CN108111510A - 一种车内网络入侵检测方法及系统 - Google Patents

一种车内网络入侵检测方法及系统 Download PDF

Info

Publication number
CN108111510A
CN108111510A CN201711385344.9A CN201711385344A CN108111510A CN 108111510 A CN108111510 A CN 108111510A CN 201711385344 A CN201711385344 A CN 201711385344A CN 108111510 A CN108111510 A CN 108111510A
Authority
CN
China
Prior art keywords
message
clock drift
module
receiving time
sending node
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201711385344.9A
Other languages
English (en)
Inventor
秦洪懋
周云水
吴新开
王云鹏
余贵珍
高哈尔
王颖会
魏磊
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beihang University
Original Assignee
Beihang University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beihang University filed Critical Beihang University
Priority to CN201711385344.9A priority Critical patent/CN108111510A/zh
Priority to CH00436/18A priority patent/CH714535B1/de
Publication of CN108111510A publication Critical patent/CN108111510A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/40052High-speed IEEE 1394 serial bus
    • H04L12/40078Bus configuration
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/12Detection or prevention of fraud
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/30Services specially adapted for particular environments, situations or purposes
    • H04W4/40Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P]
    • H04W4/48Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P] for in-vehicle communication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40267Bus for use in transportation systems
    • H04L2012/40273Bus for use in transportation systems the transportation system being a vehicle

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computing Systems (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Medical Informatics (AREA)
  • Small-Scale Networks (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明公开一种车内网络入侵检测方法及系统。系统包括:计时模块、检测模块和学习模块;计时模块用于将系统的运行时间发送到通信模块中,通信模块根据系统的运行时间记录接收到的报文的接收时间的时间戳和报文发送节点的身份标识;通信模块将身份标识和接收时间的时间戳发送给学习模块和检测模块;学习模块用于在网络正常的情况下根据接收时间的时间戳确定发送节点的时钟漂移理论值,并将时钟漂移理论值与发送节点的身份标识绑定;检测模块用于在入侵检测时根据接收时间的时间戳确定发送节点的时钟漂移相对于时钟漂移理论值的偏差。本发明公开的方法及系统,可直接安装于T‑Box的通信模块上,具有普遍适用性,能够保证大部分汽车的网络的安全。

