本发明涉及汽车网络通信及汽车安全,具体而言,涉及一种基于信号——数据信息融合的车载总线网络入侵检测方法及系统。
背景技术:
1、随着智能网联汽车的发展,现代汽车的电子系统变得愈益复杂。据统计,现代智能汽车中部署的电子控制单元(electronic control unit,ecu)的数量已经超过100个,且大多数ecu通过控制器局域网络(controller area network,can)网络进行相互通信。然而,can协议在设计之初,并没有将信息安全问题考虑在内,因此can网络缺乏消息加密和身份认证机制,也无法检测针对can网络的非法攻击。
2、目前,针对汽车can网络的信息安全威胁主要有三种应对方式:数据加密、信息认证以及入侵检测系统(intrusion detection system,ids)。然而,由于车载ecu计算能力的限制以及车内网络通信对于实时性的要求,数据加密和信息认证等传统的计算机网络安全方法难以直接应用于车载can网络。考虑到硬件成本和实时性的要求,ids由于计算资源占用小,更适合在车载总线网络上部署。
3、目前ids使用的方法主要可以分为三类:基于特征观察的检测方法、基于机器学习的检测方法和基于信息论的检测方法。基于特征观察的检测方法通过观察报文传输周期、时钟偏移和电压物理信号等特征来识别异常。但是,这种检测方法往往只对某种特定攻击类型有效,并且基于电压物理信号的检测方法需要较高的信号采样率来提高检测精度,这也带来了更大的计算成本。近年来。机器学习也被广泛应用于ids的研究。比如,研究人员已经利用隐马尔可夫模型、贝叶斯网络和长短期记忆网络等来检测车载网络的异常行为。以上方法均有良好的精度表现,但现有的机器学习算法对算力要求较高,在车内这种计算资源受限的环境中,还难以实际应用。基于信息论的ids计算量较小,易于部署,所采用的方法主要以信息熵为代表,其应用基础为正常状态下车内can总线的熵值是稳定的,当异常发生后,熵值也会出现相应的波动。然而,目前基于信息熵的ids检测精度不足,且多采用滑动窗口的报文采样策略,这种采样策略会导致检测响应时间过长,且窗口越大,响应时间越长,难以满足ids的快速响应需求。此外,采样的范围多局限于报文id,因此无法检测不改变报文频率而只针对报文数据域的攻击,如篡改攻击。
技术实现思路
1、基于现有针对汽车can网络的ids所存在的问题,本发明提供了一种结合renyi熵和汉明距离的汽车can网络入侵检测方法及系统,能够实现对dos攻击、泛洪攻击、模糊攻击以及篡改攻击等典型攻击类型的检测,同时保证了检测的高精度和低时延。
2、具体的,采用敏感度更高的renyi熵来代替传统shannon熵计算采样窗口内报文id的熵值。优选的,将renyi熵阶数设置为大于1的整数,使所述renyi熵更能体现两种分布之间的差异,提高检测精确度。
3、具体的,提出了基于重叠滑动窗口的can报文id采样策略,意味着同时存在多个采样窗口在提取报文id,大大提高了报文采样效率。根据所设置的窗口重叠比例,在到达重叠位置后,即当前采样窗口还未饱和时,就开始提取报文id到下一采样窗口。
4、可选的,采用模拟退火优化算法在离线训练阶段获得最优系统参数。具体的,所述优化算法所优化的系统参数包括采样窗口大小(w)、窗口重叠比例(re)以及renyi熵判断阈值(σ),所优化的目标包括检测的真阳性率(tpr)、假阳性率(fpr)、响应时间(tdelay)以及计算时间(tcount)。通过多次迭代,使所述模拟退火优化算法能量函数达到最大值,从而得到全局最优参数解,实现ids性能的综合平衡。
5、具体的,通过计算id相同的前后报文数据域之间的汉明距离是否在正常范围内来检测针对报文数据域的篡改攻击。可选的,所述汉明距离的计算包括前后报文数据域内每个字节之间的汉明距离以及整个数据域所有字节的汉明距离和。优选的,所述汉明距离的正常范围通过对正常can总线报文的离线分析获得。
1.一种基于序列-数据信息融合的车载总线网络入侵检测方法及系统,其特征在于,应用于汽车总线通信安全技术领域,所描述的方法包括:
2.根据权利要求1所描述的方法,其特征在于,采用的renyi熵的计算阶数应大于1,更明显地体现报文id序列的分布特性,从而提高检测精度。
3.根据权利要求1所描述的方法,其特征在于,引入重叠滑动窗口优化方法对熵值计算的数量区间进行灵活调整,显著提高熵值计算过程的报文采样效率,解决系统响应时间过长的弊端。
4.根据权利要求1所描述的方法,其特征在于,采用模拟退火算法优化熵值计算系统的配置参数,包括滑动窗口大小、信号采样率、判断阈值大小等,从而实现高检测精度、低时延及低计算资源占用。
5.根据权利要求1所描述的方法,其特征在于,基于汉明距离的报文数据域异常检测方法分为字节级和数据域级。仅当相同id序列的数据场各字节汉明距离和整段数据域汉明距离均在正常范围内,方可判定该条报文为正常报文。
6.根据权利要求1所描述的方法,其特征在于,所述基于序列-数据信息融合的总线网络入侵检测方法及系统可部署在网关、域控制器或挂接到总线网络上的任一ecu中,无需改变汽车can总线物理结构,因其计算资源占用量极少所以并不会影响宿主ecu、域控制器或网关的原有功能。
