Academic Research

Automotive attack detection technology based on threat intelligence

  • GUO Biheng , 1 ,
  • PENG Yang , 1, * ,
  • WANG Xiangyang 2 ,
  • CHEN Lirong 1 ,
  • LUO Lei 1 ,
  • ZHAO Huanyu 3
Expand
  • 1. School of Computer Science and Engineering (Cyberspace Security), University of Electronic Science and Technology of China, Chengdu 611731, China
  • 2. State Key Laboratory of Intelligent Vehicle Safety Technology, Chongqing 400023, China
  • 3. Guangdong Vecentek Information Technology Co., Ltd., Dongguan 523429, China

Online published: 2024-07-08

Copyright

Copyright ©2024 Journal of Aeronautical Materials. All rights reserved.

Abstract

With the increasing complexity and connectivity of automobiles, ensuring automotive network security has become a critical issue. Traditional rule-based intrusion detection systems were found to struggle to comprehensively address the complex and evolving network threats of today.To address this issue, an automotive attack detection technology based on network security threat intelligence was proposed. Open-source threat intelligence was combined with real-time threat data collected from vehicles, utilizing threat intelligence to detect and analyze network security attacks on automobiles. Knowledge graph technology was employed to store and integrate public threat intelligence, enabling the analysis of network attacks on vehicles. Additionally, keyword extraction and text similarity analysis techniques were used to extract new automotive-related threat intelligence from open-source threat intelligence. Simultaneously, another knowledge graph was used to analyze real-time threat data obtained from actual vehicles, allowing the detection and identification of network attacks on vehicles. Through the utilization and analysis of threat intelligence, an intelligence-based automotive attack detection technology is developed.

Cite this article

GUO Biheng , PENG Yang , WANG Xiangyang , CHEN Lirong , LUO Lei , ZHAO Huanyu . Automotive attack detection technology based on threat intelligence[J]. Journal of Cybersecurity, 2024 , 2(2) : 86 -96 . DOI: 10.20172/j.issn.2097-3136.240208

0 引言

近年来,汽车信息化和智能化的迅速发展使智能网联汽车(Intelligent Connected Vehicle,ICV)成为新的移动计算平台[1]。然而,缺乏有效监管标准导致ICV在提高运营效率的同时,也引入了各种复杂的网络攻击[2]。现代汽车系统涵盖了导航、决策控制、娱乐和安全响应等多个模块,这些模块使其高度互联且易受网络攻击。在ICV应用场景中,专用短程通信、蜂窝网络、无线局域网和卫星等通信链路的集成,进一步增加了潜在的网络攻击风险[3]。这些攻击威胁着生命和财产安全,引发了社会的广泛关注。
当前虽然已有成熟的解决方案对传统的网络设备进行入侵检测和分析,但这些针对传统网络设备的解决方案主要面向的是有通用操作系统且基于传输控制协议/网际协议(Transmission Control Protocol/Internet Protocol,TCP/IP)的静态设备[4]。然而,ICV具有数据多源、设备异构的特点。其数据来源广泛,可能来自于道路基础设施、驾驶者的智能终端设备、外部接入设备,以及车辆内部数据[5];由于ICV具有大量的传感器及控制部件,各部件间采用各不相同的通信协议和控制系统,故传统的入侵检测方法并不适用于ICV。
ICV多源异构的特点使其面临的网络攻击更为隐蔽和复杂,攻击面更加广泛,单一的入侵检测系统(Intrusion Detection System,IDS)难以有效识别针对ICV的攻击[6]。为了弥补这些方面的不足,本文提出了一种综合利用威胁情报对汽车网络事件进行检测的方法。威胁情报是关于潜在威胁、攻击者和攻击手段的信息,它可以帮助人们了解当前和潜在的网络安全威胁,对遭受的网络攻击进行识别。ICV的数据来源广泛且异构,数据流通所使用的通信协议也各不相同[7],为了能有效检测不同系统和不同协议下的复杂网络攻击,需要获取不同场景下的网络威胁情报,即获取开源的攻击方式情报和漏洞情报,将这些情报存储在知识图谱中,并在知识图谱中与汽车资产进行关联,再结合实时获取的车辆威胁数据,对多种维度的攻击进行统一检测。
本文的工作可以总结如下:
1)提出了一个获取与车辆相关的攻击方式威胁情报和漏洞威胁情报的框架。将与车辆相关的威胁情报存储在知识图谱中。
2)获取开源的威胁情报后,应用关键词提取和文本相似性分析技术对威胁情报中与汽车相关的情报进行提取,并体现为在知识图谱中构建新的属性和关系。
3)通过分析实时采集的汽车威胁数据,可以分析出车辆正在遭受的网络安全攻击,并对攻击场景进行更深入的分析以得出可能受影响的资产。