Description

一种车内网络入侵检测方法及系统
技术领域
本发明涉及汽车网络安全领域,特别是涉及一种车内网络入侵检测方法及系统。
背景技术
现代汽车逐渐向网联化、智能化发展,每辆汽车上的电子控制单元(ECU,Electronic Control Unit)的数量迅速增多,已经达到近百个。为了让汽车为使用者提供更便利的功能和服务,汽车的电子电气系统越来越复杂的同时,也增加了与外界通信的接口,比如:WIFI、蓝牙、3G/4G通信、USB等接口。对于智能网联汽车来说,远程信息处理器(T-Box,Telematics Box)是连接汽车内部网络和外部网络的网关设备,为汽车提供外部通信功能,实现与外部的互联,包括V2I、V2V等通信。汽车互联可以给用户带来巨大便利,但同时也将汽车系统暴露在互联网中,增加了被黑客攻击的可能性。
为了降低汽车被黑客攻击的风险,需要针对汽车建立分层纵深防御体系,提升汽车的安全等级。在分层纵深防御体系中,车内网络的安全通信是整个安全防御体系建设中关键的一层,只有实现了车内网络安全通信才能构建安全的汽车电子电气系统。但是目前汽车上的通信网络大都以控制器局域网络(CAN,Controller Area Network)总线为主,CAN网络协议在设计之初的目的是运用在封闭的汽车环境中,没有考虑到网络安全问题,具有很多信息安全威胁漏洞,这些漏洞一旦被黑客利用,可以实现一些恶意的操作以及窃取用户的隐私数据等,对汽车使用者造成财产损失、隐私泄露、人身安全等问题。比如基于CAN2.0标准的报文中并不包含发送者的身份信息,也没有发送时间信息,数据域中的信息没有经过加密处理,黑客可以很容易的监听到发送的数据信息。
为了满足汽车信息安全需求,对于车内网络的入侵检测和防御是最关键的技术之一。车内网络入侵检测和防御可以及时的识别到外来的攻击,并且采取适当的防御措施,可以降低甚至消除恶意攻击带来的消极影响,保证汽车电子电气系统的正常安全运行。
目前的车内网络大多数是总线型的,有CAN、LIN、MOST、Flexray等总线,这些总线的带宽都比较小,比较难部署加密、认证等安全防护措施,入侵检测方法是最容易部署,最有效的车内网络安全防护方法之一。但是现有的入侵检测方法大多针对IT领域的网络,无法适用于车内网络入侵检测。
发明内容
本发明的目的是提供一种车内网络入侵检测方法及系统,能够实现针对总线型的汽车网络进行网络入侵检测,有效保证驾驶者及乘客的安全。
为实现上述目的,本发明提供了如下方案:
一种车内网络入侵检测方法,包括:
在T-Box每次接收到N条报文后,获取接收到的N条报文的发送节点身份标识、接收时间和相邻两条报文的接收时间间隔;其中N为正整数;
获取所述发送节点身份标识所对应的发送节点的时钟漂移,得到时钟漂移理论值;所述时钟漂移理论值是在网络正常情况下通过对各个发送节点发送报文的时间信息进行学习得到的,每个发送节点均对应一个时钟漂移;
根据所述接收时间和所述接收时间间隔计算识别误差和时钟漂移实际值;
将所述时钟漂移实际值与所述时钟漂移理论值进行对比确定发送报文的发送节点的身份标识;
利用累计和的方法计算多次接收所述识别误差的平均值和方差;
根据所述平均值、所述方差和所述时钟漂移理论值计算累计识别误差;
当所述累计识别误差超过设定阈值时,确定车内网络异常;当所述累计识别误差满足所述设定阈值时,确定车内网络正常。
可选的,所述通过对各个发送节点发送报文的时间信息进行学习得到所述时钟漂移理论值的具体过程为:
获取N条报文的接收时间的时间戳;
根据N条报文的接收时间的时间戳计算报文的发送周期;
根据所述发送周期和所述接收时间的时间戳计算累计偏差;
根据所述累计偏差计算时钟漂移,得到时钟漂移理论值。
可选的,所述根据所述接收时间和所述接收时间间隔计算识别误差,具体包括:
建立线性回归模型Oacc[k]=S[k]*t[k]+e[k];其中k是接收到N条报文的次数;Oacc[k]是第k次分析N条报文得到的累积时钟偏差;S[k]表示时钟漂移实际值;t[k]为系统运行时间,e[k]为识别误差;
根据所述线性回归模型,根据所述接收时间和所述接收时间间隔,利用递归最小二乘法计算所述识别误差。
本发明还公开了一种车内网络入侵检测系统,包括:计时模块、检测模块和学习模块;所述计时模块的输出端与T-Box的通信模块连接;所述通信模块的输出端与所述学习模块连接;所述通信模块还与所述检测模块双向连接;所述学习模块的输出端与所述检测模块连接;
所述计时模块用于将系统的运行时间发送到所述通信模块中,所述通信模块根据所述系统的运行时间记录接收到的报文的接收时间的时间戳和报文发送节点的身份标识;所述通信模块将所述身份标识和所述接收时间的时间戳发送给所述学习模块和所述检测模块;所述学习模块用于在网络正常的情况下根据接收时间的时间戳确定所述发送节点的时钟漂移理论值,并将所述时钟漂移理论值与所述发送节点的身份标识绑定;所述检测模块用于在入侵检测时根据接收时间的时间戳确定所述发送节点的时钟漂移相对于时钟漂移理论值的偏差。
可选的,该系统还包括云控平台,所述通信模块与所述云控平台双向连接;所述通信模块用于在所述检测模块检测到网络异常时向所述云控平台发送报警信息,并且接收所述云控平台发送的在线升级指令和升级包。
根据本发明提供的具体实施例,本发明公开了以下技术效果:本发明中的方法及系统基于T-Box和CAN总线对车内网络进行动态监测,适用于大部分的汽车网络的异常监测,具有普遍适用性;本发明的方法在网络正常的情况下获取发送节点的时钟漂移作为发送节点的时钟标记信息,从而可以实现身份的鉴别,识别非指定发送节点发送的信息并防止恶意攻击,提高了汽车网络的安全性。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。
