查看原文
其他

美国最新“PNT网络安全弹性架构”出炉!《弹性定位导航授时参考架构》报告解析

学术plus观察员 学术plus 2022-10-12

【学术plus2021新春大礼包】|2019学术大礼包加入学术plus2018学术大礼包丨2017不可以错过的重磅报告们


美国国土安全部(DHS)科学技术局(S&T)于2022年6月9日发布了新版《弹性定位导航授时(PNT)参考架构》。该文档基于其5月31日发布的《弹性定位导航授时合规性框架》(2.0版),将如零信任体系结构等现代网络安全原则与PNT弹性概念和技术相结合,并提出了与合规性框架弹性级别一致的具体体系实例参考设计。本文结合该文档的弹性功能、等级、概念、技术类别以及示例,探讨该架构的意义以及未来影响。





从网络安全角度详解美国土安全部最新《弹性定位导航授时参考架构》编译:学术plus观察员  川


本文主要内容及关键词

1.弹性:基本概念,三个核心功能(预防、响应和恢复),四个等级

2.从美国NIST网络风险管理五个级别,设置七个PNT 弹性概念图解

①假定攻击和阻断外部输入;②纵深防御;③最大限度减少攻击机会;④管理从边缘到核心以及PNT源之间的互信;⑤保护内部PNT源;⑥使用广泛适用的威胁缓解措施;⑦在需要时恢复

3.七个PNT弹性技术类别:①混淆特征以迷惑攻击者;②限制外部输入降低攻击机会;③验证可信外部输入;④隔离组件以保护其免受外部影响;⑤缓解威胁影响;⑥差异技术减少共模故障;⑦当安全时恢复性能

4.弹性标准PNT用户设备架构示例

5.评析①PNT体系由于其多源性和网络性逐渐面临网络安全的问题②零信任架构是弹性PNT体系实现的安全核心③分级分层防护的理念可有效保障PNT服务的可信实施

④弹性PNT参考架构的发布和实施可有效健全PNT体系

美国发布《2022制造业网络安全路线图》

《英国国防网络弹性战略》如何5年解决关键网络防御问题?

美国国家安全“公域战略”及其对国家政策的影响分析

美国国会:Web3.0是什么?

《MIT量子黑客威胁评估报告》

《2021网络安全威胁图谱》9大威胁发展趋势

ENISA:2020人工智能网络安全威胁图谱美国政府问责局紧急呼吁建立《国家网络安全战略》
美国《网络安全指南》规范网络事件响应“全流程标准”
美国防部2022财年预算:网络安全与作战预算超百亿美元

内容主要整理自外文网站相关资料

仅供学习参考,欢迎交流指正!

文章观点不代表本机构立场

*****

阅读英文原文/完整报告

请点击文末:阅读原文


GPS及其他GNSS的发展推动了定位导航与授时(PNT)服务广泛应用于现代社会的诸多领域,其为全球基础设施提供了精确位置和授时服务,对于保障电网、通信基础设施、交通、精准农业、金融服务和应急服务等关键基础设施的可靠运行至关重要。因此,PNT系统被阻断或受到干扰(不管是否依赖GNSS)都可能对个人、企业以及国家经济和安全产生不利影响。
美国国土安全部弹性PNT参考体系结构延续了合规性框架,从网络安全角度描述了针对下一代弹性PNT整体方法的弹性概念的具体应用。它提供了弹性技术的示例实现以及架构实例的参考设计。

1.功能和等级

弹性三个核心功能和四个等级


“弹性”是指准备和适应不断变化的条件,能够抵御中断,并迅速从中断中恢复,其抵御蓄意攻击、事故或是自然发生的威胁或是事件,并从中恢复的能力。
弹性具备以下三个核心功能:预防、响应和恢复。预防是指防止由于威胁或是故障引起的PNT源的非典型误差和降级。响应是指检测包括报告、缓解和控制等非典型误差或异常。恢复是指从非典型误差恢复到正常工作状态,并达到定义的性能。
弹性具备四个级别,示意图如下:
1级:PNT源通过设置适当的工作状态,实现为用户提供启动恢复服务;
2级:PNT源、内部可观测信息验证以及单个组件的重置能力;
3级:在威胁环境中出现性能有限降级时的高效缓解能力;
4级:是最高级别的复原力,在威胁环境中依赖多个独立的PNT源实现以不降低性能的状态运行。
图2 弹性等级示意图

2.弹性概念

七个PNT弹性概念


网络安全通过预防、检测和响应攻击来保护信息和系统,其适用于PNT用户设备系统,因为它们包括计算机组件和数字化处理信息。采用网络安全和网络弹性保护方法应用PNT领域,可以指导针对PNT用户设备系统的风险管理概念的发展。美国国家标准技术研究院(NIST)将上述风险管理活动组织成五个高级别职能:识别、保护、检测、响应和恢复。从五个职能出发,设定以下七个PNT弹性概念:

图3 七个PNT弹性概念

2.1 假定攻击和阻断外部输入

外部输入的所有类型的PNT服务都可能受到攻击和中断,某些攻击的影响将影响系统,并且随时间推移变得更加复杂。因此必须做好结合多种技术,共同抵抗威胁并实现恢复的准备。

2.2 纵深防御

构建从PNT服务边缘到核心的防御体系并使其协同工作,以防止、响应和恢复系统中可能出现的各种不同问题。防御要素包括外部接口、可信内核,以及其之间的元素和信息。采用多种弹性技术进行协同防护将有效发挥每个技术的优势,以弥补攻击或破坏系统防御的可能。

