色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

介紹一種基于規(guī)則的車載網(wǎng)絡(luò)入侵檢測技術(shù)

智能汽車電子與軟件 ? 來源:鑒源實驗室 ? 2023-04-26 09:15 ? 次閱讀

在過去的幾十年中,CAN總線是最廣泛被應用的車載網(wǎng)絡(luò)現(xiàn)場總線。但隨著汽車電子產(chǎn)品的功能逐漸豐富,以及新一代的智能輔助駕駛系統(tǒng)的接入,傳統(tǒng)CAN總線無論是傳輸效率還是網(wǎng)絡(luò)容量都已無法滿足需求,所以車載以太網(wǎng)憑借其高帶寬、低成本、低延時的優(yōu)勢被引入車載通訊系統(tǒng)[1]。因此,車載網(wǎng)絡(luò)的網(wǎng)絡(luò)入侵檢測系統(tǒng) (N-IDS,Network Intrusion Detection System,)可以根據(jù)網(wǎng)絡(luò)載體的差異分為CAN-IDS以及以太網(wǎng)IDS。

N-IDS系統(tǒng)部署在遠程通信終端(T-Box,Telematics Box)、網(wǎng)關(guān)以及車載娛樂信息系統(tǒng)(IVI,In-Vehicle Infotainment)上,通過對CAN總線以及車載以太網(wǎng)上的流量數(shù)據(jù)的監(jiān)控、數(shù)據(jù)載荷的解析和字段匹配來識別網(wǎng)絡(luò)中出現(xiàn)的異常流量和潛在攻擊行為。

01

CAN-IDS

CAN-IDS會對采集到的CAN流量,從報文、場景、網(wǎng)絡(luò)三方面,分別根據(jù)既定規(guī)則庫的規(guī)則進行匹配,從而識別出攻擊/異常報文。

1.1 DBC檢測

DBC檢測是根據(jù)DBC文件制定的規(guī)則庫對單幀報文進行檢測的檢測方法。車廠的DBC文件會對車內(nèi)報文內(nèi)容,如CAN ID、DLC、周期報文的周期、信號起始位、信號長度、最大值、保留位等做了定義。常見的車載網(wǎng)絡(luò)注入攻擊、重放攻擊、模糊攻擊等,往往會改變這些內(nèi)容,通過將采集到的報文與DBC進行對比,檢測出與定義內(nèi)容不相符的報文,即為攻擊/異常報文。

整體流程如圖1所示:

d69c0bb8-e3be-11ed-ab56-dac502259ad0.png

圖1 CAN-Based IDS系統(tǒng)架構(gòu)圖

基于DBC的報文檢測,首先加載內(nèi)置的規(guī)則庫。檢測時,采集CAN總線數(shù)據(jù)并進行CAN報文的預處理,然后根據(jù)規(guī)則庫中的檢測規(guī)則,對選定的報文字段進行檢測。最終輸出檢測結(jié)果。

1.2 場景規(guī)則檢測

定義正常場景和攻擊場景,正常場景包括報文序列關(guān)系、信號關(guān)系等,攻擊場景包括UDS探測等。對網(wǎng)絡(luò)中的報文與定義的場景規(guī)則進行匹配。目前針對的主要場景是UDS診斷服務(wù)。

基于專家領(lǐng)域知識,根據(jù)UDS診斷響應中的NRC進行安全事件告警。安全事件有:UDS拒絕服務(wù)、UDS探測、UDS非法請求、非法獲取權(quán)限、數(shù)據(jù)安全等。

1.3 網(wǎng)絡(luò)檢測

網(wǎng)絡(luò)檢測是對整個車載網(wǎng)絡(luò)上的負載率和信息熵進行檢測。當實際值偏離了規(guī)則庫中定義的閾值,則說明網(wǎng)絡(luò)異常或被攻擊。泛洪攻擊、模糊攻擊、重放攻擊等都會使網(wǎng)絡(luò)的負載率和信息熵發(fā)生變化。