图1为本发明车内网络入侵检测方法实施例的方法流程图;
图2为本发明车内网络入侵检测系统的系统结构图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
为使本发明的上述目的、特征和优点能够更加明显易懂,下面结合附图和具体实施方式对本发明作进一步详细的说明。
图1为本发明车内网络入侵检测方法实施例的方法流程图。
参见图1,该车内网络入侵检测方法,包括:
步骤101:在T-Box每次接收到N条报文后,获取接收到的N条报文的发送节点身份标识、接收时间和相邻两条报文的接收时间间隔;其中N为正整数。
步骤102:获取所述发送节点身份标识所对应的发送节点的时钟漂移,得到时钟漂移理论值;所述时钟漂移理论值是在网络正常情况下通过对各个发送节点发送报文的时间信息进行学习得到的,每个发送节点均对应一个时钟漂移。
步骤103:根据所述接收时间和所述接收时间间隔计算识别误差和时钟漂移实际值。具体为:
建立线性回归模型Oacc[k]=S[k]*t[k]+e[k];其中k是接收到N条报文的次数;Oacc[k]是第k次分析N条报文得到的累积时钟偏差;S[k]表示时钟漂移实际值;t[k]为系统运行时间,e[k]为识别误差。
根据所述线性回归模型,根据所述接收时间和所述接收时间间隔,利用递归最小二乘法计算所述识别误差。
步骤104:将所述时钟漂移实际值与所述时钟漂移理论值进行对比确定发送报文的发送节点的身份标识。
步骤105:利用累计和的方法计算多次接收所述识别误差的平均值和方差。
步骤106:根据所述平均值、所述方差和所述时钟漂移理论值计算累计识别误差。
步骤107:当所述累计识别误差超过设定阈值时,确定车内网络异常;当所述累计识别误差满足所述设定阈值时,确定车内网络正常。
其中,所述通过对各个发送节点发送报文的时间信息进行学习得到所述时钟漂移理论值的具体过程为:
获取N条报文的接收时间的时间戳。
根据N条报文的接收时间的时间戳计算报文的发送周期。
根据所述发送周期和所述接收时间的时间戳计算累计偏差。
根据所述累计偏差计算时钟漂移,得到时钟漂移理论值。
图2为本发明车内网络入侵检测系统的系统结构图。
参见图2,该车内网络入侵检测系统,包括:计时模块1、检测模块4、学习模块3和云控平台5;所述计时模块1的输出端与T-Box的通信模块2连接;所述通信模块2的输出端与所述学习模块3连接;所述通信模块2还与所述云控平台5和所述检测模块4双向连接;所述学习模块3的输出端与所述检测模块4连接;
该车内网络入侵检测系统基于T-Box的CAN总线设计开发,以适用于智能网联汽车的车内网络信息安全防护,对黑客对车辆内部网络的入侵攻击进行实时的检测,并及时采取相应的防御应急措施,将车辆受到攻击的风险和危害降到最低。本发明通过将车内网络入侵检测系统部署在T-Box上,对车内CAN网络进行监控,根据网络总线上的数据安全威胁等级进行分类,对需要保护的报文进行监控,并利用车内网络入侵检测系统的计时模块1进行准确的计时,记录车内网络入侵检测系统接收到报文的时间戳,将时间戳和发送报文的发送节点的身份标识(即ID)以及数据域打包成检测包,存入先入先出(FIFO,first infirst out)队列,通过FIFO队列读取检测包中的数据,计算出发送节点的时钟漂移,作为发送节点的指纹特征,再利用检测算法判断是否有入侵行为发生,并且通过指纹特征的变化情况判断出入侵攻击的种类,并且实时的发送警报信息给云控平台5,云控平台5会根据警报信息做出及时的防御措施。检测结果会以日志形式记录下来,存储在T-Box的只读存储器(ROM,Read-Only Memory)中,在合适的时间上传到云端,以供云端进一步的判断入侵攻击链以及系统的漏洞,为后期的防御提供更加详细的信息,云控平台5也可以在有需求时主动的请求T-Box发送检测结果。
1、计时模块1:
所述计时模块1用于将系统的运行时间发送到所述通信模块2中。本发明中的车内网络入侵检测系统是基于发送节点(多为ECU)的时钟漂移特征的,因此需要拥有一个准确的计时模块1,能够为整个车内网络入侵检测系统提供精确的计时。本发明的车内网络入侵检测系统的计时精度为100微秒。本发明运用一个32位的定时器,根据系统时钟频率选择合适的预分频系数,每10微秒产生一个计数,计数器溢出时产生溢出中断,记录中断次数即可以得到时间,该时间是指系统运行的时间。
2、通信模块2:
所述通信模块2根据所述系统的运行时间记录接收到的报文的接收时间的时间戳和报文发送节点的身份标识;所述通信模块2将所述身份标识和所述接收时间的时间戳发送给所述学习模块3和所述检测模块4。针对于车辆内部CAN网络,车内网络入侵检测系统需要与CAN总线和云控平台5进行通信。T-Box以中断的方式与CAN总线通信,作为一个单独的线程,每当CAN控制器FIFO信箱里接收到报文时,将会触发CAN报文接收中断,中断触发时,将读取当前时间,并将报文数据和发送节点身份标识记录下来,作为检测包,然后将检测包插入单链表存储,输出给学习模块3和检测模块4,学习模块3和检测模块4将对检测包携带的信息进行处理,对报文进行检测,判断是否有攻击行为产生。所述通信模块2还与云控平台5建立通信,向云控平台5发送攻击警报,并接收云控平台5的指令,进行在线升级等防御措施。通信模块2主要由4G模块组成,通过拨号连接与云控平台5建立TCP连接,定义具体的应用协议进行通信。
3、学习模块3:
所述学习模块3用于在网络正常的情况下根据接收时间的时间戳确定所述发送节点的时钟漂移理论值,并将所述时钟漂移理论值与所述发送节点的身份标识绑定。学习模块3的功能是通过对接收到的报文进行处理,利用递归最小二乘法提取发送节点的时钟漂移特征,将所述时钟漂移特征作为发送节点的指纹特征,从而根据指纹特征识别发送节点的身份信息。为了说明发送节点的时钟漂移的计算方法,先明确时钟偏差和时钟漂移率的概念。时钟偏差是指真实时钟与发送节点本地时钟的差值;时钟漂移率是指单位时间内的时钟偏差。
