☰
基于数字孪生的车辆动力总成CAN总线系统入侵检测
2026/10/4 6:49:06 网站建设 项目流程

大家读完觉得有帮助记得关注和点赞!!!

摘要
目标:现有的针对控制器局域网(CAN)的汽车入侵检测系统(IDS)主要关注消息时序、频率或顺序的差异,无法检测那些在操纵数据载荷的同时保持这些属性的攻击。数字孪生(DT)已被用于模拟CAN流量并生成攻击场景以评估IDS,但使用DT进行入侵检测仍未被探索。本研究的目的是开发一个基于DT的IDS,该IDS通过预测和观测到的动力总成信号行为之间的残差来识别CAN攻击。
方法:一个共享编码器LSTM DT在来自真实现代/起亚CAN日志的17个解码信号上进行了训练,这些信号涵盖了发动机和变速箱消息,以在24步窗口内联合预测七个数值信号和两个分类挡位信号。当残差超过校准阈值时,标记一个时间步,并且一种自适应展开机制保护孪生的输入历史免受持续污染。针对孪生和一个从先前工作改编的范围和合理性基线,评估了四种消息级攻击(平台攻击、连续漂移攻击、伪装攻击和挡位伪装攻击)。
结果:所提出的DT在所有攻击类型上的表现均优于基线,对连续漂移攻击的检测率达到94.6%,对伪装攻击的检测率达到89.2%,而基线几乎未检测到任何伪造的数据载荷攻击。这些结果表明,学习耦合的车辆动力学能够检测那些保持正常CAN通信模式的隐蔽数据载荷操纵。误报率达到39.6%,突显了在持续攻击下提高鲁棒性的必要性。
新颖性:本研究引入了一个基于DT的CAN入侵检测框架,该框架学习解码后的车辆信号之间的物理关系,并通过预测和观测到的车辆行为之间的偏差来检测隐蔽的数据载荷攻击,而不是依赖时序或协议特性。
实际应用:所提出的基于DT的IDS代表了一种有前景的方法,用于检测保持正常通信模式的隐蔽载荷级CAN攻击,为互联和自动化车辆提供基于行为的网络安全支持。

引言
汽车越来越依赖于控制器局域网(CAN)来连接控制制动、转向、动力总成和其他安全关键功能的电子控制单元(ECU)。CAN在1980年代作为一种轻量级、实时总线被引入,用于连接少数几个组件,现在在一辆典型的乘用车中连接着数十个ECU,但其核心设计几乎没有改变。尽管随后对CAN生态系统进行了扩展,但传统的CAN协议仍然是一个广播通信系统,本身不支持消息认证、加密或发送方验证。根据传统CAN协议,任何获得总线访问权的节点——无论是物理上通过诊断端口,还是远程通过受损的信息娱乐或远程信息处理单元——都可以注入或更改消息,而其他所有ECU都会将其视为可信的。Hoppe和Dittman(2007)在模拟环境中首次演示了有记录的CAN攻击,通过重放捕获的消息来操作电动车窗升降器。Koscher等人(2010)后来通过车辆的OBD-II端口获得物理访问,并在伪造仪表盘显示的同时,使行驶中的车辆的发动机和制动器失效。后来,Valasek和Miller(2015)在Jeep Cherokee车辆上演示了一次完全远程攻击,完全不需要物理访问,该攻击使制动和转向失效,并最终引发了140万辆车的召回。这些攻击展示了CAN入侵攻击所带来的威胁。

一旦攻击者获得车辆内部网络的访问权限,入侵检测系统(IDS)被广泛认为是最实际的防御措施。现有的汽车IDS通常分为基于签名和基于异常的方法(Jin et al. 2021; Olufowobi et al. 2020; Halder et al. 2020; Wu et al. 2020)。基于签名的方法定义描述合法通信和已知攻击模式的规则,每当观测到的网络流量违反这些预期时便发出警报。在CAN总线上,此类规则通常来源于消息频率、标识符序列、帧间时序、数据载荷值或其组合。然而,CAN流量的异构性和高维性——众多携带不同信号的标识符以不同的速率传输——使得制定能够泛化到各种运行条件的规则变得困难(Hanselmann et al. 2020)。由于这些系统最终依赖预定义的签名或行为约束,它们必须随着新攻击策略的出现而更新。因此,它们常常难以检测先前未见或精心设计的攻击(Wu et al. 2020)。此外,老练的攻击者可以通过总线关闭攻击压制合法发送器,并同时以受害ECU的身份传输伪造消息,从而保持正常的通信模式(Cho and Shin 2016a; Bloom 2021)。其他攻击利用CAN数据链路层的弱点,在保持协议合规的同时操纵数据载荷(de Faveri Tron et al. 2022)。还有一些利用物理层实现差异带来的漏洞,例如ECU采样点配置(Mohammed et al. 2022; Yue et al. 2021)。这些发展表明,仅监控消息时序或顺序通常不足以检测入侵,需要进一步的推理。例如,检测高级伪装和数据载荷注入攻击最终需要对消息内容本身进行推理。

