大家读完觉得有帮助记得关注和点赞!!!
抽象
建模和模拟广泛应用于网络安全研究中,以评估网络威胁、评估防御机制和分析漏洞。然而,这些模拟的应用领域的多样性、网络攻击场景的多样性以及目标的不同使得识别方法趋势变得困难。现有的评论通常侧重于特定的建模技术或应用领域,这使得整个领域分析具有挑战性。
为了解决这些限制,我们对当前技术水平进行了全面回顾,根据四个维度对所选论文进行分类:应用领域、所代表的网络威胁类型、所采用的模拟技术以及模拟的主要目标。该综述讨论了不同方法的优点和局限性,确定了哪些网络威胁最适合基于模拟的调查,并分析了哪些建模范式最适合特定的网络安全挑战。
1介绍
向数字化的转变和现代技术设备的日益互联对社会产生了显着影响。 一方面,一些任务已经自动化并变得更加高效;另一方面,许多系统现在都面临网络攻击,这已成为各个行业的重大威胁[1].攻击者可能会追求不同的目标,例如引发运营中断、造成经济损失和窃取机密信息。为了实现这一目标,他们利用目标系统中的漏洞,即系统设计、实施、配置或使用中的任何类型的弱点或缺陷。
在各种类别的网络攻击中,有些攻击因其频率和潜在的破坏性而脱颖而出。 主要的网络安全问题之一是拒绝服务 (DoS) [2],目标系统被无法维持的速度的请求淹没,导致合法用户无法使用服务。如果多个受感染设备参与攻击(这种情况通常称为拒绝服务 (DDoS),则 DoS 的影响可能会进一步增加,从而更难识别和隔离责任方。 其他攻击旨在获得未经授权的访问或纵目标系统的作,通常是通过易受攻击的 Web 界面或恶意软件部署让受害者执行恶意代码。 由于通信渠道是网络攻击传播的主要媒介,因此确保数据传输的机密性、完整性和真实性至关重要。如果信道没有通过加密技术得到适当的保护,这些属性可能会被中间人 (MitM) [3],他们可以在两方不知情的情况下拦截、更改或中继双方之间的通信。这允许窃听敏感信息、修改传输的数据或注入恶意命令。
物联网 (IoT)、分布式账本技术 (DLT) 和云服务等技术的日益普及进一步扩大了攻击面。 在交通系统中,网络漏洞可能会损害自动驾驶汽车和交通控制网络的安全性和功能。在能源和公用事业基础设施中,对监控和数据采集系统的攻击可能会导致停电或供水故障,影响数百万人。 因此,网络攻击可能导致严重的经济、运营和社会后果,需要采取适当的对策来降低风险和损害。 鉴于网络威胁的重大影响,开发评估漏洞、衡量防御有效性以及评估攻击弹性的方法和工具非常重要。 建模和仿真是分析复杂威胁场景、在受控环境中测试缓解策略以及更深入地了解敌对条件下的系统行为的强大工具。
本文通过回顾和分类上一个研究活动来研究模拟在网络安全中的作用25年,以解决以下研究问题 (RQ):
RQ1:
网络安全模拟最常考虑哪些应用领域?由于网络安全与所有数字应用相关,因此本问题旨在确定哪些部门在科学文献中最具代表性。
RQ2:
使用模拟调查哪些类型的网络威胁最多?不同的网络威胁在建模和分析方面具有不同的挑战。该问题研究了通过模拟调查了哪些攻击媒介以及研究方法背后的原因。
RQ3:
网络安全研究采用哪些建模和模拟技术?由于存在许多不同的建模范式,因此本问题旨在了解哪些范式最适合调查每种类型的威胁或应用领域,同时考虑计算约束、所需的详细程度以及整合随机性或动态行为的需要等方面。
RQ4:
网络安全研究中建模和模拟的主要目标是什么?该领域的大多数论文都有一个共同的目标,例如评估特定条件下攻击的影响,但在模拟的重点上存在重要差异。一些研究侧重于防御措施,另一些研究侧重于识别临界阈值、分析经济后果或检查恶意软件的传播。本题旨在对研究人员追求的目标进行分类,并了解它们如何影响仿真设计选择。

图 1:综述的分类。
为此,我们将研究论文分为四个维度(图 1):
- •
应用领域。不同行业的网络安全风险各不相同,每个行业都有特定的技术特征和潜在的攻击媒介。模拟支持特定领域的漏洞分析,从而允许根据所调查系统的作和结构特征定制安全策略。
- •
考虑了网络威胁。“网络安全”一词涵盖了广泛的威胁,这些威胁在被利用的漏洞、攻击的目标和目标、可用手段、来源(即内部或外部)和复杂性方面有所不同。
- •
建模技术。有几种 M&S 范例可用,具体取决于所需的粒度级别、计算资源的可用性以及所研究场景的复杂性。
- •
调查目标。基于模拟的网络安全研究的目标可能因多种因素而异。在大多数情况下,潜在的弱点已经为人所知,目标是检查系统在对抗条件下的弹性水平、某些缓解策略的有效性或攻击造成的损害水平。相反,模拟可能有助于识别网络引起的故障会造成最大损害的易受攻击的端点,或者生成合成工作负载来训练 AI 模型以检测可能是攻击症状的恶意模式。
本文的组织如下。在第 2 节中,我们介绍了一些综述论文,这些论文讨论了网络安全领域 M&S 的模拟论文。在第 3 节中,我们定义了收集和分类参考文献所采用的方法;我们从定量的角度分析数据,以突出有助于了解该研究领域如何发展的研究趋势。第 4 节至第 7 节专门分析已围绕四个主要维度讨论的科学文献。最后,结论和一般性评论将在第 8 节中提供。
2相关作品
表1:本综述与文献中其他综述的比较。
| 研究 | 年 | 调查重点 | 论文数量 |
| [4] | 2020 | 网络物理电力系统 | 67 |
| [5] | 2024 | 基于代理的建模 | 39 |
| [6] | 2021 | 信息物理系统,ICS | 31 |
| [7] | 2021 | 关键基础设施 | 68 |
| [8] | 2021 | 培训、风险分析、测试平台、人类行为 | 50 |
| [9] | 2022 | 因果网络攻击模拟 | 11 |
| [10] | 2018 | 用户、攻击者、防御者的认知建模 | ? |
| 我们 | 2025 | [插入焦点] | 135 |
文献中对模拟和建模技术在网络安全中的应用进行了广泛研究(表 1)。尽管已经进行了几项综述研究,但其中大多数都集中在特定的应用领域或建模方法上。
其他工作侧重于如何应用模拟来应对网络安全中的不同挑战。在[8],考虑了模拟的五个目标:构建代表性环境(网络和连接系统)、测试和评估(模拟如何帮助评估网络安全工具的性能)、培训(向用户传授基本安全概念,以及如何向安全专业人员识别和应对网络威胁)、风险分析和网络安全中的人为因素。
在[9],作者研究了过去 20 年来网络攻击模拟的演变,强调了趋势、挑战和方法论差距。他们将模拟分为三种类型:战术(复制特定的攻击步骤和响应)、战略(分析长期攻击防御动态和资源分配)和影响(评估对网络物理系统和关键基础设施的影响)。
最后,在[10]作者分析了模拟如何结合认知模型,通过关注人为因素(例如攻击者、防御者和用户的行为和决策)来增强网络安全。
3审查方法
3.1选纸

图2:选纸流程图。
虽然最初一些论文被收录是因为作者知道它们,但检索过程主要是使用 ACM 数字图书馆、IEEEXplore 和 Google Scholar 等搜索引擎进行的,并考虑选择第一个50每个关键字组合的结果。 最初的查询基于以下公式来捕获广泛的研究:

在第一轮之后,已经确定了经常与基于模拟的网络安全研究相关的其他术语,使我们能够扩展论文选择的关键词。因此,拒绝服务、基于代理、区块链和恶意软件等新术语被输入参考书目搜索引擎,从而能够包含更专业的研究。 除了基于关键字的搜索外,还检查了相关的调查论文,以检索更多未出现在初始结果中但与主题相关的参考文献。 仅包括实施实际模拟实验的论文,而忽略了那些仅提供方法论贡献的论文。此外,预印本、质量不足的研究和重复条目被删除,以确保选择的一致性。
3.2分类与分析
在排除无关的论文后,135作品被选为审查的一部分:91会议论文 (67.4%) 和44期刊论文 (32.6%).