CAN總線負載率是指在CAN總線上單位時間內(nèi)實際傳送的位數(shù)和可以傳送的位數(shù)之比。負載率檢測能夠監(jiān)視網(wǎng)絡(luò)的流量情況。信息熵用來衡量系統(tǒng)的不確定性,被廣泛應用于計算機網(wǎng)絡(luò)的異常檢測。車載CAN網(wǎng)絡(luò)在某一工況下,以一定的規(guī)律發(fā)送,是低隨機性、相對靜態(tài)的。正常情況下,車載網(wǎng)絡(luò)的負載率和信息熵較為穩(wěn)定。對車載網(wǎng)絡(luò)進行泛洪攻擊、注入攻擊等,則會使相應指標超過正常值。

d6a6bfea-e3be-11ed-ab56-dac502259ad0.png

其中 ai 為第 i 類報文在時間 T 內(nèi)出現(xiàn)的概率。

網(wǎng)絡(luò)檢測首先選擇合適的時間窗口,計算正常車輛的負載率和信息熵,確定其閾值并添加到規(guī)則庫中。然后,在實車運行過程中,計算當前負載率和信息熵,與規(guī)則庫中的值進行比較,判斷網(wǎng)絡(luò)是否異常或被攻擊。

02

Ethernet-IDS

Ethernet-IDS通過對要檢測的網(wǎng)段的所有流量包進行抓包,對抓包數(shù)據(jù)進行特征字段的提取,利用提取的網(wǎng)絡(luò)特征來識別其中的異常/攻擊報文[1]。Snort是一款輕量化的開源的以太網(wǎng)入侵檢測系統(tǒng),它能夠進行實時流量分析、網(wǎng)絡(luò)數(shù)據(jù)包的記錄、異常流量的監(jiān)測和響應。最初Snort僅支持IP、TCP、UDP等下層協(xié)議的檢測,但其預處理器機制可被用來拓展兼容不同的上層應用層協(xié)議。

SOME/IP、DoIP等車載以太網(wǎng)協(xié)議是為了應對汽車的電子電器架構(gòu)由分布式逐漸走向中央集中化的演化,而設(shè)計出來的應用層協(xié)議。于彤[3]從SOME/IP和DoIP協(xié)議的數(shù)據(jù)完整性、規(guī)范程度和潛在漏洞等方面分析了兩種協(xié)議可能存在的風險,并針對此將SOME/IP、DoIP預處理器引入Snort中。ZIHAN Zhou等[4]通過改進了Snort的規(guī)則匹配模式并設(shè)計了一種二進制的規(guī)則格式,使其完全適配AUTOSAR的規(guī)范,能夠被引入嵌入式的系統(tǒng)。

Snort的原理架構(gòu)圖如圖2所示,其中包括了配置模塊、數(shù)據(jù)獲取模塊、檢測模塊以及輸出模塊。通過修改配置模塊的配置文件,可以定義數(shù)據(jù)獲取的配置、預處理的方式、檢測的規(guī)則以及輸出日志的格式。數(shù)據(jù)獲取模塊負責檢測、解析網(wǎng)卡中的流量并將其送入檢測模塊。檢測模塊根據(jù)配置信息,對指定的異常行為進行檢測和處理,并且會將檢測結(jié)果送入輸出模塊,由其實現(xiàn)輸出日志的解析、處理、封裝和轉(zhuǎn)發(fā)等功能。

d6b5a244-e3be-11ed-ab56-dac502259ad0.png

圖2 snort原理架構(gòu)圖

2.1 配置模塊

配置模塊負責以太網(wǎng)N-IDS所有模塊的配置選項設(shè)置,在IDS啟動的時候即對各個模塊進行初始化配置。配置內(nèi)容如表1所示:

表1 Snort 檢測功能配置

d6e9d212-e3be-11ed-ab56-dac502259ad0.png

2.2 數(shù)據(jù)獲取模塊

數(shù)據(jù)獲取模塊擁有數(shù)據(jù)包記錄功能,可以直接記錄原始數(shù)據(jù)報文,以及對本地記錄的數(shù)據(jù)包進行重放。數(shù)據(jù)獲取模塊抓取網(wǎng)卡中流量數(shù)據(jù)包,根據(jù)配置文件進行相應的解碼和預處理。數(shù)據(jù)獲取模塊對數(shù)據(jù)包標準化預處理,使得檢測模塊能夠直接進行特征字段的匹配。