因此,最近的基于异常的IDS已将其重点从通信模式转向CAN消息的数据载荷。一类方法使用自编码器重构正常行为,并通过重构误差来识别攻击,无论是重构原始CAN流量(Longari et al. 2021)、在多个时间尺度上的解码车辆信号(Shahriar, Xiao, et al. 2023),还是手动定义的相关信号组(Novikova et al. 2020)。尽管有效,但这些方法从训练数据中学习统计规律,而不是显式建模车辆ECU信号之间的物理关系。第二类基于异常的IDS将入侵检测表述为一个预测问题,预测下一个观测值并将其与实际消息进行比较,无论是基于原始标识符-数据载荷序列(Cobilean et al. 2023)还是联合标识符-数据载荷表示(Q. Liu et al. 2026)。由于这些方法直接对CAN通信而非解码后的物理量进行操作,它们无法显式利用负责ECU信号数据载荷的底层车辆动力学。Moriano、Bridges和Iannacone(Moriano et al. 2022)通过检测解码信号间相关结构的破坏来检测伪装攻击,从而更接近于考虑车辆动态行为,尽管这些关系是通过相关性相似性而非预测模型学习的。另一项基于经典过程监控的工作,包括PASAD(Aoudi et al. 2018)、其对CAN的改编CASAD(Nowdehi et al. 2019)以及Duan等人(2023)的孤立森林方法,通过识别单个信号或数据载荷字节流与学习到的正常行为的偏差,而不建模多个信号之间的交互。尽管方法各异,但这些方法共享一个共同的局限性,即它们都没有学习一个能够描述多个车辆ECU信号耦合物理动力学的预测模型,这激发了本研究中基于数字孪生方法的发展。

数字孪生(DT)最初由Grieves在2003年设想为物理系统在整个生命周期中的虚拟表示,现已成为网络物理系统中监控、仿真和预测的强大框架。通过将持续观测到的物理资产数据与相应的虚拟模型相结合,DT可以估计系统的当前状态并预测其未来行为,从而实现故障诊断、预测性维护,并越来越多地应用于网络安全领域(Grieves and Vickers 2017; M. Liu et al. 2021)。面向安全的DT不依赖预定义规则或签名,而是通过将观测到的系统行为与虚拟模型预测的行为进行比较来检测异常,偏差指示潜在的故障或攻击(Eckhart et al. 2019; Dietz et al. 2020)。这种预测范式对于CAN入侵检测尤其有吸引力,因为底层的车辆动力学在信号之间施加了强物理关系,攻击者必须保持这些关系才能不被发现。

DT最近已被扩展到汽车CAN网络,以模拟ECU交互并生成用于IDS评估的现实攻击场景,证明ECU行为和随后的CAN流量可以在虚拟或数字对应物中重现(Sharmin et al. 2025)。然而,这项工作使用DT来评估IDS,而不是执行入侵检测本身。学习到的DT是否能通过预测解码后的车辆ECU信号的物理一致性演变来直接识别隐蔽的CAN攻击,在很大程度上仍未被探索。因此,在本研究中,我们提出了一个基于DT的IDS,该IDS学习解码后的动力总成信号中存在的不同传感器值的联合物理动力学,并通过预测和观测到的车辆行为之间的失配来识别攻击。本研究中开发的DT不是孤立地建模消息时序、协议统计或单个信号,而是捕获相关车辆信号之间的物理耦合,并使用预测残差来检测那些保持正常CAN流量特性的隐蔽数据载荷操纵。

本文开发了一个基于数字孪生的入侵检测框架,该框架在单个预测架构内建模解码后的车辆动力总成信号的联合物理动力学,通过预测和观测到的车辆行为之间的偏差来检测隐蔽的数据载荷操纵。使用真实驾驶数据,针对一系列隐蔽的CAN攻击场景(包括已确立的和特定领域的攻击)对所开发的框架进行了评估,并针对具有代表性的异常检测基线进行了基准测试。这些结果共同证明了基于物理的数字孪生作为检测复杂载荷级CAN攻击(这些攻击保持正常通信特性)的实用且有效框架的潜力。

文献综述
从Hoppe和Dittman(2007)在电动车窗升降器上的初步演示开始,随后的研究已证实CAN总线在广泛车辆系统中的脆弱性(Koscher et al. 2010),包括无需物理访问即可远程利用量产车辆(Woo et al. 2015; Valasek and Miller 2015)。Hoppe等人(2011)进一步将CAN攻击分类为拒绝服务、伪造和未经授权的执行等类别。这些演示,从模拟测试平台到量产车辆,在防御措施开发之前就将CAN安全确立为一个实际问题而非理论问题。