当T-Box接收到发送节点发送的n条报文时,设t0=0为发送节点发送第一帧报文时的时间戳,T为报文的发送周期,di为网络延迟,ti为接收到第i条报文时的时间戳,oi为第i条报文的时钟偏差,xi为第i条报文与第1条报文接收时间间隔,即:
xi=ti-t1
oi=((i*T+di)-d1)-(ti-t1)
网络延迟是基本固定的,即di=d1,因此可以得出:
oi=i*T-(ti-t1)
为了计算T的值,将接收到的每N条报文分为一组,计算N条报文的报文的平均发送周期作为报文的发送周期T,计算每个报文相对于第一个报文的平均时钟偏差。将平均时钟偏差绝对值相加得到累积时钟偏差,由定义可知,累积时钟偏差直线的斜率即为时钟漂移率,对于每一个发送节点得出来的时钟漂移率为一个常量,该时钟漂移率即为时钟漂移理论值。因此可以根据接收到的报文计算出每一个发送节点的时钟漂移率,为异常检测提供发送节点的时钟漂移特征,作为发送节点的指纹特征。
4、检测模块4:
所述检测模块4用于在入侵检测时根据接收时间的时间戳确定所述发送节点的时钟漂移相对于时钟漂移理论值的偏差。检测模块4的功能是基于学习模块3提取的指纹特征,结合CAN总线上报文的状态识别是否有攻击产生。我们首先建立CAN总线的正常状态模型。对于一个发送节点的身份标识,我们基于报文接收时间得到发送节点的累积时钟偏差。对于每一个发送节点得出来的时钟漂移率为一个常量,累积时钟偏差是随着时间增加而线性增加,因此可以建立线性回归模型。用公式表达如下:
Oacc[k]=S[k]*t[k]+e[k],
其中,k为接收到N条报文的次数,每一次中分析N条报文。Oacc[k]是第k次分析N条报文得到的累积时钟偏差,t[k]为系统运行的时间,e[k]为识别误差,即迭代中产生的误差。S[k]为时钟漂移率,代表线性回归模型的斜率。。我们使用递归最小二乘法(RLS)计算时钟漂移率S[k]。将识别误差作为目标函数,使识别误差的平方最小。因此,在递归最小二乘法里识别误差趋近于零,检测时,获取N条报文的接收时间,和每两条报文接收时间的间隔。如果很长一段时间没有接收到发送节点发送的报文,则认为受到了拒绝服务(DOS,Denialof Service)攻击,判定CAN总线为异常状态。一旦接收到N条报文,获取到N条报文的时间戳后计算出累积时钟偏差和相应的识别误差,以及递归最小二乘法中的增益系数G和协方差P,从而得到时钟漂移率S[k]。每接收到N条报文迭代一次,每次输出时钟漂移率S[k]和识别误差,如果没有攻击出现,识别误差趋近于零,时钟漂移率为一个常数。
利用累计和的方法来判断时钟漂移率是否出现异常的变化。该方法将监测值与理论值的差进行累加从而检测突然的漂移。因为是计算累积和,即使监测到一个与理论值比较小的偏离也会导致累积值稳定的增加或减小。每一步对时钟漂移率进行估计后,将更新识别误差的方差和平均值μe。识别误差的方差和平均值μe代表着CAN网络的状态,也是累计和算法中的理论值,所以需要对这些值进行监测。
为了预防攻击对理论值造成影响,只有当时对平均值和方差进行更新。在累计和算法中设定两个参数识别误差累计识别误差最大值和累计识别误差最小值,并按以下方式进行更新:
其中其中Lk-1-为上一次获取N条报文后计算得到的累计识别误差最小值,Lk-为当前次获取N条报文后计算得到的累计识别误差最小值,Lk-1+为上一次获取N条报文后计算得到的累计识别误差最大值,Lk+为当前次获取N条报文后计算得到的累计识别误差最大值。K代表预期检测的标准偏离。K可以由线下学习获得,或者通过监测总线正常情况下获得。K的取值应该在网络正常的情况下使得的值趋近于0。当Lk-或者Lk+的绝对值超过设定阈值时就判断为网络异常。所述设定阈值为5。
5、云控平台5:
所述云控平台5用于在所述检测模块4检测到网络异常时接收所述通信模块2发送报警信息,还用于向所述通信模块2发送的在线升级指令和升级包。
本发明中的方法及系统基于T-Box和CAN总线对车内网络进行动态监测,适用于大部分的汽车网络的异常监测,具有普遍适用性;本发明的方法在网络正常的情况下获取发送节点的时钟漂移作为发送节点的时钟标记信息,从而可以实现身份的鉴别,识别非指定发送节点发送的信息并防止恶意攻击,提高了汽车网络的安全性。另外,本发明还具有以下技术效果:
(1)本发明能实时的有效检测出车内CAN总线上的常见攻击,包括注入攻击、拒绝服务攻击、伪装攻击、重放攻击等多种攻击方式。
(2)本发明的车内网络入侵检测系统容易部署于任何车型的车辆上,不需要对汽车原有电子电气架构进行改变,不需要增加额外的硬件资源,成本低,适合于后装,同样适合于前装。
(3)本发明中的检测方法可以根据发送节点的时钟特征识别报文的发送节点,对发送节点进行身份认证。
(4)本发明中车内网络入侵检测系统是运行于T-Box上的轻量级检测方法,占用的硬件资源很少,且检测的实时性高,检测响应时间短
(5)本发明中的车内网络入侵检测方法不需要更改车辆CAN总线协议矩阵。
(6)本发明中的车内网络入侵检测方法具有高的检测率及低误报率。
(7)本发明中的车内网络入侵检测系统和云控平台实时通信,将检测到的攻击行为记录并上传到云控平台,云控平台根据攻击行为记录制定新的防御措施,对车内网络入侵检测系统进行远程更新。
本文中应用了具体个例对本发明的原理及实施方式进行了阐述,以上实施例的说明只是用于帮助理解本发明的方法及其核心思想;同时,对于本领域的一般技术人员,依据本发明的思想,在具体实施方式及应用范围上均会有改变之处。综上所述,本说明书内容不应理解为对本发明的限制。