1 国内外研究现状

1.1 网络安全威胁情报

网络安全威胁情报是指有关网络威胁、攻击行为、攻击者及攻击手段的信息。这些信息来源于多种渠道,包括但不限于漏洞报告、恶意软件样本、黑客论坛、安全研究报告及安全公司的分析和情报[8]。网络安全威胁情报可以帮助组织及机构了解当前的网络安全威胁形势,识别潜在的风险,及时发现和应对已知的和新出现的威胁[9]。通过分析和利用网络安全威胁情报,可以增强网络安全防御措施,提高对抗攻击的能力,并减少受到攻击的风险和损失[10]
一般应用于网络安全分析和检测的威胁情报主要有3类:攻击方式情报、漏洞情报及资产情报[11]。攻击方式情报表征了网络攻击的不同方式、网络攻击之间的前驱和后继关系,以及攻击所利用的漏洞等信息[12];漏洞情报对目前已发现的漏洞进行了详细的描述,包括包含该漏洞的资产设备、可能利用该漏洞的攻击等[13];资产情报是目前已披露的网络设备的枚举和描述[14]。这3类威胁情报间含有相关联的字段,故可以通过关联字段对威胁情报进行整合[15]

1.2 网络安全知识图谱

知识图谱的概念最初由Google公司于2012年提出,是一种结构化的知识表示方法,旨在捕捉实体之间的关系和属性,以便计算机系统能够理解和推理这些知识[16]。它通常以图的形式呈现,由节点和边组成。在知识图谱中,节点表示实体,而边表示实体与实体之间的关系[17]。知识图谱已被证明是网络安全分析中的一种有效方法。当前比较有代表性的成果有斯坦福大学的STUCCO项目,该项目是以知识图谱为基础的网络安全威胁理解平台,其通过知识图谱中的网络安全名词对网络实体进行有监督的抽取,并对网络安全实体进行标注,以实现对网络安全威胁情报的理解[18];美国国家安全中心基于开源图数据库Neo4j构建了名为CyGraph的网络情报可视化分析系统,用以分析网络战信息[19]

1.3 汽车网络威胁与检测

ICV需要联网并与周边设备进行交互,所面临的网络威胁复杂且种类繁多。Samira等[20]对ICV的网络安全情况进行了详尽调查,分类总结了最新的防御策略,并提出了适用于网联汽车的安全标准。同时,Dong等[21]通过搜索汽车制造商和漏洞数据库,收集了44个与汽车安全分析相关的漏洞项,这些漏洞和威胁情报可用于构建汽车网络安全知识图谱和自动化安全威胁分析。
传统网络安全技术已经逐渐应用于智能网联汽车上,如关联分析、攻击图、机器学习等方法均有在汽车IDS上的应用。它们能够过滤已知攻击特征或检测异常信息,监控网络、主机状态和控制器局域网(Controller Area Network,CAN)总线[22]。然而,这些研究常依赖有限且格式化的数据,并且难以结合已有的大规模威胁情报对多维度攻击进行统一检测。