早期的检测方法利用CAN总线的协议级模式,而非单个消息的数据载荷。物理层指纹识别通过微小的硬件变化(而非消息内容)来认证消息的源ECU:基于时钟偏差的指纹识别估计每个ECU固有的时钟特性,以检测发送方冒充,报告的假阳性率低于千分之一(Cho and Shin 2016b),而基于电压的方法类似地测量每个收发器在总线上产生的差分信号(Cho and Shin 2017; Kneib and Huth 2018)。统计方法则直接建模CAN流级别的规律性。基于熵的检测监控总线流量的信息熵,以识别与学习基线的偏差(Müter and Asaj 2011)。最近的一项工作通过更全面的时间序列和统计特征集扩展了这一想法,并应用无监督异常检测来改进对复杂攻击的检测(Shahriar, Lou, et al. 2023)。ID序列相似性方法则通过基本模式匹配(Marchetti and Stabili 2017)或动态时间规整(用于量化观测序列与典型流量的偏差程度)(Sun et al. 2022)来比较观测到的消息标识符顺序与正常排序模型。基于频率的检测是该问题最早应用的方法之一,它标记那些传输频率偏离预期周期的CAN标识符(Taylor et al. 2015)。Wu等人(2020)对这一研究领域进行了全面调查,涵盖了基于规则、统计和早期机器学习的防御措施。总的来说,这些方法快速、轻量且可解释,使其非常适合资源受限的车载部署,但它们针对的是消息时序、频率或顺序的干扰,并且设计上无法检测那些在仅改变消息数据载荷的同时保持所有这三个属性不变的攻击。

机器学习和深度学习方法将检测扩展到消息数据载荷,但代价是更高的计算开销,并且在大多数情况下,需要车辆整个运行范围内的代表性训练数据。基于长短期记忆(LSTM)网络的序列模型已应用于原始CAN流量(Hossain et al. 2020; Taylor et al. 2016)和直接的字节级数据载荷(Kang and Kang 2016),而一种相关的基于规范的方法则将单个标识符的时序行为建模为异常检测问题,而非纯粹的统计问题(Olufowobi et al. 2020)。从图像分类改编的卷积架构已被应用于重塑为类图像矩阵的CAN帧(Song et al. 2020),并且生成对抗网络已在正常CAN流量上训练并用于检测未知攻击类型(Seo et al. 2018)。最近,基于Transformer的注意力网络已被应用于相同的序列分类问题,利用自注意力机制建模CAN消息序列内的长程依赖关系(Nguyen et al. 2023)。基于图的架构将CAN标识符表示为通过传输关系连接的节点。一种方法使用图特征上的阈值分类器(Park et al. 2023)来检测异常,而另一种方法使用图注意力网络学习哪些关系对特定攻击最重要(Xiao et al. 2024)。结合其中几种架构的混合和集成变体(Al-Aql 2024; Javed et al. 2021),或直接优化其超参数的变体(Ileri et al. 2025),也已被提出。然而,几乎所有这些文献都是针对诸如Car-Hacking和OTIDS等伪造类基准进行评估的,在这些基准中,注入的消息会干扰每个ID的时序统计,代表性的模型可以学习识别这些干扰。

另一类技术采用明确的预测性或重建性框架,完全不依赖时序干扰。CANnolo(Longari et al. 2021)在正常流量上训练单个LSTM自编码器,重构CAN流量序列,并从重构误差中检测异常。CANShield(Shahriar, Xiao, et al. 2023)则训练一个卷积自编码器集成,每个自编码器将滑动信号值队列重塑为不同时间尺度的类图像矩阵,并将它们的重构损失组合成单个集成分数。它与我们孪生的基于残差的检测理念相同,并且专注于解码后的信号值而非原始数据载荷字节。但这种方法学习信号之间的统计关系,而我们的方法学习信号之间的预测性物理关系。Moriano、Bridges和Iannacone(Moriano et al. 2022)更直接地针对伪装攻击,假设此类攻击会破坏信号间的相关结构。它通过比较测试窗口中信号相关性的聚类相似性与干净基线来检测攻击。这一前提与我们的孪生本身对跨信号物理关系的使用非常吻合,尽管在(Moriano et al. 2022)中它是作为相关性相似性检查而非学习到的预测模型实现的。Novikova等人(Novikova et al. 2020)通过手动将高度相关的信号分组并为每个子组训练单独的自编码器来研究一个相关的想法。我们的方法与之不同之处在于,我们将相关且物理上关联的信号分组到单个编码器中以表示系统状态。Cobilean等人(Cobilean et al. 2023)使用Transformer预测下一个CAN标识符和数据载荷序列,并将预测与实际观测值进行比较。这与本文使用的预测-比较逻辑类似,不同之处在于它应用于原始CAN序列而非解码后的物理信号。最近,MIDS(Q. Liu et al. 2026)直接针对伪装场景,使用双向状态空间模型重构联合标识符-数据载荷语义,并在多个公共基准上报告了强大的泛化能力。Duan等人(Duan et al. 2023)直接解决了数据篡改检测的相关问题,使用了一种改进的孤立森林方法,该方法对数据字段中的局部异常敏感,而非对整个消息流敏感。在深度学习文献之外,PASAD(Aoudi et al. 2018)引入了一种基于偏离的工业控制系统异常检测框架,使用奇异谱分析。CASAD(Nowdehi et al. 2019)随后将这种方法论改编到CAN数据载荷字节流,检测与学习到的正常行为的偏离,而无需了解编码的车辆信号。与这些系统不同,我们的基于孪生的方法在单个预测模型内学习解码后的车辆信号之间的物理耦合。它将Moriano等人示例的跨信号推理与自编码器和基于Transformer的方法所采用的学习自回归预测相结合,同时将PASAD和CASAD基于偏离的理念从单个过程或数据载荷字节流扩展到共享的物理意义车辆信号模型。