图 3 显示了按五年任期划分的论文数量,表明过去十年对此类研究的兴趣日益浓厚。

图 3:过去 25 年中审查论文在五年间隔内的时间分布。
我们还使用分数计数方法跟踪作者所在机构的地理区域,其工作原理如下:如果一篇论文有n作者,然后每个人都做出贡献1/n到他/她撰写论文时所在机构的地理区域的计数。如果是多个隶属关系,则考虑第一个隶属关系。

图4:尽管本次调查涉及所有大洲,但超过3/4的论文来自北美(美国和加拿大)、欧洲或东亚国家(例如中国、日本和韩国)
图 4 显示,大多数论文是由来自北美、欧洲或东亚的研究人员撰写的,尽管每个大陆都至少有一份出版物。具体来说,经常出现的国家是美国,其次是中国、英国、意大利、印度和加拿大。 平均而言,每篇论文都有3.5authors,方差为2.49.在23论文 (17%),不同的作者隶属于不同国家的大学或研究机构,表明存在国际合作。
4应用领域
对最新技术的分析表明,仿真在网络安全中的应用领域存在显着的多样化,如图 5 所示。所涵盖的领域之多反映了人们对数字和物理系统保护需求的认识不断增强。 在本节中,我们将回顾一些研究最多的领域,讨论如何采用仿真这些领域。

图5:应用领域的分类。
4.1IT 网络
IT 网络和基础设施构成了数字通信的支柱,因此,它们是网络安全的重要主题,因为它们是传达攻击的媒体。 该领域的一个关键挑战是减轻 DoS 攻击,这可能会严重影响网络可用性。 在传统的企业网络中,流量路由和安全策略的应用由交换机和路由器单独管理,只有通过特定的人工干预才能修改其行为。 另一方面,软件定义网络 (SDN) 集中网络控制,从而可以快速、协调地响应网络攻击[12].仿真可以评估缓解策略,例如负载平衡算法,评估它们在攻击条件下对数据包丢失、网络稳定性和服务器性能的影响。
客户端-服务器架构容易受到 DoS 的攻击,因为集中式服务器的存在会产生单点故障,这些故障点可能会被大量恶意流量淹没。 此方案在[13],其中模拟环境是高度可配置的,可以测试各种攻击分类法。攻击参数包括受害者类型(即应用程序、主机或网络)、DDoS 类型、对受害者的影响(即破坏性或降级性)、代理设置的持久性(即固定或可变的守护进程集)、攻击速率动态、恶意数据包暴露于检测过滤器、源地址有效性和自动化程度。另一方面,防御参数包括部署地点、合作机制、覆盖防御阶段、检测技术和缓解方法。
除了网络可用性之外,身份验证还是 IT 基础设施的一个重要安全方面。在[14],对用户和身份验证系统之间的交互进行建模,以评估间隔重复和系统生成的密码等记忆技术的影响。认知负担指标,如Levenshtein距离和字数,被用来衡量可用性-安全性的权衡。模拟评估针对暴力攻击、密码重用和其他漏洞的聚合安全性,显示密码策略的影响。 身份验证问题也在[15],在医学成像网络的背景下,以及未加密的通信和访问控制弱点。
军事网络是一个高价值的目标,因为战略基础设施由于其地缘政治相关性而更容易受到攻击。 在[16],基于代理的建模 (ABM) 用于研究支持军事行动的移动战术网络中的恶意软件传播,结合分层指挥结构、单位机动性和短程无线通信。军事单位被表示为代理人,旨在捕捉群体移动和等级协调如何影响风险敞口。 同样,在[17]网络部队和网络环境在网络战场景中被表示为交互代理。所提出的模拟模仿了路由协议纵、DoS 和网络钓鱼攻击等恶意作,而防御部队则部署了修补和缓解策略。
金融和企业网络也是攻击者的有吸引力的目标,因为它们处理的宝贵资产和敏感信息。因此,保护这些基础设施免受网络威胁至关重要,因为成功的违规行为将导致经济损失和严重的声誉受损。 在[18],作者研究了零信任架构(即默认情况下不能信任任何用户设备)与混合访问控制系统和区块链技术集成的场景。模拟有助于使用检测准确性、误报/漏报和响应时间等指标来评估 DoS、MitM、零日漏洞(即开发人员不知道的漏洞,因此缺乏对策)和智能合约漏洞等网络威胁的影响。 在[19],对手模型根据意图、能力(即攻击者的技能组合)、机会(即基于 攻击者的意图和积累的知识)以及攻击者的偏好。
在客户端-服务器架构中,DoS 通常以集中式服务器为目标,而在点对点 (P2P) 系统中,资源分布在各个参与者之间,使攻击者更难阻止访问在线资源。但是,在[20]事实证明,针对单个节点的攻击会对整个网络产生负面影响,降低系统性能并破坏服务的可用性。
最后,由于它们越来越受欢迎,必须考虑云和网格系统的网络风险。在[21],作者模拟了病毒在 IaaS 基础设施中的传播,显示了级联效应,以及针对多种类型的云系统的 DDoS。这些实验还评估了入侵检测系统在减轻这些威胁影响方面的作用。
4.2工业和公用事业系统
保护工业基础设施和公用事业系统免受网络攻击至关重要,因为这些系统的损害可能会产生广泛的社会和经济后果。工业 4.0 范式和现代工业网络日益增长的互联驱动的数字化进程使这些环境面临进一步的网络风险。 该领域的模拟可能需要考虑多种因素,例如 CPS 的行为和内部通信网络的组织,使研究人员能够检查网络攻击的影响,例如虚假数据注入和 DoS [22]. 对 CPS 的攻击通常利用工业控制环境的特定属性,例如对智能电网的修改攻击,对手纵测量数据来欺骗控制系统。仿真有助于评估注入控制信号的偏置如何在各种情况下破坏系统稳定性,从而影响角度和电压稳定性[23].MitM 和数据注入攻击,如[24],可能会显着改变系统行为,导致操作员决策不正确。同样,在[25],作者研究了诱发故障对石化厂内变压器的影响。 DoS 如何破坏传感器数据收集和控制指令传输,分析了[26],表明攻击引起的延迟降低了系统的稳定性。 人类操作员与自动化控制机制之间的交互进一步影响了工业环境的复杂性。
在[27],ABM 用于模拟电网运营中的安全故障,将 2003 年东北停电作为用例,并考虑所涉及的人员、工具和组织。虽然停电本身不是由恶意行为者引起的,但事实证明,其关键故障,例如系统配置错误、通信中断和软件错误,实际上可以通过网络攻击复制。
在[28],攻击者纵 SCADA 系统以打开断路器的场景是根据乌克兰电力系统黑客事件建模的,评估系统漏洞和大规模停电风险。
4.3运输系统
物联网的日益普及也延伸到了汽车行业,网络安全是联网和自动驾驶汽车面临的重要挑战。事实上,车联网通信中的弱点可能会被用来改变汽车的行为,从而危险地破坏道路安全。 在该领域,仿真用于评估交通网络中的漏洞,并可能防止可能危及道路安全的攻击。例如,在偷渡式下载攻击中,导航系统纵,导致车辆无视交通信号、意外转弯或与其他车辆和行人相撞[29]. 对于这些调查,多级建模经常用于结合交通模拟、网络模拟和潜在的其他相关方面,例如 5G 控制场所[30]. 与几乎每个部门一样,DoS 是车辆网络面临的重大威胁,恶意行为者用必须处理的大量消息淹没网络,导致关键安全消息的延迟或故障。 为了减轻这些担忧,在[31]作者测试了布隆滤波器检测的有效性,该方法采用节省空间的概率数据结构来识别数据包传输中的异常。 此外,智能设备在交通运输中的日益集成需要进行研究,以确保通信网络的可靠性和数据保护,同时考虑相关参与者之间的互连。 在[32],ABM 用于将车辆、行人和路边基础设施表示为不同的代理群体,通过车辆到车辆和车辆到基础设施等通信渠道进行交互。测试的目的是调查来自不同代理的攻击的传播,同时考虑感染概率、检测和防御能力等参数。 在[33],作者调查了干扰、重放、伪造和拥塞攻击对 ITS-G5 车辆通信系统的影响。每种攻击都利用了已知的弱点:干扰通过以相同频率传输噪声数据包来干扰无线通信,重放攻击通过重新发送过时的数据包破坏车辆协调的稳定性,伪造攻击修改传输消息的关键参数,拥塞攻击使通信信道不堪重负。除了地面运输之外,飞机安全——特别是在无人机 (UAV) 网络的背景下——也一直是研究的对象,研究了 DDoS、干扰攻击等网络威胁[34](即故意干扰无线通信)和数据篡改[35].