2 威胁情报的获取与应用

2.1 威胁情报的初步构建

为了获取不同场景下的威胁情报,首先需要从开源的网络安全威胁情报库获取已披露的所有情报。对于威胁情报的构建,可以考虑从攻击方式、漏洞及资产3个维度着手。当前主要的威胁情报库由政府、企业及社区维护。漏洞威胁情报来源于CVE(Common Vulnerabilities and Exposures)[23],CVE是一个用于标识和追踪已公开披露的计算机安全漏洞的字典。CVE编号提供了一种统一的方式来引用和识别漏洞,以促进安全社区之间的信息共享和协作。CWE(Common Weakness Enumeration)[24]则是漏洞的摘要信息,为漏洞的检索提供了索引。攻击方式威胁情报来源于CAPEC(Common Attack Pattern Enumeration and Classification)[25],CAPEC是一个描述和分类常见攻击模式的框架。CAPEC提供了一系列攻击模式和相应的描述,有助于安全专业人员更好地理解攻击者的行为和策略,从而提高系统的安全性。CPE(Common Platform Enumeration)[26]则是资产数据枚举。
利用爬虫技术获取各个开源威胁情报后,将各个威胁情报的条目导入知识图谱。以各个威胁情报的数据条目编号为节点,其他数据条目的描述均作为属性加入对应节点,依此方法将攻击方式、漏洞、资产3个维度的威胁情报构建为包含节点和节点属性的知识图谱。
在获得3个维度的威胁情报后,针对汽车网络攻击,本文引入了车联网安全漏洞专业库CAVD(China Automobile Vulnerability Database)。CAVD是针对ICV所设立的漏洞披露平台,通过获取CAVD的威胁情报,可以更加准确地识别出与车辆有关的漏洞,以及漏洞可能关联的攻击方式,从而高效地进行攻击检测和分析。图1展示了基于多源数据的威胁情报获取过程。
图 1 基于多源数据的威胁情报获取

Fig.1 Threat intelligence acquisition based on multi-source data

2.2 威胁情报提取

初步获取威胁情报后,威胁情报知识图谱中仅有互不相关的包含属性的节点。需要对威胁情报知识图谱进行关系的抽取和构建,这些关系同样是威胁情报的重要组成部分,该过程利用来自CVE条目的外部结构化描述与CWE和CPE进行关联[27],并为CAPEC、CWE条目重新构建层次关系[28]。通过对CVE、CAPEC、CWE等开源威胁情报平台进行爬取得到的安全实体数量如表1所示,共有约126万个安全实体节点,每种实体节点包含对应的属性字段。实体间关系的数量如表2所示,CWE和CAPEC两类实体节点之间的层级关系数量如表3所示。
表 1 网络安全实体的规模及属性字段

Table 1 Scale and attributes of network security entities

安全实
体类型
实体
数量/个
实体包含的属性字段
CVE 242347 发布日期、最后修改日期、描述、通用漏洞评分系统脆弱评分、关联的CWE脆弱点、关联的CPE资产、关键词
CPE 1016007 资产类型、厂商、产品名称、版本号、更新包、版本、语言项、软件版本、目标软件版本、目标硬件版本、其他信息
CWE 933 名称、脆弱性简介、状态、描述、扩展描述、相关CWE、脆弱点顺序、受影响平台、背景、替代条款、引入方法、利用因素、利用的可能性、常见后果、检测方法、潜在的缓解措施、已经观察到的例子、功能区、受影响的资源、分类映射、关联攻击特征、注释
CAPEC 559 名称、摘要、状态、描述、替代条款、攻击的可能性、典型严重性、关联的攻击模式、执行流、先决条件、所需技能、所需资源、指示物、影响、缓解措施、示例实例、关联的脆弱点、分类映射、注释
表 2 网络安全实体间关系的数量

Table 2 Quantity of relationships between entities

关系类型 CVE-CPE CVE-CWE CWE-CAPEC
关联数量/条 1449839 1725128 118796
表 3 层级关系的数量

Table 3 Quantity of hierarchical relationships

关系类型 数量/条
CWE-CWE CAPEC-CAPEC
同级关系 93 19
父子关系 1141 533
同义关系 27 3
可推导 137 162
依赖关系 13 0
前驱后继 3 -

2.2.1 结构化描述整合

CVE漏洞情报条目中包含“Weakness”和“Configuration”的描述,其作为属性存储在相应数据条目节点中,通过该属性可以将漏洞情报条目与包含该漏洞的资产相结合[29],建立起资产与漏洞间的关联,即在威胁情报知识图谱中将有关联的漏洞节点与资产节点建立边的连接[30]