总的来说,这些研究证明了基于重构、预测和偏离的异常检测的有效性,但没有一个明确建模控制多个解码车辆信号的联合物理动力学。我们的基于DT的方法通过学习这些关系并检测与物理一致性车辆行为的偏离来填补这一空白。

方法
我们在此研究中提出的入侵检测框架围绕一个DT构建,该DT包含一个共享编码器LSTM,在无攻击驾驶数据上训练,以学习车辆动力总成和变速箱控制子系统的联合动态。在每个时间步,孪生从固定长度的历史窗口估计每个监测信号的预期值,检测过程基于此预测值与观测到的CAN值在每个时间步的比较。每当残差超过校准阈值,或对于分类信号,当发生错误分类时,便会标记一次违规。第二个机制使用相同的每时间步违规来保护孪生自身的未来预测免受持续攻击的影响而退化。检测系统独立跟踪每个监测信号,以确定其近期违规率是否超过特定阈值。如果超过,孪生自身的预测将替换该信号的观测值。这种机制称为自适应展开(adaptive rollout),它防止持续攻击被输入到模型的上下文中,并逐渐将其自身的未来预测引向攻击者操纵的值。一个更保守的条件决定恢复正常操作,并且一个定期的锚定步骤强制在固定间隔信任观测到的CAN值,无论当前状态如何,从而限制这种替代随时间偏移的程度。

图1总结了这一工作流程。该框架针对应用于驾驶数据的四种攻击场景进行了评估,这些场景被选为代表不同的现实欺骗策略,并与一个基于范围和合理性的异常检测器(Müter et al. 2010)进行了比较。

数据集、信号解码与信号选择
本研究中考虑的数据集是一个真实的现代/起亚CAN日志(Seo et al. 2018),使用Python cantools库根据两个DBC文件(即用于发动机管理消息的 hyundai_kia_generic.dbc 和用于变速箱控制消息的 hyundai_santafe_2007.dbc)进行解码。从整个CAN日志中选择了四条消息,即用于发动机管理的 EMS11 (0x316)、EMS12 (0x329) 和 EMS14 (0x545),以及用于变速箱控制的 TCU_Data (0x43F)。所有四条消息都是独立广播的,并以不同的速率传输,因此在联合使用之前需要一个共享的时间基准。每条消息都被解码,按时间戳排序,并使用 merge_asof 操作对齐到一个共享的50毫秒网格,使得每个网格点取每个信号最近观测到的值,避免任何超前观察。还应用了前向/后向填充来处理序列开始和结束时的边界情况。50毫秒的间隔是根据初步探索性分析期间在整个CAN流量集中观察到的代表性更新间隔选择的。在模型开发之前,对这四条消息中存在的十个数值物理相关信号(N、TQI、TQI_ACOR、TQFR、VS、TPS、TEMP_ENG、VB、BAT_Alt_FR_Duty、InputShaftSpeed)进行了相关性分析。进行了Pearson相关性分析以评估这些信号之间的关系,然后进行了滞后互相关分析以表征是否存在有意义的滞后关系。该分析确立了证明联合建模这些信号是合理的物理耦合。N与InputShaftSpeed强相关(Pearson r = 0.83),与TPS(Pearson r = 0.68)、TQI(Pearson r = 0.61)和VS(Pearson r = 0.53)相关性中等。TQI与TPS强相关(Pearson r = 0.88),是信号集中最强的关系,而VS与InputShaftSpeed强相关(Pearson r = 0.77)。N、TQI、TPS、VS和InputShaftSpeed共同构成了一个紧密耦合的物理子系统,代表车辆的发动机和变速箱系统。一些信号显示出弱相关性。例如,VB和BAT_Alt_FR_Duty都与其他信号表现出弱相关性。在训练期间,BAT_Alt_FR_Duty表现出类似继电器行为,编码器无法可靠地学习。因此,其残差被排除在异常检测机制之外,尽管它仍作为回归目标保留用于训练。相比之下,VB的弱相关性是由于信号方差低。这些信号被保留,因为它们代表了关于子系统状态的独特、适量的信息。TQI_ACOR被发现与TQI几乎冗余(Pearson r = 0.999)并被删除。TQFR不仅与N(Pearson r ≈ -0.82)表现出强烈的、物理上有意义的相关性,而且与模型中已有的其他几个核心动力传动系统信号(包括InputShaftSpeed (Pearson r ≈ -0.78) 和 VS (Pearson r ≈ -0.67))也如此。这表明其行为在很大程度上与共享编码器已捕获的信息冗余,而非反映独立的物理关系。TEMP_ENG没有表现出与任何其他信号同步的快速变化,因此仅作为调节输入保留,从不作为预测目标。在TCU_Data中,还存在三个分类信号:CurrentGear、GearSwitch和SelectorPosition。其中,SelectorPosition被删除,因为它实质上是CurrentGear的冗余代理,而CurrentGear和GearSwitch都被保留作为分类目标。CurrentGear和GearSwitch分别进行独热编码以生成7个和2个唯一值。这使得总输入数达到17个,包括8个数值输入、2个编码的GearSwitch输入和7个编码的CurrentGear输入。表1总结了最终的信号集。