4.4区块链
最后,某些类型的攻击与所检查的系统类型有着内在的联系,因为它们利用了协议或技术特征。在区块链中,由于其开放和去中心化的性质,网络攻击经常利用该技术的特性。特别是,区块链容易受到针对共识协议、智能合约和网络结构的攻击。 科学文件中已调查的一些已知威胁是:
- •
51% 攻击,当一方控制系统一半以上的计算能力时就会发生这种情况,可能会实现交易纵并破坏系统的去中心化性质。事实上,一些区块链基于工作量证明,这是一种共识机制,参与者必须解决复杂的加密难题才能生成新的有效区块。攻击者可以利用他们的计算能力挖掘大量区块并进行欺诈行为,例如双花[36].
- •
- •
跟踪者攻击,对手试图将目标矿工区块排除在主链之外[39].
- •
保存攻击,即权益证明区块链中的恶意验证者(即,区块验证者是根据其权益而不是计算工作来选择的)在暂时共识失败期间扣留其提出区块的权利,然后利用它们来引发其他共识失败[40].
- •
拒绝链,攻击者通过扣留或选择性发布区块,然后覆盖合法交易,纵共识机制来强制执行替代链作为主链[41].
- •
重入攻击,利用以太坊智能合约执行流程中的漏洞在提交状态更改之前反复提取资金[42].
- •
三明治攻击,攻击者利用内存池中待处理交易的可见性。攻击者围绕受害者的交易进行两笔交易——一笔在交易之前,一笔在交易之后——以纵资产价格并以受害者为代价获取利润[43].
- •
分区攻击,即对手将网络拆分为孤立的子组,阻止不同分区中的节点进行通信[44].
- •
交易延展性,即交易的 ID 在插入区块链之前纵,允许攻击者在以后修改和重新发送交易,从而可能导致双重支出或网络不一致。这种攻击在电子投票的背景下尤其危险,因为网络延迟和区块生成率是有影响力的参数[45].
4.5讨论
表2:应用领域和关键仿真特性
| 域 | 常见威胁 | 建模重点 | ||||||
| IT 网络 |
|
| ||||||
| 工业与公用事业 |
|
| ||||||
| 运输 |
|
| ||||||
| 区块链 |
|
|
虽然某些网络威胁是跨类问题,但其他网络威胁的特点是特定领域的漏洞,因此需要进行相应的建模,如表 2 所示。 系统对外部网络的暴露程度对于建立攻击途径至关重要。服务数字化程度的提高、云技术的采用、远程访问和实时监控显着增加了许多系统的攻击面,为攻击者提供了许多可能被利用来执行恶意作的入口点。虽然孤立的环境可能仍然容易受到网络威胁的影响,例如内部行为者发起的攻击,但与外部世界的有限接触降低了远程攻击的可能性。
成功渗透系统后,攻击的传播方式在很大程度上取决于域的性质和对手的目标。攻击者倾向于横向移动,逐步获得对系统的控制权,直到达到最终目标。
5网络威胁
存在多种网络威胁,其目标、目标、攻击策略和利用的漏洞各不相同,如图 6 所示。 一些攻击依赖于压倒性的网络资源,而另一些攻击则利用软件漏洞、纵用户行为或长时间秘密作。 每种威胁的性质决定了可以采用的建模方法、表示的复杂性、使用的指标和模拟参数。 在本节中,我们将讨论与调查最多的网络威胁相关的挑战。

图6:网络威胁分类。
5.1拒绝服务
在所有网络威胁中,DoS 是通过模拟调查最广泛的。这不仅是因为它对网络安全的影响,还因为这些攻击与模拟方法完美匹配,因为建模者可以将攻击者和防御实体表示为在模拟网络环境中动态交互的代理[46]. DoS 是一个总称,通常适用于任何试图破坏系统或服务正常运行的行为,方法是用系统无法处理的大量请求压倒系统或服务,使其无法对合法用户使用。当多个受感染的设备协同工作时,DoS 的有效性可以得到增强,这些设备通常是僵尸网络的一部分,会用大量流量压垮目标系统。DDoS 可能特别难以防御,因为存在多个用于进行攻击的设备,因此更难在不干扰合法用户的情况下过滤掉恶意流量。如表 3 所示,DoS 攻击可以针对互联网堆栈的多层进行,对系统可用性有不同的影响。 在MAC层,攻击者可以利用IEEE 802.11协议中的捕获效应和不公平特性来主导信道访问[47].在网络层,泛洪攻击会因 IP 数据包的过度传输而使带宽不堪重负,使通信通道的带宽饱和。在传输层,连接处理机制被利用来耗尽服务器资源,导致无响应。最后,在应用层,攻击者可以使特定协议过载,例如在 SCADA 系统中泛洪 IEC 60870-5-104 数据包[48],延迟时间紧迫的流程,甚至关闭正常作。
DoS 采用不同的技术,具体取决于目标网络的配置方式、生成流量的类型和数量、被利用的协议弱点以及攻击在单个或多个来源上的分布。几项研究使用以下一种或多种技术检查了 DoS 攻击:
- •
Slowlor是由于以缓慢的速率发送不完整的 HTTP 请求而耗尽目标 Web 服务器的连接[49].
- •
IP/MAC 欺骗,攻击者伪造其网络数据以伪装恶意流量并逃避检测机制[50].
- •
大容量消息,其中目标服务器充斥着过大的消息或文件。
- •
垃圾消息,其中大量无意义的数据包迫使网络设备填满交换机的流表。
- •
- •
UDP 风暴,即多台主机向目标机器的随机端口发送大量 UDP 报文,导致其反复检查监听应用程序并响应 ICMP 目标无法访问消息[54].
- •
死亡 Ping,其中主机向目标系统传输大量数据包大小过大或格式错误的 ICMP 回显请求[55].
- •
RTS/CTS,攻击者利用 IEEE 802.11 网络中的请求发送和清除发送机制,发送持续时间值过长的伪造 RTS/CTS 帧,从而长时间保留无线信道,阻止合法设备访问介质[56].
- •
802.11 无线网络上的断开关联,攻击者欺骗合法接入点或客户端并发送虚假的断开关联帧以断开设备与网络的连接,迫使受害者反复重新连接[57].
- •
进程表攻击,目标系统的进程表中充斥着过多的请求,阻止了新进程的创建,导致系统无响应,直到攻击停止或管理员手动终止恶意进程[58].
- •
Mailbomb,邮件服务器因从多个来源发送大量电子邮件而不堪重负,导致资源消耗过多和电子邮件服务中断[59].
- •
HELLO Flood,其中广播用于宣布节点存在的 HELLO 消息以诱骗其他节点错误地将攻击者识别为合法邻居[60].
- •
DNS 洪水,攻击者通过发送具有欺骗性 IP 地址的小查询来利用开放的 DNS 解析器,导致服务器向受害者发送大量响应[61].