2.2.2 层次关系提取

CWE是一种描述常见软件弱点和漏洞的框架,它提供了一个全面的分类体系,用于识别和描述各种软件中可能存在的缺陷和弱点。而CVE则是一个用于标识和追踪已公开披露的软件漏洞的字典,它为每个已知漏洞分配唯一的标识号码。因此,CWE和CVE之间的关系是:CWE类似CVE的一个分类,一条CWE情报条目可包含多条CVE情报条目,CWE中的“Related Weakness”即为关联字段,以此为依据,可在威胁情报知识图谱中将CWE与CVE建立一对多的边关系[31]
CAPEC中的攻击方式情报包含了当前攻击方式可能利用的漏洞类别,以及该攻击方式可能的前驱攻击和后继攻击,这些信息通过“Related Attack Patterns”等字段进行表述。通过这些字段,可在威胁情报知识图谱中将攻击方式与漏洞关联起来,并在攻击方式之间、漏洞与漏洞之间建立起层次关系[32],同时也可将基于主机型入侵检测系统(Host-based Intrusion Detection System,HIDS)、网络入侵检测系统(Network Intrusion Detection System,NIDS)检测到的攻击事件构建为知识图谱。图2展示了漏洞、威胁、资产等多维威胁情报聚合的情况。
图 2 多维威胁情报聚合示意图

Fig.2 Diagram of multi-dimensional security intelligence aggregation

2.2.3 基于自然语言处理方法的情报抽取

在威胁情报知识图谱中,还存在大量以自然语言描述的节点属性和信息,这些信息中包含潜在的节点与节点之间的关系,这些关系同样是重要的威胁情报,本文采用自然语言处理(Natural Language Processing,NLP)方法对这些情报进行抽取[33]
语句相似度方法使用语义距离和词频寻找语句中的关联,但在插入新的内容时,需要对新插入的内容与现有的大量语句进行相似度计算。命名实体识别可以根据上下文内容识别出有关联的词语,但较为依赖数据集的数量和质量[34]。主题模型使用少数且有限的关键词语对威胁情报描述进行表示[35],且无法根据语义进行匹配。本文将主题模型和语句相似度方法相结合,对威胁情报间的关系进行抽取。图3展示了基于自然语言处理方法的威胁情报抽取流程,总体包括以下4个步骤。
图 3 基于自然语言处理方法的威胁情报抽取流程图

Fig.3 Flow chart of threat intelligence extraction based on natural language processing methods

1)预处理:使用NLTK(Natural Language Tool Kit)进行分词、词性过滤(保留名词、动词和形容词)、词性还原和常用停用词字典过滤,提取了N-gram词汇表(N=1,2,3)。
2)计算TF-IDF(Term Frequency-Inverse Document Frequency)分数:使用sk-learn库中的TfidfVectorizer方法计算词语的分数,根据频率评估主要术语,对每个威胁情报进行描述,选取5个高频词作为候选关键词。
3)从词嵌入中获取关键词:作为近年流行的深度学习方法,BERT(Bidirectional Encoder Representations from Transformers)预训练模型能够学习词语的语义特征,KeyBERT方法首先将句子进行分词,再利用BERT模型得到每个词语的词向量,选择与句子向量本身最接近的几个词作为候选词,通过KeyBERT方法从每个语料中选取5个最相似的候选词。将从2)、3)步骤中得到的关键词保存为待提取威胁情报的主题关键词并保存主题词和威胁情报的关联。
4)匹配:根据威胁情报构建主题数据库后,当出现未知的汽车安全信息(IDS事件或零部件资产)时,对事件类型进行语句嵌入,可以计算该事件与每个现有主题之间的余弦相似度。选取k1k1$\leqslant $10)个相似度最高的主题词进行第一轮筛选。对k1个候选主题词关联的威胁情报进行第二轮次筛选,最终得到与汽车安全信息相似的k2k2$\leqslant $10)个威胁情报。在语句嵌入任务中,本文使用Sentence-BERT(S-BERT)模型。对主题词和威胁情报的两轮过滤基于余弦相似度值,可根据实际情况设置相似度阈值或限制候选个数k1k2,相似度阈值越高,候选个数越少,最终得到相似的威胁情报数量也越少,推荐结果越准确。