表1 最终CAN信号集

信号数据类型角色源消息
N数值输入 + 回归目标EMS11 (0x316)
TQI数值输入 + 回归目标EMS11 (0x316)
TQI_ACOR数值因冗余从孪生中排除EMS11 (0x316)
TQFR数值因冗余从孪生中排除EMS11 (0x316)
VS数值输入 + 回归目标EMS11 (0x316)
TPS数值输入 + 回归目标EMS12 (0x329)
TEMP_ENG数值仅输入(调节信号;非回归目标)EMS12 (0x329)
VB数值输入 + 回归目标EMS14 (0x545)
BAT_Alt_FR_Duty数值输入 + 回归目标(残差从检测门控中排除)EMS14 (0x545)
InputShaftSpeed数值输入 + 回归目标TCU_Data (0x43F)
CurrentGear分类(7类)独热输入 + 分类目标TCU_Data (0x43F)
GearSwitch分类(2类)独热输入 + 分类目标TCU_Data (0x43F)
SelectorPosition分类(2类)已排除(CurrentGear的冗余代理)TCU_Data (0x43F)

数据划分
原始日志跨越了一个扩展的车辆操作会话,包括车辆挂挡前的一段驾驶前怠速期,以及驾驶结束后的一次倒车操作。因此,可用的驾驶会话被定义为从第一次持续挂入1挡(标记主动驾驶开始)到该点之后第一次持续挂入倒挡(标记驾驶结束)的时间跨度,产生了7,777行可用数据。该会话随后被分成10个相邻的块,并按60/15/25的比例划分为训练集、校准集和攻击基底集,每个划分从所有块中按比例抽取,而非来自单个连续区间,以避免偏向于会话早期或晚期发生的特定驾驶条件。最终的划分大小为:训练集4,660行,校准集1,160行,攻击基底集1,957行。归一化统计量(每个数值信号的均值和标准差)仅在训练划分上计算,并应用于校准和攻击基底数据,防止保留的统计量泄漏到模型拟合中。

DT架构
此处的孪生是一个共享的LSTM(隐藏层大小=128),在17个特征的24步(1.2秒)输入窗口上运行,具有三个输出头:针对七个目标(不包括TEMP_ENG)的数值回归、CurrentGear分类和GearSwitch分类。在候选信号集上进行的探索性滞后互相关分析发现,在50毫秒采样率下,没有可靠的跨信号延迟超过几个时间步。因此,24步窗口被采纳为一个宽裕的余量,舒适地超过任何测量到的短时间尺度耦合,同时仍涵盖典型的换挡或油门变化的持续时间。该模型仅使用前一部分定义的归一化统计量在训练划分上进行训练。训练使用了学习率为1e-3、批量大小为64的Adam优化器,运行50个epoch。数值回归头使用Huber损失进行训练,选择它是为了相比平方误差,对偶尔出现的离群读数敏感性更低,而CurrentGear头使用标准交叉熵损失,GearSwitch头使用类别加权交叉熵损失以应对换挡事件固有的稀有性。所有三个损失以相等权重求和为单个训练目标,如公式1所示。用于评估的检查点是在校准划分上总损失最低的epoch的权重,而非最终epoch的权重,以防止评估过拟合的后期模型。


L = L_Huber(回归) + L_交叉熵(CurrentGear) + L_交叉熵,加权(GearSwitch) (1)

评估
为了评估我们的DT,我们基于先前文献设计了三种攻击模型。我们为DT添加了检测逻辑,并修改了它以适应不同的攻击类型。我们还包括了一个使用CAN硬件的实时测试,以测试其在现实生活中的可行性。以下各节将详细讨论。