表3:按OSI层对DoS技术进行分类
| OSI 层 | DoS 攻击技术 |
| MAC(第 2 层) | RTS/CTS 攻击 |
| 解除关联攻击 | |
| 网络(第 3 层) | IP/MAC 欺骗 |
| UDP 风暴 | |
| 死亡之声 | |
| 你好洪水 | |
| 传输(第 4 层) | SYN 洪水 |
| 应用(第 7 层) | 斯洛洛里斯 |
| 邮件炸弹 | |
| 大件消息泛滥 | |
| 垃圾消息泛滥 | |
| DNS 泛洪 | |
| 系统级 | 进程表攻击 |
5.2中间人
MitM 对数据传输的机密性和完整性构成严重威胁,特别是在通信通道加密、身份验证机制薄弱或网络访问控制不善的情况下。 虽然模拟可能不是评估数据泄露可能性的最合适方法,但它非常适合评估不安全通信可能对系统作产生的后果,尤其是在攻击者能够注入有害数据的情况下。
在[62],模拟用于 研究了 MitM 如何影响风电场电力系统的行为,导致超速条件、电压不稳定和潜在的设备损坏。MitM 瞄准控制中心和风力涡轮机之间的光纤链路,拦截和修改测量数据和控制命令。结果,运营商认为系统正在正常运行,尽管涡轮机运行不稳定。 中检查了类似的攻击场景[63],其中对手能够窃听配电自动化系统的网络主干网。攻击者注入有关电气元件状态的虚假测量值,以误导操作员做出决策,例如在不必要的情况下进行切换或未能响应合法的故障响应。然而,它展示了基于共享密钥和消息验证码的缓解策略如何能够检测被篡改的数据。 此外,为了提高表示的真实性,建模者可以向模拟器提供真实的网络流量,确保数据包结构和通信模式反映实际的系统行为。例如,在[64],Wireshark 用于捕获和分析智能电网组件之间的实时网络流量。
最后,在[65]a MitM 创建大量假名身份,并通过伪造联网车辆之间交换的数据来威胁道路安全。这些数据包含车辆尺寸、位置、速度、航向、加速度和制动系统状态等信息,这些信息可能会导致汽车做出不安全的驾驶决策。实验表明,如果采用证书机制,车辆可以迅速阻止伪造消息。
5.3数据注入
当攻击者利用输入验证和数据处理中的漏洞将恶意代码输入目标系统,以执行可能导致数据泄露或未经授权的访问的欺诈作时,就会发生数据注入。 几十年来,代码注入,尤其是 SQL 注入,一直是一种有据可查的网络安全威胁,一直被列为 OWASP 十大漏洞之一[66]由于其频率和潜在影响。 尽管对网络安全有影响,但基于模拟的调查仍然相当罕见。主要原因是难以参数化数据注入攻击。与 DoS 不同,DoS 可以通过观察系统退化如何受到不同流量负载的影响来研究,而数据注入的成功结果是二元的,因此不适合定量分析。此外,攻击的成功通常取决于特定于应用程序的因素,例如数据库结构、查询管理和输入处理。 因此,渗透测试和代码分析是评估注入风险的首选。
尽管存在这些局限性,但很少进行模拟研究,特别是分析未检测到的数据注入对目标系统的后果。 在车联网通信的背景下,有关周围车辆或驾驶环境的虚假数据可能会导致汽车失控,危及驾驶员、乘客和行人,并扰乱交通流量[67].在 SCADA 系统中,注入伪造的测量值可能会欺骗控制决策,例如触发输电线路不必要的断开或改变发电机输出,从而可能破坏电网的稳定[68]. 同样在船上电力系统中,错误数据注入也是一个令人担忧的问题,因为攻击者可以纵负载控制指令,通过强制不正确的功率调整来故意减少电力供应。 具体来说,在[69],攻击包括向控制系统注入错误命令,控制系统在不知不觉中将错误指令传输到发电机,从而导致配电系统干扰。通过测量与发电的偏差和估计负荷削减来评估系统的响应。为了防御攻击,考虑采用独立的控制机制来检测和阻止修改后的命令,以保持系统的稳定性、有效的需求响应和管理能源供应。 在[70],作者模拟了 SQL 注入,其中欺诈性 SQL 代码会干扰数据库查询。 该模型表示典型非军事区架构内不同网络组件的通信。使用 Wireshark 捕获和分析模拟攻击期间生成的网络流量,以观察 SQL 注入尝试并检查攻击者与服务器之间的交互。 在[71],SQL 注入通过在受控模拟环境中进行的渗透测试进行检查。SQL 注入攻击在本地托管的演示网站上执行,首先是侦察以识别身份验证机制中的漏洞。该模拟允许测试利用输入验证弱点获得未经授权的访问的自动攻击技术,而渗透测试则评估不同的利用技术如何影响数据机密性。还研究了网络钓鱼,展示了如何使用欺诈性登录提示来欺骗用户泄露凭据。
5.4恶意软件
恶意软件是指任何类型的恶意软件,旨在在设备上执行时导致有害或意外行为,通常旨在造成损害、窃取敏感信息、勒索钱财或进行间谍活动。某些恶意软件(如病毒和蠕虫)不仅会产生局部影响,还会尝试传播以到达其他设备。 虽然沙盒环境更适合评估恶意软件对受感染设备的影响,但模拟通常用于研究传播动态。
在[72]、病毒和蠕虫被表示为在发电厂的信息系统中复制和传播的自主代理。一旦到达目标,它们就会停用主机的网卡,从而导致控制和远程监控服务不可用。该模拟有助于调查攻击的传播动态和作影响。 在[73],网络节点被建模为在无规模网络内交互的自主代理。每个代理都遵循 SEIRS 模型在状态之间转换:易感代理容易受到感染,暴露的代理携带不活跃的恶意软件,感染性代理将恶意软件传播给其邻居,而扼杀代理停止传播感染但可能再次变得易感。该模型还结合了防御策略,例如选择性地免疫具有最高连接性和软件多样性的节点,其中应用自动程序转换来生成应用程序的变体。 同样,在[74],5G 移动设备在城市环境中充当移动代理,其结构为 Poisson-Voronoi 镶嵌,这是一种通过随机分割表示城市街道布局的数学模型。该模拟采用 SI 模型,如果易受感染的邻居在通信范围内保持足够长的时间,则最初受感染的设备会将恶意软件传输给易受攻击的邻居。 在[75],NS-3 模拟器被扩展为分析 Mirai,这是一种自我传播的僵尸网络恶意软件,针对物联网设备执行 DDoS 攻击。捕获的流量通过路由器转发,路由器拦截通信并根据协议和端口号重定向数据包。Mirai 在[76],其感染行为是使用 Petri Nets 和 Hajime 进行建模的,Hajime 是一种点对点物联网恶意软件,通过利用漏洞进行传播,阻止端口以防止再次感染,并在重新启动时消失。物联网设备和恶意软件都表示为代理,转换定义感染事件。测试不同的重启频率和网络拓扑以分析感染动态,显示它们对恶意软件传播的影响以及 Mirai 和 Hajime 之间的交互如何影响感染模式。
5.5侧信道攻击
侧信道攻击利用计算作过程中发生的意外数据泄露,通常与密码学有关。收集到的物理信号,如能耗、执行时间或电磁发射,用于推断密钥等信息。 要分析这些攻击的可行性,首先需要再现真实的电源轨迹。 在[77],比较两种方法。一种使用详细的电气模拟来估计芯片在加密过程中功耗的变化,同时考虑布线和电路结构的影响。另一种依赖于更快的数字仿真,其中监控电路的活动并通过计算信号变化来近似功耗。 加密过程中电源使用量的微小变化可能会泄露有关密钥的信息。 在[78],作者研究了芯片通过电磁信号泄露了多少信息,重点关注 AES 加密算法。模拟器首先模拟电路的活动来确定电流行为,然后使用芯片顶部金属化层上的电流来估计电磁辐射,而电磁辐射又用于生成附近的电磁探头可能捕获的虚拟信号。通过对许多不同的加密运行重复此过程并分析生成的信号,该模型评估攻击者是否可以恢复完整的密钥。 类似的方法在[79],其中 AES 的硬件和软件实现都使用基于 SystemC 的工具进行高级别模拟。在加密过程中跟踪寄存器和存储器的内部值,从而能够根据这些值随时间的变化来估计功耗。这为生成类似于在物理芯片上测量的功率迹线奠定了基础。
5.6讨论
表4:网络威胁和模拟适用性
| 威胁 | 典型目标 | 模拟目标 |
| DoS / DDoS | Web 服务器、网络设备 | 通过可调参数测量影响 |