Claims (5)

1.一种车内网络入侵检测方法,其特征在于,包括:
在T-Box每次接收到N条报文后,获取接收到的N条报文的发送节点身份标识、接收时间和相邻两条报文的接收时间间隔;其中N为正整数;
获取所述发送节点身份标识所对应的发送节点的时钟漂移,得到时钟漂移理论值;所述时钟漂移理论值是在网络正常情况下通过对各个发送节点发送报文的时间信息进行学习得到的,每个发送节点均对应一个时钟漂移;
根据所述接收时间和所述接收时间间隔计算识别误差和时钟漂移实际值;
将所述时钟漂移实际值与所述时钟漂移理论值进行对比确定发送报文的发送节点的身份标识;
利用累计和的方法计算多次接收所述识别误差的平均值和方差;
根据所述平均值、所述方差和所述时钟漂移理论值计算累计识别误差;
当所述累计识别误差超过设定阈值时,确定车内网络异常;当所述累计识别误差满足所述设定阈值时,确定车内网络正常。
2.根据权利要求1所述的一种车内网络入侵检测方法,其特征在于,通过对各个发送节点发送报文的时间信息进行学习得到所述时钟漂移理论值的具体过程为:
获取N条报文的接收时间的时间戳;
根据N条报文的接收时间的时间戳计算报文的发送周期;
根据所述发送周期和所述接收时间的时间戳计算累计偏差;
根据所述累计偏差计算时钟漂移,得到时钟漂移理论值。
3.根据权利要求1所述的一种车内网络入侵检测方法,其特征在于,所述根据所述接收时间和所述接收时间间隔计算识别误差,具体包括:
建立线性回归模型Oacc[k]=S[k]*t[k]+e[k];其中k是接收到N条报文的次数;Oacc[k]为第k次分析N条报文得到的累积时钟偏差;S[k]表示时钟漂移实际值;t[k]为系统运行时间,e[k]为识别误差;
根据所述线性回归模型,根据所述接收时间和所述接收时间间隔,利用递归最小二乘法计算所述识别误差。
4.一种车内网络入侵检测系统,其特征在于,包括:计时模块、检测模块和学习模块;所述计时模块的输出端与T-Box的通信模块连接;所述通信模块的输出端与所述学习模块连接;所述通信模块还与所述检测模块双向连接;所述学习模块的输出端与所述检测模块连接;
所述计时模块用于将系统的运行时间发送到所述通信模块中,所述通信模块根据所述系统的运行时间记录接收到的报文的接收时间的时间戳和报文发送节点的身份标识;所述通信模块将所述身份标识和所述接收时间的时间戳发送给所述学习模块和所述检测模块;所述学习模块用于在网络正常的情况下根据接收时间的时间戳确定所述发送节点的时钟漂移理论值,并将所述时钟漂移理论值与所述发送节点的身份标识绑定;所述检测模块用于在入侵检测时根据接收时间的时间戳确定所述发送节点的时钟漂移相对于时钟漂移理论值的偏差。
5.根据权利要求4所述的一种车内网络入侵检测系统,其特征在于,还包括云控平台,所述通信模块与所述云控平台双向连接;所述通信模块用于在所述检测模块检测到网络异常时向所述云控平台发送报警信息,并且接收所述云控平台发送的在线升级指令和升级包。
CN201711385344.9A 2017-12-20 2017-12-20 一种车内网络入侵检测方法及系统 Pending CN108111510A (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201711385344.9A CN108111510A (zh) 2017-12-20 2017-12-20 一种车内网络入侵检测方法及系统
CH00436/18A CH714535B1 (de) 2017-12-20 2018-04-04 Fahrzeuginternes Netzwerkintrusionserfassungsverfahren und -system.