攻击模型
攻击场景的设计旨在与SynCAN数据集(Hanselmann et al. 2020)引入的合成攻击分类法保持一致,该分类法定义了CAN入侵检测评估的几种规范信号级攻击类型。所有攻击都是消息级替换。假设攻击者已压制了合法的发送ECU——这一能力在先前关于CAN总线关闭攻击的研究中已被单独证明(Bloom 2021)——并取而代之传输伪造值。在攻击基底划分(1,957行,占可用会话的25%,从训练和校准中保留)上构建了三种攻击类型:平台攻击(plateau),其中信号在持续时间内被冻结在固定值;连续攻击(continuous),其中信号的值以恒定的每步速率从其真实值逐渐位移;以及回放攻击(playback),其中信号的真实值被替换为来自同一块较早段落的真实值,导致一种伪装式的重放攻击。这三种攻击针对N、TQI和VS,这三个信号承载在单条发动机消息EMS11 (0x316)中。连续攻击的每步漂移率设置为每个信号的平均绝对步进变化,该值在训练划分而非攻击数据本身上计算,反映了攻击者可以从历史日志中合理估计的速率。攻击持续时间设置为每个块长度的40%(大约78步,或在50毫秒网格上约3.9秒),从每个块的中点开始;选择这个时长是为了刚好低于SynCAN记录的2-4秒(Hanselmann et al. 2020)攻击间隔范围的上限(4秒),使攻击持续时间与先前基准相当,同时随块长度自然缩放。此外,还构建了第四种攻击,针对挡位切换信号,以探测孪生的离散/分类方面。这种攻击特定于此处评估的挡位信号,并且不属于SynCAN最初仅针对连续信号的分类法。它应用了上述相同的回放/伪装构建方法,但应用于InputShaftSpeed、CurrentGear和GearSwitch,这三个信号都承载在变速箱消息TCU_Data (0x43F)中。该攻击将同一块中较早的真实段落同时替换到所有三个信号中(来自相同的源窗口),在保持挡位簇信号之间物理一致性的同时,使其与车辆的实际状态不一致。所有四种攻击都在全部十个攻击基底块上进行了评估。表2总结了所有四种攻击场景。

表2 攻击场景

攻击目标信号源消息构建方式
平台攻击N, TQI, VSEMS11 (0x316)在块长度的40%时间内冻结在固定值
连续攻击(漂移)N, TQI, VSEMS11 (0x316)在块长度的40%时间内,从最后一个正确值以恒定的每时间步速率(来自训练划分的平均绝对步进变化)位移
回放攻击(伪装)N, TQI, VSEMS11 (0x316)在块长度的40%时间内,替换为来自同一块较早段落的真实值
挡位簇伪装攻击InputShaftSpeed, CurrentGear, GearSwitchTCU_Data (0x43F)在块长度的40%时间内,替换为来自同一块较早段落的真实值

范围和合理性基线
作为一个轻量级的、非学习型基线,我们实现了Müter、Groll和Freiling(Müter et al. 2010)提出的八个异常检测传感器中的两个,即范围传感器(Range Sensor)和合理性传感器(Plausibility Sensor)。范围传感器在信号值超出车辆自身DBC信号定义中指定的范围时(例如,N: 0-16383.75 rpm, VS: 0-254 km/h)标记该信号,遵循该研究对传感器的分类(基于规范)。合理性传感器在信号的每步变化超过该信号在训练划分上观测到的最大步进变化时标记该信号。这将该研究的合理性检查适应于没有记录物理速率限制的环境。两个传感器都按信号运行,与孪生自身的监控范围相匹配。原始论文(Müter et al. 2010)中描述的其余六个传感器未予实现。形式(Formality)和频率(Frequency)传感器因构造原因不适用,因为我们的攻击模型保留了有效的帧结构和消息时序。位置(Location)、相关性(Correlation)、协议(Protocol)和一致性(Consistency)传感器需要多个总线系统或真正冗余的传感器源,而我们的数据集中不存在这些。两个传感器独立评估每个新观测的样本,使比较直接与孪生自身的检测指标对齐。

攻击检测与自适应展开机制
IDS在每个时间步的基础上分析信号。在每个时间步,信号的残差(预测值减观测值)与特定于信号的阈值进行比较。残差根据公式2确定,ŷ_t是预测输出,y_t是实际观测值。残差阈值在校准划分上校准,独立于训练和攻击构建。对于六个有资格进行检测的数值信号(除BAT_Alt_FR_Duty外的所有数值回归目标),如果绝对残差K超过该信号在校准数据上观测到的绝对残差标准差的3倍,则标记该时间步。然而,CurrentGear和GearSwitch使用固定的错误分类阈值。对于这两个分类信号,每当预测类别与观测类别不同时,便标记一个时间步。
r_t = |ŷ_t - y_t| (2)