2.3 攻击关联分析与检测

在网络安全攻击检测中,一般采用的是关联分析机器学习等方法[36]。在威胁情报知识图谱中,通过图的匹配对隐藏在流量事件中的攻击事件进行发掘,并对攻击行为可能造成的影响进行分析。部署在车端的IDS可对网络流量数据进行整合以形成网络安全事件,将网络安全事件构建为知识图谱,该图谱称为流量事件知识图谱。将流量事件知识图谱和威胁情报知识图谱进行匹配,即可识别出潜在的汽车网络攻击。
为了有效分析攻击事件,必然要考虑不同事件之间的潜在关联和复杂的攻击场景。本文采用滑动窗口方法来构建事件的攻击图,根据时间阈值或事件数量来确定窗口大小,动态调整窗口确保攻击图能够适应不断变化的事件流,同时保证攻击之间的相关性。在没有事件输入时,利用初始的多步攻击模式作为攻击识别的基础,并生成适用于Neo4j图数据库管理系统的Cypher查询语句,从而形成攻击图的结构。

3 实验环节

为了将威胁情报知识图谱用于网络攻击的检测和分析,需将采集到的车端网络安全事件数据构建为网络安全事件知识图谱。网络安全事件中包含相关网络IP、端口和汽车零部件名称。
威胁情报知识图谱通过将多步攻击模式作为输入,可检索网络安全事件知识图谱中的事件序列,并从事件序列中匹配得到多步攻击链。在Neo4j中,攻击过程也可以通过直观的界面进行可视化,清晰地展示对车辆的攻击进展。

3.1 数据集描述

数据构建:本文使用Python脚本模拟对汽车的结构化攻击,模仿IDS在车辆上生成事件的过程,并发送给车辆安全运营中心。
数据来源:数据集采集自NIDS中的真实汽车网络安全事件数据,采集的网联汽车的车载自诊断(On-Board Diagnostics,OBD)系统软硬件环境如表4所示。网络安全事件数据同样可采集自其他车载网络或通信部件,如中央计算单元、车辆通信和控制设备、智能座舱和智能控制单元。
表 4 网联汽车软硬件环境配置要求(以OBD为例)

Table 4 Requirements for software and hardware environment configuration of connected vehicles (using OBD as an example)

包含项目 配置要求
CPU i.MX 6UltraLite 696 MHz Cortex-A7 core
内存 512 MB LPDDR3L SDRAM, 400 MHz
闪存 256 MB QSPI NOR Flash+1 TB SSD Disk
通信接口 以太网、WLAN、Bluetooth、CAN bus
操作系统 Android 9
数据规模:数据集包含67 min内的19万余起汽车网络安全事件。IDS日志记录的每起网络安全事件所包含的信息如表5所示,图4中(a)、(b)、(c)分别描述了数据集中不同源IP地址、不同目标IP地址及不同事件类型的分布。
表 5 IDS日志信息描述

Table 5 IDS log information description

属性示例
事件ID589283
车辆VIN11703001
事件类型TCP SYN port scan
事件类型ID18
设备名称OBD
设备ID3
时间戳2024/03/01 00:00:00
源IP10.253.114.33
目标IP10.253.114.34
源端口80
目的端口80
图 4 数据集中不同事件的分布

Fig.4 Distribution of different events in the dataset

数据分布:数据集涵盖了几种基本攻击,包括端到端攻击,以及具有等权重的混淆正常事件的复杂攻击链。这种分布可以对本文所提出方法的检测能力和效果进行全面评估。

3.2 攻击检测结果

在攻击检测前,首先采用频繁项集挖掘算法对数据进行关联分析,这部分并非本文重点,故不作深入阐述。通过预处理,得出攻击方式的多个攻击模式,将攻击模式构建为知识图谱作为攻击检测图匹配的输入。图5中展示了几种初始的攻击模式的攻击图表示形式,以及转换为图数据库查询的形式。
图 5 几种初始的攻击模式的攻击图表示形式,以及转换为图数据库查询的形式

Fig.5 Attack graph representations of several initial attack modes and the transformation into graph database queries

