guī)對車輛網(wǎng)絡安全檢測提出要求,如表1。 表1 車輛
    的頭像 發(fā)表于 05-07 14:17 ?1237次閱讀
    鑒源實驗室丨汽車<b class='flag-5'>入侵</b><b class='flag-5'>檢測</b>系統(tǒng)<b class='flag-5'>介紹</b>及測試

    一種常用的電流檢測電路,收藏!

    與負載之間的這種測量方法稱為高端檢測。將測量電阻放在負載和接地端之間的這種測量方法稱為低端電流檢測。這兩用于感測負載中電流的方法如下圖所示。 兩測量方法各有利弊。本文重點講解低端
    發(fā)表于 05-06 17:29

    京東方設備入侵檢測專利,降低資源占用及硬件成本,擴大適用范圍

    此項發(fā)明涉及計算機應用技術(shù)領域,主要內(nèi)容是一種設備入侵檢測方法、系統(tǒng)以及電子設備。具體而言,該方法包括:多組數(shù)據(jù)收集組件依據(jù)預定的數(shù)據(jù)收集規(guī)則
    的頭像 發(fā)表于 04-29 09:24 ?289次閱讀
    京東方設備<b class='flag-5'>入侵</b><b class='flag-5'>檢測</b>專利,降低資源占用及硬件成本,擴大適用范圍

    車載網(wǎng)絡協(xié)議與串擾問題

    本文要點汽車網(wǎng)絡協(xié)議包括本地互連網(wǎng)絡(LIN)、控制器局域網(wǎng)絡(CAN)、面向媒體的系統(tǒng)傳輸(MOST)和FlexRay等。通過根非屏蔽雙絞線(UTP),
    的頭像 發(fā)表于 03-05 08:14 ?1235次閱讀
    <b class='flag-5'>車載</b><b class='flag-5'>網(wǎng)絡</b>協(xié)議與串擾問題

    賽默斐視表面瑕疵檢測系統(tǒng)是一種利用機器視覺技術(shù)

    表面瑕疵檢測系統(tǒng)是一種利用機器視覺技術(shù)檢測產(chǎn)品表面瑕疵的系統(tǒng)。它可以自動地對產(chǎn)品的表面進行檢測,識別出可能存在的缺陷、污漬、劃痕等問題。
    的頭像 發(fā)表于 01-25 15:47 ?290次閱讀

    車載以太網(wǎng)靜態(tài)架構(gòu)介紹

    AutoSAR是一種開放的、標準化的汽車電子軟件架構(gòu),旨在提高汽車電子系統(tǒng)的研發(fā)效率和質(zhì)量。車載以太網(wǎng)作為一種高速、可靠的通信技術(shù),已經(jīng)成為現(xiàn)代汽車電子系統(tǒng)的關鍵
    的頭像 發(fā)表于 01-19 18:00 ?1011次閱讀
    <b class='flag-5'>車載</b>以太網(wǎng)靜態(tài)架構(gòu)<b class='flag-5'>介紹</b>

    一種動態(tài)防御策略——移動目標防御(MTD)

    網(wǎng)絡攻擊。文章速覽:1、高級規(guī)避攻擊2、用移動目標防御對抗欺騙常見做法操作系統(tǒng)和應用程序才是真正的戰(zhàn)場打破游戲規(guī)則、高級規(guī)避攻擊高級規(guī)避攻擊技術(shù)可以反復修改
    的頭像 發(fā)表于 01-04 08:04 ?1440次閱讀
    <b class='flag-5'>一種</b>動態(tài)防御策略——移動目標防御(MTD)

    Zilia開發(fā)一種用于生物標志物檢測的眼底靶向光譜技術(shù)

    “據(jù)麥姆斯咨詢介紹,Zilia是家總部位于加拿大魁北克的醫(yī)療保健開發(fā)商,致力于通過眼睛光學成像來診斷疾病,近期展示了一種靶向光譜技術(shù),可以更好地識別感興趣的生物標志物。該
    的頭像 發(fā)表于 12-24 17:49 ?1125次閱讀

    介紹一種飛米級電子顯微鏡的原理

    本文介紹一種飛米級電子顯微鏡的原理,未來這種技術(shù)有望用于探測遠離穩(wěn)定谷的核。
    的頭像 發(fā)表于 12-13 15:59 ?663次閱讀
    <b class='flag-5'>介紹</b><b class='flag-5'>一種</b>飛米級電子顯微鏡的原理

    一種車載DVR整改案例分享

    車載DVR就是車載視頻終端,俗稱車載錄像機它是隨著數(shù)字視音頻編碼技術(shù)在車輛上應用而發(fā)展起來的個新興專用產(chǎn)品。
    的頭像 發(fā)表于 12-05 15:02 ?1106次閱讀
    <b class='flag-5'>一種</b><b class='flag-5'>車載</b>DVR整改案例分享