另一个独立机制,自适应展开(adaptive rollout),保护孪生自身的自回归输入窗口。由于孪生的每个预测都依赖于其自身的近期输入历史,持续的攻击存在污染该历史并降低孪生后续预测的风险。自适应展开是一个每信号的被动/闭环状态机。如果在滑动窗口(20个时间步)内点违规率超过拒绝率阈值(60%),则受影响的信号进入闭环模式,在该模式下,孪生将该信号替换为其自身先前的预测,而非观测值。一旦在滑动重新获取窗口(40个时间步)上的违规率降至或低于重新获取率上限(10%),信号将返回被动模式。对于任何当前处于闭环模式的信号,此覆盖会被定期暂停:一个共享的、基于时间的锚定窗口每200个时间步中重新接纳原始传感器数据10个时间步,与哪个信号处于闭环模式或当时是否存在攻击无关。这防止了闭环信号无限期地偏离实际车辆状态,代价是偶尔会重新引入损坏的数据。自适应展开参数在表3中给出,它们由初步实验确定,并在所有场景中保持不变。

实时硬件测试平台
为了在更现实的环境中评估该框架的可行性,将基于孪生的IDS部署在了一个小型硬件在环测试平台上。Arduino节点被配置为以其原始记录时序广播来自攻击基底划分的EMS11、EMS12、EMS14和TCU_Data消息,重现与离线测试相同的流内容、消息时序和频率。Arduinos使用MCP2515接口连接,并配置为通过CAN总线使用mcp_can库发送CAN消息。分配一个Arduino节点用于发送3条EMS消息,代表发动机控制ECU,分配一个节点用于发送TCU_Data消息,代表变速箱控制ECU。第三个Arduino节点被配置为代表发送伪造消息的攻击者节点。合法的发动机和变速箱节点被配置为在攻击持续期间停止广播,以反映攻击者已控制它们。一台运行基于孪生的IDS的台式计算机通过USB-CAN FD接口连接到CAN总线。通过实时运行IDS来执行检测。传入消息被解码并对齐到50毫秒网格,并在到达时传入24步输入窗口。离线版本使用的相同检测过程也在此处使用。我们使用四种攻击场景中各一个代表性块,在此实时设置中评估了我们的IDS。

表3 自适应展开参数

参数值
拒绝窗口20
拒绝率60%
重新获取窗口40
重新获取率10%
锚定间隔200
锚定持续时间10

评估指标
为了评估我们的IDS的性能,我们选择了几个指标来确定其在离线与实时配置中的有效性。检测率和假阳性率是选择用于评估IDS在十个块上的离线性能的主要指标。它们的定义如公式3和公式4所示:
检测率 = 真阳性 / (真阳性 + 假阴性) (3)
假阳性率 = 假阳性 / (假阳性 + 真阴性) (4)

由于这些指标在块与块之间存在显著差异,结果以10个攻击基底块上的平均值±标准差而非仅平均值报告。此外,对于硬件在环测试,还选择了其他几个指标来评估此IDS在实时攻击条件下的可行性。为此目的选择了三个指标,即检测延迟和每消息处理时间。检测延迟是伪造消息通过网络被接收到和IDS将其标记为伪造之间的时间。它衡量攻击发生和警报响起之间的时间。

结果与讨论
表4展示了我们的基于孪生的方法和所比较的基线在所有10个块上、跨4种攻击场景的总体性能。本研究中提出的基于DT的异常检测器在所有评估的攻击类型上都以较大优势优于基线。基线性能不佳可归因于所有四种攻击都是精心设计的,以确保伪造值在CAN流中观察到的典型范围内。因此,所有攻击场景数据很可能都在典型范围内,并且两步之间的变化也可能在正常范围内。对于我们的基于孪生的检测器,我们可以观察到它在漂移攻击上表现最佳,其次是伪装和平台攻击,其中挡位伪装攻击性能最差。标准差表明,我们的基于孪生的检测器可以可靠地检测漂移攻击,但伪装攻击的一致性下降。在平台攻击和挡位伪装攻击的情况下,高标准差表明检测器在不同块上的性能不均匀,有些块表现不佳。在漂移攻击的情况下,信号可能以不再保持其内部关系的方式发散。因此,孪生可以可靠且准确地检测到它。

图2展示了连续漂移和平台攻击的图,而图3展示了伪装和挡位伪装攻击的图,每个图都显示了代表性攻击基底块的真实、攻击和孪生预测轨迹。图4展示了基于孪生的检测器的聚合混淆矩阵,总结了所有四种攻击类型在块上的平均真阳性、假阳性、假阴性和真阴性计数。