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201711385344.9A CN108111510A (zh) 2017-12-20 2017-12-20 一种车内网络入侵检测方法及系统

Publications (1)

Publication Number Publication Date
CN108111510A true CN108111510A (zh) 2018-06-01

Family

ID=62211379

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201711385344.9A Pending CN108111510A (zh) 2017-12-20 2017-12-20 一种车内网络入侵检测方法及系统

Country Status (2)

Country Link
CN (1) CN108111510A (zh)
CH (1) CH714535B1 (zh)

Cited By (20)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108881486A (zh) * 2018-08-01 2018-11-23 北京航空航天大学 基于可信技术的智能网联汽车远程通信方法及系统
CN109117632A (zh) * 2018-07-27 2019-01-01 北京梆梆安全科技有限公司 一种确定车辆被入侵之风险的方法和装置
CN109150847A (zh) * 2018-07-27 2019-01-04 北京梆梆安全科技有限公司 一种检测车辆的网络入侵风险的方法和装置
CN110505134A (zh) * 2019-07-04 2019-11-26 国家计算机网络与信息安全管理中心 一种车联网can总线数据检测方法及装置
CN110830435A (zh) * 2019-08-27 2020-02-21 国家电网有限公司信息通信分公司 一种网络流量时空特征提取和异常检测的方法及装置
CN111107623A (zh) * 2019-12-10 2020-05-05 陕西凌云电器集团有限公司 一种系统时钟同步方法
CN111311912A (zh) * 2020-02-25 2020-06-19 北京天融信网络安全技术有限公司 车联网检测数据确定方法、装置及电子设备
CN111343062A (zh) * 2018-12-18 2020-06-26 厦门雅迅网络股份有限公司 一种车内电子控制单元鉴别方法、系统及存储介质
CN111355714A (zh) * 2020-02-20 2020-06-30 杭州电子科技大学 一种基于车辆控制单元指纹特征学习的攻击者识别方法
CN111464772A (zh) * 2020-05-22 2020-07-28 北京罗克维尔斯科技有限公司 对录制视频设置时间戳的方法、装置及车辆
CN112550281A (zh) * 2020-12-29 2021-03-26 广州小鹏自动驾驶科技有限公司 一种自动泊车控制方法和装置
US11005880B2 (en) * 2018-03-30 2021-05-11 AO Kaspersky Lab System and method of blocking a computer attack on a means of transportation
CN112953723A (zh) * 2021-02-08 2021-06-11 北京邮电大学 一种车载入侵检测方法及装置
CN113627215A (zh) * 2020-05-07 2021-11-09 厦门雅迅网络股份有限公司 基于can信号特征的ecu鉴别方法及存储介质
CN113810339A (zh) * 2020-06-12 2021-12-17 广州汽车集团股份有限公司 一种汽车内部网络安全预警方法及系统
CN114144556A (zh) * 2019-08-08 2022-03-04 住友建机株式会社 挖土机及信息处理装置
CN114430308A (zh) * 2021-12-09 2022-05-03 西安昆仑工业(集团)有限责任公司 一种软件定时发送时间漂移导致时序偶发错位纠错方法
CN114615086A (zh) * 2022-04-14 2022-06-10 合肥工业大学 一种车载can网络入侵检测方法
CN115320538A (zh) * 2022-07-20 2022-11-11 国汽智控(北京)科技有限公司 智能网联汽车入侵检测系统及方法
CN116319146A (zh) * 2023-02-01 2023-06-23 南京航空航天大学 车载can网络报文的功能管理的实现方法和存储介质