| 米特姆 | 缺乏适当安全措施的通信渠道 | 评估不安全通信的后果 |
| 数据注入 | SCADA 系统、Web 应用程序、联网车辆 | 研究未检测到的进样对系统的影响 |
| 恶意软件 | 个人设备关键基础设施 | 研究恶意软件传播 |
| 侧信道 | 执行加密作的设备 | 评估攻击的可行性 |
网络安全包括广泛的威胁,其目标、被利用的漏洞和传播方式各不相同。尽管并非所有网络攻击都同样适合进行详细建模,但根据威胁类型,模拟仍然可以用于不同的目的,如表 4 所示。当可以真实地再现相关方的作顺序及其对系统的影响,并且攻击的影响可以通过有意义的指标来衡量时,模拟非常适合。
最适合模拟的网络威胁是 DoS,因为攻击的影响取决于易于配置的参数,例如流量、攻击节点数量和目标系统容量。这些参数使研究人员能够测试不同的攻击强度,并评估网络性能如何随时间下降,从而定义阈值条件。此外,DoS 模拟会产生可衡量的结果,例如延迟增加、数据包丢失和服务器无响应,从而可以比较不同的缓解策略。 相比之下,某些攻击的结果主要取决于对漏洞的利用,这些漏洞是未知的,无法提前分析。此外,当成功完全由系统配置决定时,静态分析或渗透测试是更合适的方法。 同样,依赖于欺骗的攻击(例如网络钓鱼或社会工程)也很难在模拟环境中建模,因为它们的有效性依赖于人类行为而不是可预测的系统响应。
6建模技术
由于网络威胁和涉及的应用领域多种多样,目前还没有网络安全模拟的方法标准。因此,研究人员根据威胁的具体特征、环境的复杂性和分析目标来选择建模方法。 在本节中,我们介绍了最流行的建模范例(如图 7 所示,讨论了它们更适合的上下文。

图7:建模方法的分类。
6.1基于代理的建模
ABM 在网络攻击模拟中发挥着重要作用,因为它能够详细表示所调查场景中涉及的所有实体的行为。 在[80],攻击者和目标都表示为关键水基础设施中的代理。攻击者按专业水平(业余爱好者、专家和高技能对手)进行分类,这定义了试图定位和利用系统漏洞的行为规则。对抗性行动由资源可用性、估计的攻击成功概率和防御者的策略决定。另一方面,目标包括传感器、执行器、PLC 和 SCADA 组件等网络物理组件,每个组件都有不同级别的保护。代理的行为规则可以根据专业知识预定义,也可以从真实世界的样本中派生,例如恶意软件执行跟踪或攻击日志。 在[81],代理是使用状态机定义的,其中状态之间的转换是通过进程挖掘技术分析受感染系统的日志来确定的。 在[82],DDoS 代理以协调的方式运行:主服务器向守护进程发出命令,守护进程通过向目标发送恶意流量来执行攻击。相反,防御代理监控网络流量、检测异常、丢弃恶意请求并尝试追踪攻击来源,从而调整其对策以应对威胁。 在[83],对关键基础设施的 DDoS 攻击建模结合了博弈论方面,因为攻击者和防御者参与了预期博弈。各种代理预测对手的下一步行动以优化他们的行动,使用依赖关系图来表示基础设施组件、攻击路径和防御响应之间的关系。每个代理都由一组定义其行为的属性和决策规则来表征。攻击者分析漏洞并发起基于僵尸网络的攻击,而防御者则根据系统监控的可用资源和信息实施对策。
虽然网络安全中大多数基于代理的模型都侧重于 DoS 攻击,但其他网络威胁也可以通过 ABM 进行分析。 在[84],作者开发了一个模拟器,用于评估密码策略的有效性,量化不同安全规则下的登录成功率、系统漏洞和密码泄露等结果。该模型定义了四种代理类型。员工跨内部和外部系统进行身份验证,有时会忘记、重复使用或共享密码。恶意内部人员利用这些行为进行未经授权的访问,而黑客则使用暴力攻击、默认密码或被盗凭据进行渗透。最后,系统管理员执行策略,但可能会忽视维护,从而增加漏洞。
虽然大多数模型都侧重于攻击者和防御机制,但分析的质量可以从纳入人类行为和决策中受益,因为用户作在系统安全中起着至关重要的作用。 为此,请在[85]作者介绍了用于安全评估的通用代理模型 (GAMES) 形式主义,其中用户、防御者和攻击者的决策由一种算法定义,该算法将每个代理推向其最有利的状态。通过模拟人为行为、错误和适应,GAMES 可以更真实地评估风险、系统漏洞和防御有效性,深入了解人为因素如何影响网络安全弹性[85]. 在[86],则数据库系统中的用户代理被分配了特定的权限和访问规则,以遵守任意访问控制策略,其中有选择地授予权限。代理按分层运行,确定访问路径并实施安全策略。每个代理都维护一个可靠性指数,这会影响未来的访问权限,如果检测到数据损坏,可能会导致限制。
最后,ABM 允许多个细节层次共存。例如,在[87],宏观建模用于捕捉高级攻击策略及其对系统的整体影响,而微观建模则侧重于单个攻击步骤及其执行细节。
6.2基于方程的建模
基于方程的建模 (EBM) 能够使用数学方程在系统范围内表示复杂行为,使其成为离散事件模拟 (DES) 和 ABM 的有价值的替代方案。虽然 ABM 能够以高度详细的方式表示所涉及的各种实体行为的异质性,但对于大规模、长期分析来说,其执行可能计算成本高昂且不切实际。
特别是,系统动力学 (SD) 是一种建模方法,其中系统的行为通过微分方程来描述,这些微分方程集成了反馈回路以捕获系统组件之间的相互作用。两个主要实体用于描述该系统:代表累积要素的存量和代表存量变化率的流量。这种方法可用于对网络攻击条件的演变进行建模,特别适合分析复杂互连系统(如大学 IT 基础设施)中的攻击影响[88]. 在[89],SD 用于评估网络攻击对关键基础设施的影响,对物理层和网络层之间的交互进行建模。特别是,灵敏度分析用于计算网络攻击对控制变量的影响及其在整个系统中的传播。 在[90],SD 评估网络安全计划如何影响工业 4.0 中的业务弹性,捕捉安全投资、运营和风险缓解之间的相互依赖关系。该模型支持假设场景分析来评估长期网络安全决策。该研究从网络和安全组织的 150 名专业人员那里收集数据,以确定资源分配、员工意识和时间管理等关键参数。这些输入塑造了 SD 框架,该框架对网络安全战略对业务绩效的影响进行了建模。
流行病学中常用于描述疾病传播的区室模型可用于表示不同离散状态之间随时间变化的实体转变。数学方程定义了过渡,这可能取决于其他隔间的大小和静态过渡参数。在[91],此方法适用于联网和自动驾驶汽车中的恶意软件传播。SIR 模型,其中实体易受感染、感染或从感染中恢复,用于检查可以永久修补受感染载体的案例,以防止再次感染。另一方面,SIS 模型代表了车辆一旦恢复就容易再次感染的情况。同样,在[92]SEIR 模型还用于包括设备暴露的情况,从而能够捕获感染的潜伏期,因为威胁在造成伤害之前通常未被检测到。
6.3培养网
Petri 网是具有两种类型元素的有向二分图:表示状态或系统资源的地点和过渡,后者是由某些条件的实现触发的事件或动作。此外,地点可能包含代表任何类型资源的标记,以及定义地点和过渡之间流动的弧线。 尽管这种方法旨在对分布式系统进行建模,但它也可以应用于网络安全,允许表示网络攻击期间发生的并发作序列。 在[93],Petri 网用于表示攻击者的策略、系统漏洞和防御机制。攻击模式取自通用攻击模式枚举和分类数据库,并正式化为模块化 Petri 网组件,允许表示对抗性作,例如权限升级和服务中断。该工具支持细粒度建模(其中组件代表不同阶段(例如探索、利用)中的特定攻击技术)和粗粒度建模(其中组件封装整个攻击模式)。
Petri Nets 还可以扩展以支持更具表现力的建模功能,例如合并时间、数据、成本和战略行为。 在[94],定时彩色 Petri 网,其中令牌携带数据值,转换与时间延迟相关,用于评估 SSL 和 HIP 等协议对 DoS 的弹性。基于成本的模型量化了不同协议参与者的计算负担,从而深入了解缓解策略的有效性。模拟分析执行成本、攻击影响和整体系统稳健性。 在[95],作者介绍了具有玩家、策略和成本的 Petri 网,其中竞争参与者根据他们可以观察到的系统部分采取行动,同时考虑修改或执行这些作所需的成本。该方法应用于从 CAPEC 数据库生成真实世界攻击模式的可执行模型,使强化学习代理能够根据观察到的结果学习具有成本效益的策略。