在图3中,关于伪装攻击,孪生的性能下降不多,但可靠性显著下降。这可能是由于伪装攻击的行为更像真实信号,并且在某些情况下接近无攻击值。我们可以在图3的图中看到这一点,其中伪装信号与无攻击信号相交,并且该区域的检测下降。图4还表明,基于孪生的检测在漂移和伪装攻击方面具有相似的聚合性能。在平台攻击的情况下,检测率的下降可能是由于CAN信号流包含信号值相对恒定的时期。这些无攻击的近恒定段可以在图2和图3的图中观察到。孪生在攻击开始时不可避免地会摄入一些损坏的数据。即使触发了自适应展开,初始的损坏数据也可能将孪生的状态拉入一个信号相对恒定的状态。孪生可能错误地假设这是一个合法的近恒定段,而不是平台攻击。这也可以在图4中观察到,孪生在检测平台攻击的阴性方面几乎与伪装和漂移攻击一样好,但在阳性方面表现不佳。图2还显示了一些平台攻击接近无攻击信号或与其相交的情况。挡位伪装攻击表现最差,具有最低的平均检测率和接近该率的标准差。孪生在挡位攻击上的差劲表现可归因于车辆通常在长时间内保持同一挡位。这导致了一个效果,即伪装攻击的拼接段有时与其替换的正常数据相同。图2展示了挡位2的这种效果。一个突出的观察结果是,整体的假阳性率相对较高,范围从17.5%到39.6%。必须强调的是,孪生并非真实车辆子系统的完美对应物,如果残差过高,它可能会错误地标记正常的CAN数据载荷,这需要进一步调查。此外,孪生倾向于即使在通过攻击区域后仍保持在闭环模式。这可以在图2和图3中观察到。自适应展开的设计使得重新获得对信号的信任比失去它更难。这导致了孪生具有高总体FPR的不幸情况。

表5展示了我们的IDS在我们的CAN测试平台上的实时性能。可以观察到,平均检测延迟低于一毫秒。标准差表明检测延迟在消息之间变化很大。所有攻击的最大检测延迟为4.5毫秒,低于这些消息(EMS11、EMS12、EMS14和TCU_Data)观察到的最短时间间隔(5.046毫秒)。这证实了IDS的计算速度足够快,可以捕获任何伪造的帧。平均模型推理时间也低于1毫秒。观察到的最大模型推理时间上升到4.40毫秒。该值仍低于我们之前建立的50毫秒时间网格。这表明模型不太可能被伪造消息淹没。模型推理时间表明,IDS可以安全地以比所使用的数据速率高得多的速率运行,并且更接近这些消息时间间隔的下限。

表4 按攻击类型划分的检测性能

攻击类型平均孪生检测率 %平均孪生 FPR %基线检测率 %基线 FPR %
平台攻击61.8 ± 36.333.0 ± 27.10.0 ± 0.00.1 ± 0.3
连续攻击(漂移)94.6 ± 4.839.6 ± 24.80.0 ± 0.00.3 ± 0.4
伪装攻击89.2 ± 21.534.5 ± 28.30.0 ± 0.00.1 ± 0.3
挡位伪装攻击44.7 ± 37.317.5 ± 16.70.0 ± 0.00.1 ± 0.3

图2连续漂移(左)和平台(右)攻击:代表性块的真实、攻击和孪生预测轨迹

图3伪装(左)和挡位伪装(右)攻击:代表性块的真实、攻击和孪生预测轨迹

图4基于孪生的检测器的聚合混淆矩阵,所有四种攻击类型的块平均计数

表5 按攻击类型划分的实时IDS性能

攻击类型平均检测延迟 ± 标准差 (ms)最大检测延迟 (ms)平均模型推理时间 ± 标准差 (ms)最大模型推理时间 (ms)
平台攻击0.86 ± 0.593.820.78 ± 0.573.72
连续攻击(漂移)0.68 ± 0.524.570.61 ± 0.464.40
伪装攻击0.68 ± 0.433.410.61 ± 0.423.21
挡位伪装攻击0.81 ± 0.492.880.68 ± 0.402.72

结论
本研究提出了一个基于DT的车辆动力总成CAN网络IDS,该IDS通过比较预测的车辆行为与观测到的CAN信号来检测攻击。使用真实的现代/起亚驾驶数据进行训练,所开发的数字孪生在评估的攻击场景中始终优于基线方法,特别是在针对连续漂移和伪装攻击时表现尤为强劲,这些攻击违反了学习到的动力总成信号之间的物理关系。对于平台攻击和挡位伪装攻击,检测性能不太一致,在这些攻击中,被操纵的值尽管是恶意的,但在局部仍然看似合理,这突显了在物理约束系统上运行的基于预测的异常检测器所面临的内在挑战。这些结果突显了在物理约束的网络物理系统中运行的基于预测的检测器所面临的内在挑战。总体而言,研究结果表明,建模解码后的车辆信号之间的耦合动态为检测隐蔽的数据载荷操纵提供了一种有效方法,而无需依赖消息时序特性或协议级特征。未来的工作将把本文提出的数字孪生扩展到其他车辆子系统,并研究先进的时间建模方法,以提高对密切模仿正常车辆行为的攻击的鲁棒性。此外,未来的研究将侧重于将基于DT的IDS方法推广到更广泛的复杂和新出现的网络攻击场景。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询