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113179195A (zh) * 2021-04-28 2021-07-27 重庆长安汽车股份有限公司 一种can报文埋点检测方法、系统、装置及计算机可读存储介质
CN114422181A (zh) * 2021-12-11 2022-04-29 浙江吉利控股集团有限公司 一种车辆数据报文安全通信方法
CN115118493B (zh) * 2022-06-27 2023-11-10 北京天融信网络安全技术有限公司 报文查询方法、装置、电子设备及存储介质
CN115150198B (zh) * 2022-09-01 2022-11-08 国汽智控(北京)科技有限公司 车载入侵检测系统、方法、电子设备及存储介质

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103237308A (zh) * 2013-05-15 2013-08-07 西华大学 一种车载自组织网络的分布式入侵检测方法
CN106059987A (zh) * 2015-04-17 2016-10-26 现代自动车株式会社 车载网络入侵检测系统及其控制方法
CN106603578A (zh) * 2017-02-15 2017-04-26 北京航空航天大学 一种集中式的t‑box信息安全防护系统
CN106899614A (zh) * 2017-04-14 2017-06-27 北京洋浦伟业科技发展有限公司 基于报文周期的车内网络入侵检测方法及装置

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103237308A (zh) * 2013-05-15 2013-08-07 西华大学 一种车载自组织网络的分布式入侵检测方法
CN106059987A (zh) * 2015-04-17 2016-10-26 现代自动车株式会社 车载网络入侵检测系统及其控制方法
CN106603578A (zh) * 2017-02-15 2017-04-26 北京航空航天大学 一种集中式的t‑box信息安全防护系统
CN106899614A (zh) * 2017-04-14 2017-06-27 北京洋浦伟业科技发展有限公司 基于报文周期的车内网络入侵检测方法及装置

