Network Softwarization for IACS Security Applications

Detalhes bibliográficos
Autor(a) principal: Freitas, Miguel Rosado Borges de
Data de Publicação: 2018
Tipo de documento: Dissertação
Idioma: eng
Título da fonte: Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos)
Texto Completo: http://hdl.handle.net/10316/83548
Resumo: Dissertação de Mestrado em Engenharia Informática apresentada à Faculdade de Ciências e Tecnologia
id RCAP_eaa7a9c9553f3247837019707e3187dd
oai_identifier_str oai:estudogeral.uc.pt:10316/83548
network_acronym_str RCAP
network_name_str Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos)
repository_id_str 7160
spelling Network Softwarization for IACS Security ApplicationsSoftwarização de Redes de Sistemas de Automação e Controlo IndustrialSistemas de automação e controlo industrialRedes programadas por softwareVirtualização de funções de redeProbes de segurançaContainerizaçãoIndustrial Automation and Control systemsSoftware Defined NetworkingNetwork Function VirtualizationSecurity ProbesContainer based virtualizationDissertação de Mestrado em Engenharia Informática apresentada à Faculdade de Ciências e TecnologiaNos últimos anos, as redes dos sistemas de automação e controlo industrial (IACS) adoptadas em infraestruturas críticas têm-se tornado mais complexas devido ao aumento exponencial do número de dispositivos conectados. Outrora isoladas e confiáveis devido ao facto de se restringirem à zona de processo e devido à utilização de protocolos proprietários e não documentados, as redes IACS estão, actualmente, conectadas a redes externas/ICT. Esta inter-conectividade, apesar de melhorar a produtividade industrial, conduziu ao aumento do número de ciberataques contra infraestruturas críticas e à respectiva divulgação de falhas de segurança, provando as fragilidades das tecnologias utilizadas. A aplicação de metodologias e procedimentos de segurança tais como a utilização de sistemas de deteção de intrusões, honeypots (probes de segurança) ou gateways uni-direccionais torna-se extremamente complexo (e suscetível a erros de configuração) em arquiteturas de rede tradicionais. Neste tipo de redes, é habitual a coexistência de equipamentos de vários fabricantes, cada um com as suas interfaces e comandos de gestão, configurados a nível individual. A implementação de probes de segurança está também fortemente dependente da sua respectiva localização na topologia da rede. Na ocorrência de um ciberataque, é extremamente complicado que a rede se consiga adaptar automaticamente de forma a bloquear fluxos de comunicação indesejados. Novos paradigmas de rede, tais como as redes programáveis por software (SDN) e a virtualização de funções de rede (NFV) estão a demonstrar resultados promissores em áreas como a computação em núvem (cloud), fornecendo funcionalidades inovadoras para uma gestão e monitorização flexível dos equipamentos de rede. O SDN por permitir a programabilidade da rede e por conseguir abstrair os protocolos de comunicação com os dispositivos de rede através de uma entidade logicamente centralizada - o controlador SDN. O NFV por permitir que a inspeção de pacotes seja conseguida em ambientes virtualizados (máquinas virtuais ou containers) consolidados nos hypervisors do datacenter, ao invés de requerer máquinas físicas dedicadas. Esta tese pretende explorar as sinergias existentes entre o SDN e o NFV de forma a aplicar uma abordagem programática visada à segurança das redes de controlo industrial. É desenvolvida uma arquitetura baseada em SDN para a implementação e rápido deploy de versões containerizadas das probes de segurança típicas do IACS. A arquitetura proposta explora um controlador de SDN distribuído (ONOS) visando a performance e a disponibilidade como atributos de qualidade principais, num ambiente de rede com múltiplos operadores (multi-tenancy).Over recent years, Industrial and Automation Control Systems (IACS) adopted in critical infrastructures have become more complex due to the increasing number of interconnected devices. Business goals to improve efficiency and productivity within critical infrastructures have connected the once isolated and trusted (due to obscurity) industrial control systems with external networks. This inter-connectivity disclosed and amplified the weaknesses of traditional IACS protocols, leading to a growing number of cyber-attacks specifically targeting critical infrastructures. Enforcing security policies through the deployment of network intrusion and detection systems, honeypots (security probes) or other security mechanisms (such as uni-directional gateways) is hard to accomplish (and often error prone) in traditional network architectures. The network ecosystem is extremely complex, composed of several multi-vendor physical devices which are statically deployed in the network and configured on a per-device level. In