本文攻击检测采用了10 min的滑动时间窗口,以分析攻击行为随时间的变化情况。在网络安全事件知识图谱中抽取出每个10 min窗口内的网络安全事件并构建攻击图。由攻击图可以识别出随时间变化的攻击行为。图6中(a)展示了攻击模式的检测结果,(b)描述了随时间变化检测到的攻击数,(c)表示滑动时间窗口内所发生的网络安全事件的总攻击数。从图中可以观察到,从16:40开始,总的检测攻击数逐渐减少,攻击模式0和1保持不变,这表明攻击模式0和1之间存在强烈的相关性,攻击模式2、3、4和5之间存在高相关性。在17:29之后呈现类似的趋势。通过相似性度量,这一结果可以通过进一步的细化来巩固最初识别的攻击模式,从而产生新的攻击模式。原始的网络安全事件数据包含大量重复事件。为了解决这个问题,本文利用图匹配来汇总相似的警报,并抽取有意义的攻击。通过Neo4j图数据库的Cypher查询,可以获得简单攻击的频率,作为攻击模式的一步或一部分。在这种情况下,简单攻击中的最小值确定了相应模式的数量。图6(d)显示了本文方法处理事件的去重效果。
图 6 攻击检测结果

Fig.6 Attack detection results

3.3 攻击关联结果

识别出隐藏在网络安全事件中的网络攻击行为后,将攻击行为映射到威胁情报知识图谱中,用于分析与已发生攻击行为相关的资产和攻击可能利用的漏洞信息。
已发生的攻击行为将会通过威胁情报知识图谱中节点的属性与部分CVE节点相关联,每个攻击行为的步骤与这些CVE节点的描述信息类似,测试选取相似度最大的5个节点作为分析结果,分析结果显示了与当前攻击行为最为相关的汽车零部件所包含的漏洞,需及时排查资产中的此类漏洞。 表6 展示了部分攻击行为关联到的威胁情报节点,CVE节点反映了该攻击行为可能利用的漏洞,说明需要尽快进行修补这些漏洞,否则汽车电子系统将很容易遭受该种攻击行为的入侵,CAPEC 节点作为威胁情报的一类,反映了在传统网络安全中普遍存在的攻击策略。与 IDS 提供的基本规则相比,威胁情报有助于全面了解完整的攻击过程,包括对其子类别、潜在的先导—后继关系和相关信息的洞察。这些关联信息可以帮助安防人员优化安全规则配置,并迅速实施安全防御措施。
表 6 部分攻击行为关联到的威胁情报节点

Table 6 Threat inteligence nodes associated with partial attack behavior

关联漏洞 相关关键词 相似度 漏洞描述
CVE-2015-0245 Activation failure signals 0.3742 D-Bus 1.4.x through 1.6.x before 1.6.30, 1.8.x before 1.8.16, and 1.9.x before 1.9.10 does not validate the source of ActivationFailure signals, which allows local users to cause a denial of service (activation failure error returned) by leveraging a race condition involving sending an ActivationFailure signal before systemd responds
CVE-2015-7513 PIT counter, counter values,divide-by-
zero error
0.4857 arch/x86/kvm/x86.c in the Linux kernel before 4.4 does not reset the PIT counter values during state restoration, which allows guest OS users to cause a denial of service (divide-by-zero error and host OS crash) via a zero value
CVE-2019-5607 reference counter, counter wrap 0.5461 rights transmitted over a domain socket did not properly release a reference on transmission error allowing a malicious user to cause the reference counter to wrap, forcing a free event. This could allow a malicious local user to gain root privileges or escape from a jail
CVE-2021-29504 handshake error,
handshake failure
0.4469 The vulnerability stems from the fact that the default behavior of `WP_CLI\Utils\http_request()` when encountering a TLS handshake error is to disable certificate validation and retry the same request. a TLS handshake failure is a hard error by default. This new default is a breaking change and ripples through to all consumers of `WP_CLI\Utils\http_request()`
CVE-2022-4696 reference counter,
use-after-free
0.3627 its reference counter is not increased. This assumption is not always true as calling io_splice on specific files will call the get_uts function which will use current->nsproxy leading to invalidly decreasing its reference counter later causing the use-after-free vulnerability. We recommend upgrading to version 5.10.160 or above