2.3 檢測模塊

檢測模塊從兩個方面對以太網(wǎng)中的異常流量和行為進行檢測:網(wǎng)絡(luò)流量檢測和網(wǎng)絡(luò)數(shù)據(jù)包檢測。

(1)網(wǎng)絡(luò)流量檢測對以太網(wǎng)的流量情況,包括帶寬利用率和信息熵進行監(jiān)測分析,當超出正常閾值時發(fā)出警告。

(2)網(wǎng)絡(luò)數(shù)據(jù)包檢測定義了正常場景和攻擊場景,其中正常場景包括報文序列關(guān)系、信號關(guān)系等,而攻擊場景包括ICMP flood、TCP port scan等。通過對網(wǎng)絡(luò)數(shù)據(jù)包中的報文特征字段與定義的場景規(guī)則進行匹配,來識別隱藏在報文內(nèi)的異常攻擊行為。

Snort是一個完全基于規(guī)則的以太網(wǎng)IDS系統(tǒng),它的規(guī)則編寫簡單而又靈活,可支持本地編寫規(guī)則的導入。Snort的規(guī)則是由文本構(gòu)成,主要由規(guī)則頭和規(guī)則選項兩部分構(gòu)成。一條Snort規(guī)則編寫如圖3所示:

d6fbceb8-e3be-11ed-ab56-dac502259ad0.png

圖3 Snort規(guī)則編寫示例

(1)規(guī)則頭:定義了數(shù)據(jù)包的發(fā)送端地址和端口、接收端的地址和端口、協(xié)議類型,以及規(guī)則匹配成功后應執(zhí)行的操作。

(2)規(guī)則選項:定義了規(guī)則匹配的數(shù)據(jù)包特征,是Snort入侵檢測引擎的核心,也是將Snort易用性與強大功能和靈活性結(jié)合起來的關(guān)鍵。所有Snort規(guī)則選項都使用分號( ; )字符彼此分隔。規(guī)則選項關(guān)鍵字與參數(shù)之間用冒號( : )分隔。通過規(guī)則選項的設(shè)置, Snort可以對報文的任意字段進行正則匹配。

2.4 輸出模塊

輸出模塊負責對檢測模塊的檢測結(jié)果進行進一步的處理與輸出。檢測模塊根據(jù)配置文件定義的輸出格式將檢測結(jié)果封裝成日志的形式。輸出模塊還可以通過配置相關(guān)參數(shù)以及設(shè)置事件過濾規(guī)則來修改日志輸出的頻率。

03

小結(jié)

規(guī)則檢測的方法以其穩(wěn)定性好、檢測準確率高、可解釋性強等優(yōu)點成為車載網(wǎng)絡(luò)入侵檢測系統(tǒng)的重要支柱。但汽車電子電氣架構(gòu)的演變、車載網(wǎng)絡(luò)數(shù)據(jù)的增加以及車載通訊協(xié)議的擴充,都對基于規(guī)則的車載網(wǎng)絡(luò)入侵檢測系統(tǒng)提出了更高的要求。性能、可擴展性、兼容能力將是下一代車載網(wǎng)絡(luò)入侵檢測系統(tǒng)開發(fā)中重要的考量指標。






審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 以太網(wǎng)
    +關(guān)注

    關(guān)注

    40

    文章

    5459

    瀏覽量

    172367
  • CAN總線
    +關(guān)注

    關(guān)注

    145

    文章

    1955

    瀏覽量

    130965
  • IDS
    IDS
    +關(guān)注

    關(guān)注

    0

    文章

    27

    瀏覽量

    16189
  • DBC
    DBC
    +關(guān)注

    關(guān)注

    2

    文章

    55

    瀏覽量

    7797
  • 車載網(wǎng)絡(luò)系統(tǒng)

    關(guān)注

    0

    文章

    8

    瀏覽量

    6529

原文標題:基于規(guī)則的車載網(wǎng)絡(luò)入侵檢測技術(shù)

文章出處:【微信號:智能汽車電子與軟件,微信公眾號:智能汽車電子與軟件】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    一種離子注入技術(shù):暈環(huán)技術(shù)介紹

    本文介紹一種在MOSFET(金屬-氧化物-半導體場效應晶體管)特征尺寸縮小至深亞微米級別、短溝道效應顯著時采用的一種離子注入技術(shù):暈環(huán)技術(shù)
    的頭像 發(fā)表于 12-31 11:49 ?312次閱讀
    <b class='flag-5'>一種</b>離子注入<b class='flag-5'>技術(shù)</b>:暈環(huán)<b class='flag-5'>技術(shù)</b><b class='flag-5'>介紹</b>