6.4基于哈达软件的仿真
通常,模拟依赖于一定程度的抽象,而忽略了设备和通信基础设施的物理特征。然而,某些场景可能需要将真实硬件集成到测试环境中,以便观察受攻击设备的真实行为并评估特定于硬件的漏洞,这些漏洞通常难以建模。
硬件在环 (HIL) 是一种将路由器或传感器等物理设备与代表所研究环境其余部分的软件模型连接起来的方法。这种方法在实时性能和硬件相关行为特别关键的领域(例如汽车系统)特别有价值[96]和 CPS [97]。此外,广域测量系统监控器是网络攻击的一个有吸引力的目标,因为它们监控和控制现代电网。 在[98],HIL 用于将继电器和相量测量单元等物理设备集成到电力系统模型中,该模型分析网络威胁,例如 MitM、重放攻击和针对 WAMS 的数据注入。在[99]模拟针对直流微电网二次控制的数据注入攻击,并研究其对电压稳定性和电流控制的影响。最后,在[100] HIL 用于执行针对 DDoS 的测试,考虑不同的网络拓扑。
HIL 依靠物理组件来测试嵌入式系统,而本机仿真则在虚拟化硬件模型上运行真实的嵌入式软件。 这种方法无需使用实际设备,从而实现更快、可扩展和灵活的测试,同时保持功耗、执行时间和网络行为估计的准确性。在[101],本机仿真用于分析攻击对无线传感器网络的影响,考虑硬件(例如处理器、传感器和射频收发器)、嵌入式软件和网络部署等组件。 最后,该方法用于[102]在功能级别表示智能卡上的故障注入技术。通过修改组件之间的数据交换,将故障引入互连和内存中,从而可以在不改变硬件的情况下评估漏洞。
6.5概率建模
为了捕捉现实世界系统中的不确定性和可变性,建模者可以利用使用概率分布来表示随机行为并估计可能结果的可能性的数学框架。
蒙特卡洛模拟是一种分析受不确定性影响的复杂系统的技术。它根据统计分布生成随机故障和修复事件,并提供对系统可靠性和性能随时间变化的概率评估。 在[103],进行蒙特卡洛模拟,以量化针对控制和传感器信号完整性的 DoS 和攻击对发电系统的影响,同时考虑财务损失。通过根据概率分布生成随机故障和修复时间,建模者可以评估攻击如何影响系统可用性和停机时间。 贝叶斯方法代表了另一种概率方法,将先验知识整合到分析中,并在获得新信息时更新概率估计。 贝叶斯攻击树根据攻击者的技能和漏洞利用难度分析攻击路径、依赖关系和入侵概率,对网络物理安全风险进行建模。 在[104],该方法用于评估电力系统中的漏洞,重点关注 DoS 和跨站点脚本 (XSS) 等威胁。 该研究分析了对变电站和控制中心 SCADA 系统的攻击如何损害人机界面、应用服务器和其他网络组件。贝叶斯模型根据漏洞类型、复杂性和攻击者技能级别量化漏洞利用概率,从而提供安全风险评估。 在[105],漏洞利用成功的可能性是由基于作系统版本和安全配置等系统属性的概率分布决定的,而不是模拟漏洞利用的详细执行。具体来说,所提出的模拟平台能够模拟漏洞、漏洞利用和复杂的多步骤攻击(即使用受感染的机器作为垫脚石,利用其信任关系到达更多的网络和机器)。
6.6其他建模方法
虽然大多数研究都采用了 ABM 或其他提到的建模范式,但可以在最先进的技术中找到其他方法。
动态节点级建模是一种用于分析网络威胁传播的方法,通过将网络中的每个节点表示为具有基于状态的转换的单个实体。与假设均匀传播行为的传统流行病模型不同,这种方法通过邻接矩阵考虑网络拓扑,从而能够对感染动态进行更精细的分析。 在[106],使用动态节点级模型来研究勒索软件的传播,其中易感状态、消退状态、感染状态和恢复状态之间的节点转换基于受相邻节点影响的概率规则。理论分析利用邻接矩阵的频谱特性来确定控制勒索软件传播的条件。对不同网络拓扑结构(包括星形网络、全连接网络和无尺度网络)的数值模拟显示了网络结构对感染率和遏制策略的影响。
G 网络采用基于队列的建模方法来分析动态条件下的复杂网络系统,使用正到达来表示正常数据流,使用负到达来模拟破坏性事件,例如网络攻击。 在[107],G 网络用于评估物联网基础设施中的安全威胁,估计与流量到达率相关的数据丢失。该研究强调了排队动态在物联网弹性中的作用,展示了到达率和离开率的变化如何影响应用领域的数据可用性。
强化学习主要用于优化决策,但也可以应用于网络安全模拟,以模拟代理与系统交互、接收反馈并逐渐学习有效策略的攻击场景。此方法对于渗透测试非常有用,允许代理探索在没有预定义规则的情况下利用漏洞的不同方法。 在[108],SQL 注入被建模为学习挑战,代理与易受攻击的系统交互,观察对其输入的响应,并学习如何制作有效的 SQL 注入查询来提取敏感数据。比较了两种强化学习方法:表格 Q 学习,其中代理的行为更容易解释,但在可扩展性方面存在困难,以及深度 Q 学习,它使用神经网络更有效地处理更大的动作空间。
6.7多级建模
无论采用何种方法,一种模型通常都无法捕获复杂场景的所有相关方面。现实世界的系统通常由多个交互组件组成,每个组件都解决语义上不同的方面,这些方面有助于整体系统行为。 一个例子可以在[109],其中液压模拟器和工业网络仿真器相结合,以重现配水系统中的 MitM 攻击。 多级建模被广泛用于集成各种构建块,特别是当可以重用现有模拟器时,其在表示特定现象方面的有效性已经得到验证。一个重要的例子是 SURE[110],一个多级模拟器,旨在评估 CPS 的弹性和安全性,重点是智能交通。该工具结合了 OMNeT++ 来模拟通信网络,结合了 SUMO 来模拟交通动态,并结合了 Matlab/Simulink 来运行控制交通基础设施的控制算法。 类似的方法也应用于[111]分析网络攻击对异构智能流量的影响。表示微观驾驶动态的汽车跟随模型与捕获联网车辆系统中信息交换的通信模型集成在一起。特别是,调查检查了虚假消息、回放/延迟攻击和串通攻击,这些攻击都使用篡改信息来扰乱合作驾驶,导致交通流量不稳定。
在多级建模中,可以组合不同的建模范式来表示以不同规则演变的过程,将使用连续时间和空间的模型与离散表示相结合。例如,在[112],连续时间模型代表供暖、通风和空调的物理过程,而离散事件模型则捕获楼宇自动化系统通信网络,从而可以模拟针对通信基础设施的数据入侵和拒绝服务攻击及其对系统性能和稳定性的影响。 连续和离散表示也组合在[113],分析网络攻击对中压电网的影响。NetLogo 用于使用 SIR 模型模拟恶意软件在企业网络和 SCADA 设备上的传播,而 NS2 则模拟对 SCADA 通信的 DoS 和中间人 (MITM) 攻击。该研究评估了这些攻击如何导致视野丧失和失控,从而中断 SCADA 控制中心和远程终端单元之间的通信。
在[114],采用模块化方法来模拟侧信道攻击。模拟器由多个构建块组成:用于捕获来自目标设备的侧信道信息的数据采集模块、用于处理采集数据的数据处理模块、用于生成合成侧信道信号的泄漏模块以及用于实施攻击的攻击策略模块。同样,在[115]采用模块化方法表示智能电网中的 MitM 和 DoS 攻击,代表电力系统、通信系统和决策等方面。HIL 的集成可以实时测试实际控制和保护设备如何响应网络攻击。
尽管组合多个现有模拟器有好处,但建模者必须非常小心地适当耦合各种原子组件,同步执行并确保一致的数据传输。 在[116],ParGrid 平台协调电力系统模拟器 (GridDyn) 和网络模拟器 (ns-3) 之间的实时交互,从而能够同时分析电网行为和 SCADA 通信。网络攻击在通信层引入,影响远程终端单元的运行并将其影响传播到电力系统,分析断路器误作或电网不稳定等后果。 同样,在[117],Mosaik 框架协调 ns-3 和电力系统模拟器 (OpenDSS) 的执行,以分析网络攻击对智能电网运营的影响,同步模拟器之间的数据交换和时间步长。