4 结束语

利用从开源网络安全情报库获取的威胁情报,构建了一种基于威胁情报的ICV的安全分析检测方法。
首先,从开源情报中获取网络安全威胁情报,初步构建威胁情报知识图谱;然后,通过关键词抽取和关系构建,补全威胁情报知识图谱,获得与汽车相关性更高的威胁情报;最后,通过划分时间窗口,构建出随时间变化的攻击图,并从攻击图中识别出攻击事件。
当前,也可以从公开的非结构化数据,如论文、博客等文本数据中获取网络安全威胁情报,这些数据同样可以用于扩充和补全网络安全威胁情报。然而,如何从这些数据中提取结构化信息是一个难题,需要提高关系抽取和关键词抽取的技术水平,这可能会成为未来研究的一个方向。另外,由于在智能网联汽车网络安全领域应用知识图谱的研究极为少见,因此本文缺乏对比实验。在未来的工作中,将会针对不同型号ICV数据进行效果的比较分析。
1
CASCAVILLA G, TAMBURRI D A, VAN DEN HEUVEL W J. Cybercrime threat intelligence: a systematic multi-vocal literature review[J]. Computers & Security, 2021, 105, 102258.

2
ZHAO J, YAN Q, Li J, et al. TIMiner: automatically extracting and analyzing categorized cyber threat intelligence from social data[J]. Computers & Security, 2020, 95, 101867.

3
MÖLLER D P F. Threats and threat intelligence[M]//Guide to cybersecurity in digital transformation:trends,methods,technologies,applications and best practices. Cham:Springer Nature Switzerland,2023:71-129.

4
BHATIA S,MAHAJAN R,KUMAR R,et al. Advanced vehicle security system with accident notification[C]//AIP Conference Proceedings. AIP Publishing,2024,2962(1)020-022.

5
ALALWANY E, MAHGOUB I. Security and trust management in the internet of vehicles (IoV): challenges and machine learning solutions[J]. Sensors, 2024, 24 (2): 368.

DOI

6
DE VINCENZI M, COSTANTINO G, MATTEUCCI I, et al. A systematic review on security attacks and countermeasures in automotive ethernet[J]. ACM Computing Surveys, 2024, 56 (6): 1- 38.

7
YANG P. Electric vehicle based smart cloud model cyber security analysis using fuzzy machine learning with blockchain technique[J]. Computers and Electrical Engineering, 2024, 115, 109111.

DOI

8
ZHANG Y, CHEN J, CHENG Z, et al. Edge propagation for link prediction in requirement-cyber threat intelligence knowledge graph[J]. Information Sciences, 2024, 653, 119770.

DOI

9
WU W F, LI R F, ZENG G, et al. Survey of the intelligent and connected vehicle cybersecurity[J]. Journal on Communication, 2020, 41 (6): 161- 174.

10
KAISER F K, DARDIK U, ELITZUR A, et al. Attack hypotheses generation based on threat intelligence knowledge graph[J]. IEEE Transactions on Dependable and Secure Computing, 2023, 20 (6): 4793- 4809.

DOI

11
SIKOS L F. Cybersecurity knowledge graphs[J]. Knowledge and Information Systems, 2023, 65 (9): 3511- 3531.

DOI

12
SUN X Q, YU F R, ZHANG P. A survey on cyber-security of connected and autonomous vehicles (CAVs)[J]. IEEE Transactions on Intelligent Transportation Systems., 2022, 7 (23): 6240- 6259.

13
XIONG W,GÜLSEVER M,KAYA K M,et al. A study of security vulnerabilities and software weaknesses in vehicles[C]//Proceedings of the 24th Nordic Conference on Secure IT Systems. Aalborg:Springer International Publishing,2019:204-218.

14
ZAIDI K,MILOJEVIC M B,RAKOCEVIC V,et al. Host-based intrusion detection for vanets:a statistical approach to rogue node detection[J]. IEEE Transactions on Vehicular Technology,2016,65 (8):6703-6714.

15
MUDHIVARTHI B R, THAKUR P, SINGH G. Aspects of cyber security in autonomous and connected vehicles[J]. Applied Sciences, 2023, 13 (5): 3014.