    R155 VTA 認證對汽車入侵檢測系統(tǒng)(IDS)合規(guī)要求

    細則來具體展開 。 今天就先從汽車入侵檢測系統(tǒng)(IDS)展開分享。 01 什么是汽車IDS? 汽車入侵檢測系統(tǒng)(IDS,Intrusion Detection System)是
    的頭像 發(fā)表于 12-06 14:28 ?168次閱讀

    一種利用wireshark對遠程服務(wù)器/路由器網(wǎng)絡(luò)抓包方法

    一種利用wireshark對遠程服務(wù)器/路由器網(wǎng)絡(luò)抓包方法
    的頭像 發(fā)表于 09-21 08:03 ?3461次閱讀
    <b class='flag-5'>一種</b>利用wireshark對遠程服務(wù)器/路由器<b class='flag-5'>網(wǎng)絡(luò)</b>抓包方法

    規(guī)則音頻是一種連續(xù)變化的什么信號

    規(guī)則音頻信號是指在時間上具有定規(guī)律性的音頻信號,它們通常用于通信、音樂、語音處理等領(lǐng)域。 規(guī)則音頻信號的定義 規(guī)則音頻信號是一種在時間上呈
    的頭像 發(fā)表于 08-25 15:41 ?343次閱讀

    一種供電總線技術(shù)POWERBUS二總線

    首先給大家介紹一種總線技術(shù)Powerbus總線,特性: 1.總線可供電,通訊和供電無需電氣隔離 2.總線抗干擾能力強,可與市電并走 3.可支持總線電流20A(2400bps) 4.具備總線短路保護
    發(fā)表于 07-23 13:38

    基于CNN的網(wǎng)絡(luò)入侵檢測系統(tǒng)設(shè)計

    入侵檢測提供了新的思路和方法。卷積神經(jīng)網(wǎng)絡(luò)(Convolutional Neural Network, CNN)作為深度學習的一種重要模型,以其強大的特征提取能力和模式識別能力,在
    的頭像 發(fā)表于 07-05 17:28 ?1205次閱讀

    一種擺脫有線束縛的通信技術(shù)--無線傳輸

    :ZigBee是一種低功耗、可靠的無線網(wǎng)絡(luò)技術(shù),主要用于無線網(wǎng)絡(luò)監(jiān)控。其特點是可靠性較高,帶寬較窄,多點支持能力極強,傳輸速率低、傳輸距離較遠。無線局域網(wǎng)(Wi-
    的頭像 發(fā)表于 06-07 08:10 ?2716次閱讀
    <b class='flag-5'>一種</b>擺脫有線束縛的通信<b class='flag-5'>技術(shù)</b>--無線傳輸

    頻譜分析設(shè)備是入侵報警前端設(shè)備嗎

    頻譜分析設(shè)備是一種用于測量和分析信號頻譜特性的電子測量儀器。它廣泛應用于通信、電子、電力、航空航天等領(lǐng)域,用于信號分析、頻譜監(jiān)測、干擾檢測等任務(wù)。入侵報警系統(tǒng)是一種安全防范系統(tǒng),用于
    的頭像 發(fā)表于 06-03 09:44 ?1138次閱讀

    網(wǎng)絡(luò)報警主機AL-9480H周界入侵探測系統(tǒng)的應用解決方案

    隨著社會的不斷發(fā)展,安全問題越來越受到人們的關(guān)注。在周界安全領(lǐng)域,周界入侵探測系統(tǒng)發(fā)揮著至關(guān)重要的作用。本文將簡單介紹以維安達斯網(wǎng)絡(luò)報警主機AL-9480H為核心的周界入侵探測系統(tǒng)解決
    的頭像 發(fā)表于 05-10 17:56 ?756次閱讀
    <b class='flag-5'>網(wǎng)絡(luò)</b>報警主機AL-9480H周界<b class='flag-5'>入侵</b>探測系統(tǒng)的應用解決方案

    鑒源實驗室丨汽車入侵檢測系統(tǒng)介紹及測試

    不再是個孤立的嵌入式系統(tǒng)了,信息安全問題越來越被重視。國內(nèi)外發(fā)布了多項標準法規(guī),來規(guī)范汽車網(wǎng)絡(luò)安全的發(fā)展。其中有不少法規(guī)對車輛網(wǎng)絡(luò)安全檢測提出要求,如表1。 表1 車輛
    的頭像 發(fā)表于 05-07 14:17 ?1363次閱讀
    鑒源實驗室丨汽車<b class='flag-5'>入侵</b><b class='flag-5'>檢測</b>系統(tǒng)<b class='flag-5'>介紹</b>及測試

    一種常用的電流檢測電路,收藏!