最后,可以将仿真和仿真结合起来,发挥各自的优势,平衡可扩展性和真实性。在[118],这种方法被应用于为工业控制系统创建高保真测试台。仿真结合了真实的设备和协议,以确保准确的网络交互,而仿真则通过对 SCADA作、物理过程和通信网络进行建模来提高可扩展性。
6.8讨论
表5:建模技术和关键特征
| 技术 | 细节级别 | 随机 | 动态 |
| 基于代理的建模 | 高 | 可能 | 是的 |
| 系统动力学 | 低 | 是的 | 不 |
| 培养网 | 中等 | 不 | 是的 |
| 硬件仿真 | 非常高 | 不 | 是的 |
| 概率建模 | 低 | 是的 | 不 |
如表5所示,仿真方法的选择取决于几个因素,包括所需的精度水平、数据利用率、测试环境的复杂性以及随机和动态元素的结合。 表示的准确性通常取决于模拟的目标和计算约束。细粒度模型再现了所有相关实体的行为,并考虑了它们的异质性。可以考虑低级特征,例如网络协议、软件漏洞、安全控制和与人为相关的决策,从而可以测试目标系统或攻击功能的特定配置如何影响网络入侵的结果。 另一方面,粗粒度模型侧重于宏观尺度的攻击动态,例如恶意软件在网络中传播或协调入侵尝试,优先考虑效率而不是准确性。 在某些模型中,参与者根据预定义的规则进行作,其中明确定义了攻击作和系统响应,这使得这些模型可用于评估已知漏洞和测试特定的防御机制。另一方面,其他方法结合了随机性,引入了变化以更好地再现现实世界系统的不可预测性。 另一个重要因素是模拟是否考虑了自适应行为。一些模型假设固定的攻击策略,而另一些模型则允许攻击者和防御者根据积累的知识调整他们的行为。在分析随时间演变的威胁时,这一点至关重要,例如对手修改其攻击模式以逃避检测,或者恶意软件改变其特征以绕过安全措施。 为了提高模拟的真实性,建模人员可以利用从历史入侵记录中提取的数据或使用统计模型合成的数据来引入现实的变化。
从技术角度来看,某些模拟器经常用于网络安全研究,特别是用于对网络通信进行建模的 ns-3 和 OMNeT++、用于表示 SDN 的 Mininet 以及用于流量模拟的 SUMO。其他时候,作者从头开始开发新颖的模拟器,尽管他们很少提供源代码。在编程语言方面,最常用的是C、C++、Java、Python和Matlab。
7模拟目标
仿真的最终目标会影响研究人员的设计选择,包括所采用的建模范式、采用的粒度级别、要测试的系统配置以及用于评估的指标。 在本节中,我们将讨论调查目标和模拟方法之间的相互联系。

图 8:模拟目标的分类。
7.1评估攻击影响和系统弹性
网络安全模拟的主要目标是评估系统遭受网络攻击的风险,分析其在对抗条件下的性能以及从故障中恢复的能力。这包括评估系统对已知网络威胁的脆弱性、测量对抗条件下的运营降级程度、检查中断的潜在级联影响以及恶意软件感染如何在互连组件之间传播。 在[119],作者分析了信息和通信系统的中断如何影响医院运营。该模拟评估了运营降级的程度,重点关注不同攻击场景(包括 DoS 和勒索软件)下的医院服务可用性、患者入院和资源利用率,最终评估这些因素如何导致死亡率增加。
仿真还有助于确定系统功能严重受损的关键阈值,以及哪些条件会导致不可逆转的故障或长时间停机。例如,在[120],在不同的攻击条件下评估对基于工作量证明的区块链的攻击结果,确定系统安全和运行的关键阈值。具体来说,核心参数是攻击者在 51% 攻击和自私挖矿背景下控制的计算能力,以及女巫攻击的恶意节点数量(参见第 4.4 节)。
网络攻击的结果不仅受到对抗性特征的影响,还受到防御策略或网络组织等多种环境因素的影响。因此,仿真可以考虑各种系统布局,以了解哪些系统配置增加了攻击成功的可能性。 在[121],作者研究了丢包和延迟抖动与DoS攻击下基于网络的控制系统的性能下降有何关系。使用两种队列模型来模拟不同的攻击场景:针对端点设备的本地DoS,导致数据包丢失,以及影响中间路由器的非本地DoS,导致长时间的延迟抖动。结果用百分比过冲、上升和稳定时间以及均方误差等指标来表示,表明网络层面的防御措施可以减轻性能下降。 在[122],作者提出了一个基于云的测试平台来评估对网络基础设施的影响。通过虚拟化,它使研究人员能够表示 DoS 等威胁,并分析不同网络配置下的系统性能。ABM 用于[123]分析哪些因素对中小型公司的安全影响最大。开发的平台允许用户设置网络规模、攻击强度和频率、防御代理的数量和强度以及终端设备数量等参数,以评估公司在攻击期间和攻击后保持运营稳定性的能力。采用更广泛的社会技术视角[124]评估对复杂组织网络的安全影响。特别是,该模型结合了人类代理的角色,定义为权利和责任、期望、行为或预期行为和规范的集合。该模拟再现了当受损代理无法履行责任时发生的后果,分析了级联效应如何通过业务流程、技术系统和人类决策传播。
某些类型的恶意软件(例如蠕虫和病毒)的目的不是感染单个设备或系统,但它们试图在多个节点上传播,利用网络连接和用户交互。传播的速度和毛细管作用取决于多种因素,包括用户行为、安全策略和网络的结构属性。打开恶意文件或转发受感染消息等作会极大地促进传播,而网络拓扑和访问控制策略会影响恶意软件在节点之间的移动方式。 在[125],使用基于交互式马尔可夫链的随机模型研究电子邮件传播病毒的传播。该研究结合了分析技术和离散事件模拟,以评估恶意软件传播的速度和程度,同时考虑用户行为(例如,打开受感染的电子邮件)和网络拓扑等因素。
最后,经济因素在勒索软件攻击中起着至关重要的作用,影响攻击者的策略和目标系统的决策。模型不仅必须考虑勒索软件的技术影响,还必须考虑组织可以采用的财务后果和决策政策。 在[126],部分可观察的马尔可夫决策过程用于模拟勒索软件攻击并评估应对感染的经济决策。该模型考虑了系统状态的不确定性,允许组织权衡不同的行动,例如支付赎金、尝试修复系统或关闭运营。
7.2评估对策
可以实施多种对策来减轻网络攻击的影响,并且可以采用模拟来比较其有效性,帮助确定特定情况下最合适的解决方案。 虽然某些防御策略被认为可以减轻特定威胁,但其他防御策略旨在保护整个目标系统。 典型的防御机制包括 Web 应用程序防火墙、入侵防御系统、IDS 以及端点检测和响应 [127].这些解决方案的范围和功能各不相同:WAF 通过监控和过滤 HTTP 流量来保护 Web 应用程序,IDS 分析网络流量以检测恶意活动而无需直接干预,IPS 主动阻止检测到的威胁,EDR 通过检测、调查和响应设备级别的威胁来专注于端点安全。 在[128],已经考虑了多种针对 DoS 的防御机制,例如回推(即当检测到拥塞时,路由器通过阻止上游的可疑数据包来限制流量)、无状态互联网流量过滤器 (SIFF)(即建立保留通信通道、确保数据包真实性并独立于流量状态过滤流量的网络机制)、主动互联网流量过滤(AITF)(即,受害者请求其网关阻止恶意流量,并与攻击者最近的路由器协作以强制执行数据包过滤)和流量验证架构 (TVA)(即,网络流量通过基于令牌的验证进行监管)。 在[129],一个自动化决策支持系统有助于选择有效的网络分段策略。网络分段是一种安全措施,它将网络拆分为孤立的碎片,调节各个部分之间的通信,以限制未经授权的访问并遏制安全漏洞的传播。 在[130],将自然故障和网络引起的故障引入配电系统,以观察系统如何检测、定位和隔离它们,并最终恢复。代理监控当前测量值和断路器状态,交换数据以识别故障位置并确定中断的性质。一个关键指标是故障定位时间,它衡量系统识别故障或攻击位置的速度。
