Process matters: cyber security in industrial control systems

Dina Hadžiosmanović · 2013

An industrial control system (ICS) is a computer system that controls industrial processes such as power plants, water and gas distribution, food production, etc.Since cyber-attacks on an ICS may have devastating consequences on human lives and safety in general, the security of ICS is important.In this context, the most valuable asset is the process that is under the control of the ICS.As a result of attacks on the process, the behaviour of the process (i.e., the program output in a computer program) changes due to modifications in: (i) the automation logic (i.e., program instruction set) or (ii) the process input parameters (i.e., the program input).The detection of process manipulations through attacks is challenging as it requires the understanding of complex process dependencies in sensitive and often proprietary environments.Due to these conditions, the problem of process manipulations has not been thoroughly studied by security researchers.This thesis tackles this challenge by performing pioneering work in exploring suitable techniques for detecting process attacks in ICS.The main focus of the thesis is the problem of malicious manipulations in process input.To decompose the problem, we distinguish three attack vectors used for accomplishing an input manipulation: (i) user application (e.g., issue legitimate but malicious user commands to the plant automation), (ii) network (e.g., issue network messages to divert the process by exploiting access vulnerabilities of the network infrastructure) or (iii) field devices (e.g., trigger inappropriate automation reaction by sending false data from the field).In this thesis we analyse the first two types of input manipulations (i.e., threats carried through user application and network infrastructure) as they describe common cyber attacks (i.e., an exploitation of vulnerabilities in software through remote access).The third attack vector remains out of our scope as it typically includes hardware device tampering (e.g., on a measurement sensor).For the selected attack vectors we (i) investigate the problem and (ii) present and validate i Samenvatting Een industrial control system (ICS), is een computersysteem dat industriele processen zoals energiecentrales, water-en gasdistributie, voedselproductie etc. controleert.Omdat cyberaanvallen op ICS grote gevolgen kunnen hebben op mensenlevens en algehele veiligheid, is de beveiliging van ICS erg belangrijk.In deze context is het proces dat onder de controle van ICS valt het belangrijkste asset.Als gevolg van cyberaanvallen op het proces verandert het gedrag van het proces (d.w.z.de programma output in een computerprogramma) dankzij aanpassingen in (i) de automatiseringslogica (d.w.z.het programma instructieset) of (ii) de procesinvoer parameters (d.w.z.de programma input).De opsporing van procesmanipulaties door cyberaanvallen is uitdagend omdat het begrip vereist van complexe procesafhankelijkheden in een gevoelige en vaak private omgeving.Hierdoor is het probleem van procesmanipulaties nog niet grondig bestudeerd door veiligheidsonderzoekers.Deze thesis pakt bovengenoemde uitdaging aan door het uitvoeren van verkennend werk in het bestuderen van passende technieken voor het opsporen van procesaanvallen in ICS.Het hoofdthema van deze thesis is het probleem van kwaadaardige manipulaties in de procesinput.Om het vraagstuk te ontleden, onderscheiden we drie aanvalsvectoren die gebruikt worden om een inputmanipulatie te veroorzaken.Deze drie zijn (i) gebruikerstoepassing (d.w.z.legitieme publicatie maar slecht gezinde gebruikersopdrachten aan de fabrieksautomatisering), (ii) netwerk (d.w.z.publicatie van netwerkberichten om het proces af te leiden door het exploiteren van toegangskwetsbaarheden in de netwerkinfrastructuur) of (iii) veldapparatuur (d.w.z.veroorzaken van een ongewenste automatiseringsreactie door het versturen van verkeerde data uit het veld).In deze thesis analyseren we de eerste twee types inputmanipulatie (d.w.z.bedreigingen vanuit gebruikerstoepassing en netwerkinfrastructuur) omdat het hierbij gaat om alledaagse cyberaanvallen (d.w.z.een exploitatie van kwetsbaarheden in software door een geringe toegang).De derde aanvalsvector blijft buiten iii ons bereik omdat het daarbij gaat om manipulatie van de hardware (bij een meetsensor).Voor de geselecteerde aanvalsvectoren gaan we (i) het probleem onderzoeken en (ii) een benadering presenteren en valideren om het probleem te adresseren.Hierop gebaseerd zijn de bijdragen van deze thesis gestructureerd in vier hoofdstukken.Ten eerste willen we het probleem onderzoeken en passen we een veel gebruikte methode voor risicoanalyse toe voor het systematisch identificeren en karakteriseren van potentiele bedreigingen bij een bestaande fabrieksinstallatie.Ten tweede presenteren we, gebaseerd op de verkregen kennis tijdens het onderzoek, een benadering voor het adresseren van procesmanipulaties door de gebruikerstoepassing. De benadering bevat het inwinnen van gebeurtenislogaritmes voor het opsporen van ongewenste gebruikersactiviteiten.Een real world ratificatie laat zien dat de benadering de werklast van operatoren effectief verlaagd en benadrukt de relevante gebeurtenissen voor de inspectie.Ten derde onderzoeken we het probleem van netwerkmanipulaties door het uitvoeren van een beoordeling van de allernieuwste opsporingstechnieken voor de network content analysis.De uitgevoerde analyse geeft inzichten in de mogelijkheden en tekortkomingen van de detectoren en bespreekt veelbelovende benaderingen voor het adresseren van procesmanipulaties.Ten vierde presenteren we een benadering voor het opsporen van procesmanipulaties door een analyse van het netwerkverkeer.Tijdens het onderzoeken van het probleem hebben we een gemeenschappelijk tekortkoming van alle geanalyseerde detectoren ontdekt: het gebrek aan mogelijkheden voor de analyse en interpretatie van de huidige procestoestand.Om dit op te lossen bevat onze benadering low-level procesindicatoren (zoals procesupdates in het geheugen van een controleapparaat) van netwerksporen tot het afleiden van patronen van normaal gedrag en het detecteren van afwijkingen.De verkregen resultaten laten zien dat de benadering 98% van de procesfuncties in een bestaande installatie extraheert en consequent bewaakt.Samenvattend presenteert deze thesis een grondige analyse van input procesmanipulaties in een ICS en laat het twee benaderingen zien die de twee veelvoorkomende aanvalsvectoren van de geanalyseerde bedreigingen adresseert.Ons werk laat zien dat relevantie informatie die procesoperaties beschrijft afgeleid en geanalyseerd kunnen worden door veelgebruikte systeemsporen (d.w.z.netwerkverkeer en systeemlogaritmes) om het bewustzijn van de detector van het proces dat onder controle is van ICS te verbeteren.Hierdoor leggen we een basis voor het opsporen van kritieke procesaanvallen die niet kunnen worden geadresseerd door de bestaande oplossingen.Sounds surreal, but it is true: I have reached the finish line.Indeed, the road was bumpy and muddy at times, but the journey was absolutely unforgettable, vivid and fun.Now is the time to remember and thank at least some of the people who took part in my great adventure of pursuing a PhD.Dear Damiano, as my daily supervisor (and as an Italian:), you played an indispensable role in my PhD.I am completely sure that no other supervision would have been so lively and interesting as the one with having you by my side.I always felt that I was on the top of your priorities, thank you for that.And more: thanks for challenging me, fighting for me, having my back

Read the paper · More papers on PaperTik