Cited By (28)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11005880B2 (en) * 2018-03-30 2021-05-11 AO Kaspersky Lab System and method of blocking a computer attack on a means of transportation
CN109117632A (zh) * 2018-07-27 2019-01-01 北京梆梆安全科技有限公司 一种确定车辆被入侵之风险的方法和装置
CN109150847A (zh) * 2018-07-27 2019-01-04 北京梆梆安全科技有限公司 一种检测车辆的网络入侵风险的方法和装置
CN109150847B (zh) * 2018-07-27 2021-08-17 北京梆梆安全科技有限公司 一种检测车辆的网络入侵风险的方法和装置
CN109117632B (zh) * 2018-07-27 2021-05-07 北京梆梆安全科技有限公司 一种确定车辆被入侵之风险的方法和装置
CN108881486A (zh) * 2018-08-01 2018-11-23 北京航空航天大学 基于可信技术的智能网联汽车远程通信方法及系统
CN111343062A (zh) * 2018-12-18 2020-06-26 厦门雅迅网络股份有限公司 一种车内电子控制单元鉴别方法、系统及存储介质
CN110505134B (zh) * 2019-07-04 2021-10-01 国家计算机网络与信息安全管理中心 一种车联网can总线数据检测方法及装置
CN110505134A (zh) * 2019-07-04 2019-11-26 国家计算机网络与信息安全管理中心 一种车联网can总线数据检测方法及装置
CN114144556A (zh) * 2019-08-08 2022-03-04 住友建机株式会社 挖土机及信息处理装置
CN110830435A (zh) * 2019-08-27 2020-02-21 国家电网有限公司信息通信分公司 一种网络流量时空特征提取和异常检测的方法及装置
CN111107623A (zh) * 2019-12-10 2020-05-05 陕西凌云电器集团有限公司 一种系统时钟同步方法
CN111355714A (zh) * 2020-02-20 2020-06-30 杭州电子科技大学 一种基于车辆控制单元指纹特征学习的攻击者识别方法
CN111311912B (zh) * 2020-02-25 2021-08-24 北京天融信网络安全技术有限公司 车联网检测数据确定方法、装置及电子设备
CN111311912A (zh) * 2020-02-25 2020-06-19 北京天融信网络安全技术有限公司 车联网检测数据确定方法、装置及电子设备
CN113627215A (zh) * 2020-05-07 2021-11-09 厦门雅迅网络股份有限公司 基于can信号特征的ecu鉴别方法及存储介质
CN113627215B (zh) * 2020-05-07 2024-04-23 厦门雅迅网络股份有限公司 基于can信号特征的ecu鉴别方法及存储介质
CN111464772A (zh) * 2020-05-22 2020-07-28 北京罗克维尔斯科技有限公司 对录制视频设置时间戳的方法、装置及车辆
CN111464772B (zh) * 2020-05-22 2023-08-18 北京罗克维尔斯科技有限公司 对录制视频设置时间戳的方法、装置及用于车辆的电子设备
CN113810339A (zh) * 2020-06-12 2021-12-17 广州汽车集团股份有限公司 一种汽车内部网络安全预警方法及系统
CN112550281A (zh) * 2020-12-29 2021-03-26 广州小鹏自动驾驶科技有限公司 一种自动泊车控制方法和装置
CN112550281B (zh) * 2020-12-29 2022-05-13 广州小鹏自动驾驶科技有限公司 一种自动泊车控制方法和装置
CN112953723A (zh) * 2021-02-08 2021-06-11 北京邮电大学 一种车载入侵检测方法及装置
CN114430308A (zh) * 2021-12-09 2022-05-03 西安昆仑工业(集团)有限责任公司 一种软件定时发送时间漂移导致时序偶发错位纠错方法
CN114615086A (zh) * 2022-04-14 2022-06-10 合肥工业大学 一种车载can网络入侵检测方法
CN114615086B (zh) * 2022-04-14 2023-11-03 合肥工业大学 一种车载can网络入侵检测方法
CN115320538A (zh) * 2022-07-20 2022-11-11 国汽智控(北京)科技有限公司 智能网联汽车入侵检测系统及方法
CN116319146A (zh) * 2023-02-01 2023-06-23 南京航空航天大学 车载can网络报文的功能管理的实现方法和存储介质

Also Published As

Publication number Publication date
CH714535A2 (de) 2019-06-28
CH714535B1 (de) 2020-01-15

Similar Documents

Publication Publication Date Title
CN108111510A (zh) 一种车内网络入侵检测方法及系统
EP3264718B1 (en) System and method for detection and prevention of attacks on in-vehicle networks
KR102264442B1 (ko) 차량 침입 탐지를 위한 지문 인식 전자 제어 장치
Lee et al. OTIDS: A novel intrusion detection system for in-vehicle network by using remote frame
KR102601578B1 (ko) 사이버 공격에 대한 네트워크 보호 방법
Wu et al. Sliding window optimized information entropy analysis method for intrusion detection on in-vehicle networks
US10826684B1 (en) System and method of validating Internet of Things (IOT) devices
CN108521410B (zh) 车载以太网的安全防护架构
US9231967B2 (en) Apparatus and method for detecting in-vehicle network attack
CN108520187B (zh) 基于串行通信总线信号分析的工控系统物理入侵攻击检测方法
Olufowobi et al. Anomaly detection approach using adaptive cumulative sum algorithm for controller area network
CN110505134B (zh) 一种车联网can总线数据检测方法及装置
CN107426285A (zh) 一种车载can总线安全防护方法和装置
Kriaa et al. Safety and security interactions modeling using the BDMP formalism: case study of a pipeline
JP2018046432A (ja) 検知装置、ゲートウェイ装置、検知方法および検知プログラム
JP2019029961A (ja) 検知装置、検知方法および検知プログラム
CN109257358B (zh) 一种基于时钟偏移的车载网络入侵检测方法及系统
KR101966345B1 (ko) Can 통신 기반 우회 공격 탐지 방법 및 시스템
CN111343128A (zh) 应用于机动车辆的网络安全监控设备及网络安全监控系统
CN116094621A (zh) 用于在车对x通信中调节预处理装置的方法、车对x通信系统以及计算机可读存储媒介
CN115147956A (zh) 数据处理方法、装置、电子设备及存储介质
Rathi et al. Security challenges & controls in cyber physical system
JP7024069B2 (ja) 車両の制御機器に対する攻撃を検出する方法
Zhou et al. A model-based method for enabling source mapping and intrusion detection on proprietary can bus
CN112104608A (zh) 一种车辆信息安全防护方法、系统及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20180601

RJ01 Rejection of invention patent application after publication