the occurrence of a cyber-attack, the network cannot easily block unwanted traffic or evolve to new topologies. New ICT paradigms such as Software Defined Network (SDN) and Network Function Virtualization (NFV) are showing promising results in the cloud computing domain, providing innovative features for flexible and efficient management, monitoring and control of the network. The first (SDN) by allowing network programmability and protocol abstractions from a logically centralized location (the network controller). The later (NFV) by shifting network packet inspection from physical dedicated hardware to virtualized computational instances running in commercial-off-the-shelf hypervisors. This thesis explores the synergies between SDN and NFV to apply a software defined security approach to IACS. An SDN based architecture is proposed and implemented for the easy deployment of containerized versions of typical IACS security probes. The proposed architecture explores the distributed nature of an SDN controller (ONOS) targeting performance and availability in a multi-tenancy network environment.H20202018-09-12info:eu-repo/semantics/publishedVersioninfo:eu-repo/semantics/masterThesishttp://hdl.handle.net/10316/83548http://hdl.handle.net/10316/83548TID:202129802engFreitas, Miguel Rosado Borges deinfo:eu-repo/semantics/openAccessreponame:Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos)instname:Agência para a Sociedade do Conhecimento (UMIC) - FCT - Sociedade da Informaçãoinstacron:RCAAP2021-11-05T11:23:22Zoai:estudogeral.uc.pt:10316/83548Portal AgregadorONGhttps://www.rcaap.pt/oai/openaireopendoar:71602024-03-19T21:05:16.121119Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos) - Agência para a Sociedade do Conhecimento (UMIC) - FCT - Sociedade da Informaçãofalse
dc.title.none.fl_str_mv Network Softwarization for IACS Security Applications
Softwarização de Redes de Sistemas de Automação e Controlo Industrial
title Network Softwarization for IACS Security Applications
spellingShingle Network Softwarization for IACS Security Applications
Freitas, Miguel Rosado Borges de
Sistemas de automação e controlo industrial
Redes programadas por software
Virtualização de funções de rede
Probes de segurança
Containerização
Industrial Automation and Control systems
Software Defined Networking
Network Function Virtualization
Security Probes
Container based virtualization
title_short Network Softwarization for IACS Security Applications
title_full Network Softwarization for IACS Security Applications
title_fullStr Network Softwarization for IACS Security Applications
title_full_unstemmed Network Softwarization for IACS Security Applications
title_sort Network Softwarization for IACS Security Applications
author Freitas, Miguel Rosado Borges de
author_facet Freitas, Miguel Rosado Borges de
author_role author
dc.contributor.author.fl_str_mv Freitas, Miguel Rosado Borges de
dc.subject.por.fl_str_mv Sistemas de automação e controlo industrial
Redes programadas por software
Virtualização de funções de rede
Probes de segurança
Containerização
Industrial Automation and Control systems
Software Defined Networking
Network Function Virtualization
Security Probes
Container based virtualization
topic Sistemas de automação e controlo industrial
Redes programadas por software
Virtualização de funções de rede
Probes de segurança
Containerização
Industrial Automation and Control systems
Software Defined Networking
Network Function Virtualization
Security Probes
Container based virtualization
description Dissertação de Mestrado em Engenharia Informática apresentada à Faculdade de Ciências e Tecnologia
publishDate 2018
dc.date.none.fl_str_mv 2018-09-12
dc.type.status.fl_str_mv info:eu-repo/semantics/publishedVersion
dc.type.driver.fl_str_mv info:eu-repo/semantics/masterThesis
format masterThesis
status_str publishedVersion
dc.identifier.uri.fl_str_mv http://hdl.handle.net/10316/83548
http://hdl.handle.net/10316/83548
TID:202129802
url http://hdl.handle.net/10316/83548
identifier_str_mv TID:202129802
dc.language.iso.fl_str_mv eng
language eng
dc.rights.driver.fl_str_mv info:eu-repo/semantics/openAccess
eu_rights_str_mv openAccess
dc.source.none.fl_str_mv reponame:Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos)
instname:Agência para a Sociedade do Conhecimento (UMIC) - FCT - Sociedade da Informação
instacron:RCAAP
instname_str Agência para a Sociedade do Conhecimento (UMIC) - FCT - Sociedade da Informação
instacron_str RCAAP
institution RCAAP
reponame_str Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos)
collection Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos)
repository.name.fl_str_mv Repositório Científico de Acesso Aberto de Portugal (Repositórios Cientìficos) - Agência para a Sociedade do Conhecimento (UMIC) - FCT - Sociedade da Informação
repository.mail.fl_str_mv
_version_ 1799133944892882944