网络安全不仅取决于技术特征,还取决于人为因素,因为网络态势感知(即防御者感知、理解和预测威胁的能力)对于检测利用认知限制的攻击至关重要,例如延迟异常检测或风险误判。 在[131],一个基于基于实例的学习理论(即解释人们如何根据过去的经验做出决策的理论,使用存储的示例来处理动态和复杂情况的理论)的模拟器用于评估防御者对不耐烦攻击的意识,在这种攻击中,威胁很早就出现并压倒了他们,以及耐心攻击,其中威胁被延迟以逃避检测。模拟通过基于记忆的机制处理网络事件序列,其中决策受到过去经验的相似性、频率和新近度的影响。
除了评估防御机制抵御网络威胁的有效性外,M&S 还可能关注相关成本,包括部署、维护和资源消耗。 工业控制系统中的成本效益权衡在[132],分析安全投资与降低风险之间的平衡。 该模型反映了早期的国防投资如何提供显着的保护收益,而额外支出则产生逐渐较小的改进。收益递减效应凸显了设计阶段战略配置的重要性。
实施安全措施可能会增强对系统抵御攻击的保护,但必须战略性地定位防御性资产,以最大限度地减少不必要的成本或开销。 仿真允许研究人员测试各种配置,帮助确定平衡保护、成本和运营效率的最佳策略。 在[133],ABM 用于评估和优化基于社区的欺诈检测系统中的官员配置,该系统旨在识别欺诈性互联网资源。该系统遵循三级结构,从公开的互联网用户库中选出的一级官员对报告的欺诈案件做出初步判决。然后,他们的评估由 2 级官员审查,他们评估和验证决定,而 3 级官员则根据累积的批准做出最终决定。
7.3辅助机器学习模型
除了评估系统如何应对网络攻击和防御措施的有效性外,模拟还可以与机器学习相结合,进行数据驱动的网络安全调查。
一个关键应用是生成真实数据(例如,服务日志、网络流量跟踪、系统指标)来训练机器学习模型,帮助对可疑活动进行分类[134].事实上,有时由于隐私问题、运营风险或某些事件的罕见性,很难从现实世界的系统中获取此类数据。 这种方法经常用于检测智慧城市环境中的欺诈活动。在[135],对执行 DoS 攻击的合法客户端和恶意用户进行建模。然后将生成的网络流量数据输入到训练机器学习分类器,机器学习分类器分析模式以区分常规活动和恶意活动。该方法也应用于[136]为物联网网络中僵尸网络驱动的 DDoS 训练入侵检测模型。考虑了多种机器学习模型,例如 K-Means、随机森林和卷积神经网络。同样,在[137],模拟用于生成流量数据,用于训练机器学习模型以检测和分类与物联网相关的 DDoS 攻击。一旦检测到恶意行为,就会使用在模拟攻击数据集和真实攻击数据集组合上训练的机器学习模型将攻击进一步分类为特定类型。 分类能力可以增强 IDS 等防御机制的有效性,使它们能够根据检测到的模式识别特定威胁。在[138],仿真生成有关军用航空电子通信的真实数据,以通过强化学习技术训练 IDS。 该策略还可用于生成无人机任务的数据日志。为了增强威胁检测能力,请在[139]仿真引入了各种异常情况,包括传感器故障、组件故障和通信攻击。
在网络安全中,人工智能不仅指识别可疑模式的分类器,而且机器学习技术还可用于在对抗性场景中做出战略决策。 在[140],模拟生成的数据用于支持网络安全强化学习算法的训练。在架构中,主网和蜜网都被表示,主机具有可定制的功能,包括从国家漏洞数据库中提取的漏洞。
模拟可用于重现真实的攻击场景和系统行为,提供一个受控环境,在其中可以应用机器学习技术来检测模式、进行预测和评估安全措施。 在[141],ABM 与神经网络集成,以评估商业实体的网络安全风险。该模拟代表了网络组件、攻击传播和防御机制,而在 UNSW-NB15 数据集上训练的神经网络则根据网络流量特征对攻击进行分类。然后,ML 模型的输出会更新模拟中的资产状态,从而影响攻击传播和防御激活。捕食者-猎物模型根据检测到的威胁采用性能最佳的防御机制,从而实现动态风险评估和成本评估。
最后,神经网络可以集成到数字孪生平台中,以实现实时过程控制,以提高安全性 以及物理工厂的可靠性。例如,在[142]为熔融沉积建模打印机开发了基于模型预测控制 (MPC) 的数字孪生,集成了机器学习驱动的异常检测,以防范网络威胁。神经网络实时处理传感器数据,以识别打印过程中的异常情况,例如喷嘴温度、床温、挤出机振动和位置偏移的偏差。
7.4别人
虽然所讨论的目标在网络安全研究中反复出现,但某些调查不属于上述类别。 例如,仿真可用于评估测试工具或实验装置的有效性和准确性。 在[143],通过将仿真结果与真实测试台进行比较,评估了OMNeT++在模拟无线网络DoS攻击方面的可靠性。该研究的重点是针对控制帧(ACK、RTS、CTS)的攻击,通过端到端延迟、吞吐量和数据包丢失等关键指标评估其对网络性能的影响。为此目的开发的OMNeT++扩展模块根据实验结果进行了验证,在重负载条件下显示出高度的精度。 模拟还可用于评估特定指标在检测网络攻击方面的有效性。通过对不同的攻击场景进行建模并分析系统响应,模拟可以帮助确定某些参数是否可以作为恶意活动的可靠指标。在[144]、丢包和能耗被评估为物联网网络中入侵检测的潜在指标。
模拟还可以支持分类任务,根据可观察的行为区分不同类型的攻击。 在[145],根据在真实流量中观察到的攻击动态生成合成攻击流,以验证区分单源 DoS 和 DDoS 的分类器。分类器首先分析数据包标头,然后检查攻击如何随时间增加,最后分析流量的频谱内容。仿真证实,由于缺乏同步,多源攻击表现出较低频率的频谱集中。 同样,在[146],模拟的目的是识别网络攻击背后的真实意图。攻击者和防御者之间的互动被建模为信号游戏,防御者解释攻击行为以推断攻击者的真实目标。
最后,模拟可以帮助实时评估网络风险,标记可疑活动,识别和分类卫星通信中的 DDoS 等网络攻击[147].
7.5讨论
表6:关键特征取决于模拟目标
| 目标 | 输出或指标 | 建模重点 |
| 攻击影响&; 系统弹性 | 延迟丢包服务停机时间 | 预测攻击的影响发现漏洞阈值分析 |
| 守势度量评估 | 检测率延迟缓解资源开销 | 比较策略评估对策 |
| 攻击增殖 | 感染率高峰传播时间 | 模型感染机制 |
| 毫升训练 | 合成原木 | 生成逼真的标记数据 |
| 经济分析 | 预期经济损失 | 关联攻击强度具有经济影响 |
仿真的目标驱动模型设计,确定其重点以及要使用的指标和参数,如表 6 所示。 在大多数情况下,模拟有两个主要目标:评估系统在攻击条件下的弹性和评估防御机制的有效性。 这些目标通常是相互依赖的,因为表示攻击后果的能力为评估响应安全措施的有效性提供了基础。 在检查网络攻击的影响时,模拟试图量化不同条件下系统退化的程度。通过改变攻击参数和系统配置,模拟可以帮助研究人员评估最坏的情况并识别关键故障点。 根据上下文,不同的指标可能会描述系统的损伤程度,例如响应时间、资源消耗、服务可用性、数据完整性、系统恢复时间和经济损失。 类似地,这些指标可用于评估和比较不同的缓解策略,其中另一个重要因素是检测恶意模式的能力和时间。 鉴于攻击影响和防御性能之间的密切关系,许多模拟将这两个方面集成到一个框架中。攻击场景不仅可以用于衡量系统弹性,还可以测试各种对策在减少损害和恢复正常作方面的表现。 最后,自定义系统参数的能力使得仿真特别适合生成用于训练机器学习模型的数据,这通常需要大量标记数据,这些数据可能涵盖广泛的攻击场景和作条件。
8结论
模拟是一种广泛采用的网络安全调查方法,通过评估网络攻击对网络稳定性、资源消耗、运营可用性、数据完整性和机密性的影响,提供一个受控环境来分析威胁、测试防御机制并评估系统弹性。 在最后25多年来,研究人员进行了多项研究,这些研究因所考虑的应用领域、分析的网络威胁、采用的建模技术和调查目标而有所不同。
然而,尽管有好处,但基于模拟的研究也有局限性。一些模型未能完全捕捉网络攻击的复杂性,而用户行为和员工决策等人为因素仍然难以准确表示。 因此,事实证明,模拟更适合对具有可衡量的系统级影响的攻击进行建模,例如 DoS,其中可以轻松量化流量、资源消耗和服务可用性等变量。

1万+

被折叠的 条评论
为什么被折叠?