DOI

16
BUTUN I, MORGERA S D, SANKAR R. A survey of intrusion detection systems in wireless sensor networks[J]. IEEE Communications Surveys & Tutorials, 2014, 16 (1): 266282.

17
ELKHAIL A A, REFAT R U D, HABRE R, et al. Vehicle security: a survey of security issues and vulnerabilities, malware attacks and defenses[J]. IEEE Access, 2021, 9, 162401- 162437.

DOI

18
AHMAD A. Automotive semiconductor industry-trends,safety and security challenges[C]//Proceedings of the 8th International Conference on Reliability,Infocom Technologies and Optimization. 2020:1373-1377.

19
KIM S K. Enhanced IoV security network by using blockchain governance game[J]. Mathematics, 2021, 9 (2): 109.

DOI

20
SAMIRA E M, SAAD M, ABDELAZIZ E G. Internet of vehicles: concept, process, security aspects and solutions[J]. Multimedia Tools and Applications, 2022, 81 (12): 16563- 16587.

DOI

21
DONG C, JIANG B, LU Z G, et al. A review of knowledge graph for cyberspace security intelligence[J]. Journal of Information Security, 2020, 5 (5): 56- 76.

22
JIA Y, QI Y, SHANG H, et al. A practical approach to constructing a knowledge graph for cybersecurity[J]. Engineering, 2018, 4 (1): 53- 60.

DOI

23
The MITRE Corporation. CVE(common vulnerabilities and exposures)[EB].

24
The MITRE Corporation. CWE (common weakness enumeration)[EB].

25
The MITRE Corporation. CAPEC:a community resource for identifying and understanding attacks[EB/OL]. https://capec.mitre.org/.

26
The MITRE Corporation. CPE(common platform enumeration[EB/OL]. https://cwe.mitre.org/about/index.html.

27
LI Z,ZENG J,CHEN Y,et al. AttacKG:constructing technique knowledge graph from cyber threat intelligence reports[C]//European Symposium on Research in Computer Security. Cham:Springer International Publishing,2022:589-609.

28
CHEN X, RUAN F, ZHANG L, et al. Design of cyberspace security talents training system based on knowledge graph[J]. International Journal of Digital Crime and Forensics, 2020, 12 (4): 44- 53.

DOI

29
MUNIR S, JAMI S I, WASI S. Knowledge graph based semantic modeling for profiling in industry 4.0[J]. International Journal on Information Technologies & Security, 2020, 12 (1): 37- 50.

30
PIPLAI A, MITTAL S, JOSHI A, et al. Creating cybersecurity knowledge graphs from malware after action reports[J]. IEEE Access, 2020, 8, 211691- 211703.

DOI

31
ADAMS S,CARTER B,FLEMING C,et al. Selecting system specific cybersecurity attack patterns using topic modeling[C]//2018 17th IEEE International Conference on Trust,Security and Privacy in Computing and Communications/12th IEEE International Conference on Big Data Science and Engineering (TrustCom/BigDataSE). IEEE,2018:490-497.

32
CAMPOS R, MANGARAVITE V, PASQUALI A, et al. YAKE! keyword extraction from single documents using multiple local features[J]. Information Sciences, 2020, 509, 257- 289.

DOI

33
NASAR Z, JAFFRY S W, MALIK M K. Named entity recognition and relation extraction: state-of-the-art[J]. ACM Computing Surveys, 2021, 54 (1): 1- 39.

34
MA P, JIANG B, LU Z, et al. Cybersecurity named entity recognition using bidirectional long short-term memory with conditional random fields[J]. Tsinghua Science and Technology, 2020, 26 (3): 25.

35
MOUNIKA V,YUAN X,BANDARU K. Analyzing CVE database using unsupervised topic modelling[C]//2019 International Conference on Computational Science and Computational Intelligence (CSCI). IEEE,2019:72-77.

36
PUTRA M A R, AHMAD T, HOSTIADI D P. Analysis of botnet attack communication pattern behavior on computer networks[J]. International Journal of Intelligent Engineering & Systems, 2022, 15 (4): 533- 544.

Outlines

/