    與負載之間的這種測量方法稱為高端檢測。將測量電阻放在負載和接地端之間的這種測量方法稱為低端電流檢測。這兩用于感測負載中電流的方法如下圖所示。 兩測量方法各有利弊。本文重點講解低端
    發(fā)表于 05-06 17:29

    京東方設(shè)備入侵檢測專利,降低資源占用及硬件成本,擴大適用范圍

    此項發(fā)明涉及計算機應用技術(shù)領(lǐng)域,主要內(nèi)容是一種設(shè)備入侵檢測方法、系統(tǒng)以及電子設(shè)備。具體而言,該方法包括:多組數(shù)據(jù)收集組件依據(jù)預定的數(shù)據(jù)收集規(guī)則
    的頭像 發(fā)表于 04-29 09:24 ?340次閱讀
    京東方設(shè)備<b class='flag-5'>入侵</b><b class='flag-5'>檢測</b>專利,降低資源占用及硬件成本,擴大適用范圍

    小小噪聲濾波器,應對車載網(wǎng)絡(luò)大挑戰(zhàn)

    的增長,噪聲抑制在這些網(wǎng)絡(luò)中的重要性也提升了。 本次為大家介紹的是針對最新車載網(wǎng)絡(luò)標準優(yōu)化的噪聲濾波器。 ? ?車載
    的頭像 發(fā)表于 04-02 09:16 ?456次閱讀
    小小噪聲濾波器,應對<b class='flag-5'>車載</b><b class='flag-5'>網(wǎng)絡(luò)</b>大挑戰(zhàn)

    車載網(wǎng)絡(luò)協(xié)議與串擾問題

    本文要點汽車網(wǎng)絡(luò)協(xié)議包括本地互連網(wǎng)絡(luò)(LIN)、控制器局域網(wǎng)絡(luò)(CAN)、面向媒體的系統(tǒng)傳輸(MOST)和FlexRay等。通過根非屏蔽雙絞線(UTP),
    的頭像 發(fā)表于 03-05 08:14 ?1367次閱讀
    <b class='flag-5'>車載</b><b class='flag-5'>網(wǎng)絡(luò)</b>協(xié)議與串擾問題

    賽默斐視表面瑕疵檢測系統(tǒng)是一種利用機器視覺技術(shù)

    表面瑕疵檢測系統(tǒng)是一種利用機器視覺技術(shù)檢測產(chǎn)品表面瑕疵的系統(tǒng)。它可以自動地對產(chǎn)品的表面進行檢測,識別出可能存在的缺陷、污漬、劃痕等問題。
    的頭像 發(fā)表于 01-25 15:47 ?358次閱讀
    主站蜘蛛池模板: 妹妹成人网| 成片免费观看视频在线网| 一本大道无码AV天堂欧美 | 娇妻在床上迎合男人| 暖暖视频免费观看视频| 亚洲精品视频在线播放| 宝贝乖女好紧好深好爽老师| 精品久久久噜噜噜久久7| 色狼亚洲色图| 99re6热这里在线精品视频| 果冻传媒在线观看视频| 日本经典片免费看| 99久久国产综合精品网成人影院 | 美女张开让男生桶| 亚洲精品中文字幕制| 国产成人精选免费视频| 欧美精品3atv一区二区三区| 在线二区 中文 无码| 好大太快了快插穿子宫了| 少妇无码吹潮久久精品AV网站| 91麻豆久久| 久久日韩精品无码一区| 亚洲精品国产SUV| 国产精品www视频免费看| 日本毛片久久国产精品| www.精品久久| 欧美成人性色生活18黑人| 2012中文字幕手机在线| 久久无码av三级| 一本色道久久综合亚洲精品蜜桃冫| 国产精品亚洲欧美一区麻豆| 色综合久久中文色婷婷| 岛国大片在线观看免费版| 鸥美一级黄色片| 边做边爱免费视频| 青春草久久| a一级毛片视频免费看| 男女XX00上下抽搐动态图| 3D漫画H精品啪啪无码| 浪潮AV色综合久久天堂| 18动漫在线观看|