2.3 最大限度减少攻击机会

作为第一道防线,需要确定可能受到攻击的要素并尽量将其最小化或模糊,以限制威胁影响。另外,还需要减少其暴露于外部的方法。

2.4 管理从边缘到核心以及PNT源之间的互信

从零信任网络安全架构出发,利用几种不同类型的弹性技术来限制外部输入的使用,将PNT系统组件彼此隔离以防止影响传递,并在允许外部输入影响系统PNT解前进行有效验证。

2.5 保护内部PNT源

此概念与托管信任的理念相关,但主要指可以从物理测量生成PNT信息的内部PNT源。如提供相对时间的本地时钟(例如铷或铯原子时钟)和提供相对定位信息的不同类型的惯性传感器。这些组件本质上更可信,因为没有受外部影响。应保护内部PNT源的隔离,以保护它们免受攻击并保持可信性。

2.6 使用广泛适用的威胁缓解措施

采用广泛适用的威胁缓解措施限制可以阻止各种威胁对系统产生的影响。威胁受被攻击PNT源的影响,可应用特定技术缓解相关威胁。但由于在系统层面处理PNT信息,更广泛的缓解措施可以解决在更深层次防御的负面影响。

2.7 在需要时恢复

防御可能失败,或产生新的威胁、问题或故障。攻击期间设备继续工作可能导致性能下降、无法按预期执行或不适合特定威胁。作为最后一道防线的可靠恢复能力都是必要的,以使系统恢复到适当的工作状态和典型的性能质量。


3.弹性技术类别

七个PNT弹性技术类别


可以根据如何实现PNT弹性概念,使用类别对PNT弹性技术进行分组。七个弹性技术类别:混淆、限制、验证、隔离、缓解、差异、恢复。其与弹性概念的对应关系如下图所示:

图4 七个PNT弹性技术类别及与概念的对应关系

3.1 混淆特征以迷惑攻击者

包含隐藏或伪装攻击的不同方法,可最大限度地减少攻击机会。主要方法一是将外部输入引入系统接口进行综合处理;二是隐藏目标位置降低攻击有效性;三是利用完全或部分加密的PNT信号来隐藏内容并启用认证方法。

3.2 限制外部输入降低攻击机会

通过限制外部输入,将攻击机会降至最低并限制在PNT用户系统内的信息使用。主要方法一是使用滤波器来限制频率接收;二是使用波束形成方法限制输入信号的方向;三是减少PNT用户系统暴露机会。

3.3 验证可信外部输入

可以使用不同的验证方法来评估完好性并确定应用于系统PNT解的外部输入。验证方法包括监控操纵或干扰效果,其可能由故意攻击或无意事件引起,并经使用和验证确认,以减轻相关风险。

3.4 隔离组件以保护其免受外部影响

通过隔离组件,实现阻断不可信信息的传播。这种广泛适用的威胁缓解限制通过PNT用户设备系统传播,无论其是由于系统故障和其它源的威胁。

3.5 缓解威胁影响

减少或消除威胁影响。具体方法一是尝试通过搜索预期信号的特定特征而恢复丢失的真实信号;二是使用相关验证技术来检测威胁对目标PNT源的影响;三是设计将PNT源彼此隔离的体系结构,以遏制威胁造成的影响,

3.6 差异技术减少共模故障

不同类型的PNT源易受不同类型的威胁和漏洞。包括不同类型的PNT源和来自不同类别的互补弹性技术将使得弹性PNT用户设备系统能够承受各种威胁并避免共模故障。具体方法一是将分集纳入整个系统设计作为广泛适用的威胁缓解;二是采用多PNT服务或多PNT源类型的信号分集技术。

3.7 当安全时恢复性能

确保系统能够在威胁后恢复至正常工作状态。由于有不同类型的攻击和破坏,有些可能渗透到不同的防御层,恢复可以采取多种形式。这包括根据需要重置、重载、回滚、或重启等不同技术。


4.用户示例

一个涵盖弹性架构的标准PNT用户设备示例


一个典型的弹性标准PNT用户设备由三部分组成:PNT源控制器、弹性管理器和PNT解合成代理。三部分的功能如下:


  • PNT源控制器:组织多PNT源的输入和输出,包括控制外部输入接口和处理来自PNT源的PNT状态信息。

  • 弹性管理器:实现包括PNT源恢复等弹性功能。使用不同的备份弹性技术,确定允许哪些PNT源向系统PNT解供献状态信息,以及何时实施缓解或自动恢复的时机。
  • PNT解合成代理:向用户生成最终的系统PNT解。
其标准用户设备示例图如下所示:

图5 标准弹性PNT用户设备概念示意图
这些通用的PNT用户系统可在不同的物理架构中实现。下图展示了三个子系统的高级功能以及通过以这种方式划分弹性PNT用户设备实现的系统组件的固有隔离。

图6 标准弹性PNT用户设备三要素关系

5.评析


5.1 PNT体系由于其多源性和网络性逐渐面临网络安全的问题

PNT体系需要通过各种方式组合独立的PNT系统,使平台在不受威胁环境影响的情况获得足够的信息以满足特定任务要求,而其固有的多源性和网络性使得其信号接收机面临重大的网络安全问题,因此需要考虑纳入弹性机制以增强PNT体系服务的可靠性和可信性。

5.2 零信任架构是弹性PNT体系实现的安全核心

零信任架构是网络安全领域的基本架构,其在可靠性方面,实现轻量级的、随时随地可用的安全能力;在安全性方面,建立设备和用户基于数据驱动的信任,阻止攻击行为的蔓延。零信任架构的理念和应用正好与构建弹性PNT体系相符合,可作为体系实现和用户设备设计的核心理念践行。

5.3 分级分层防护的理念可有效保障PNT服务的可信实施

卫星导航信号固有的脆弱性将使得依赖卫星导航的各类装备平台和系统难以获得有效的PNT信息支撑,再加上军事对抗的有意干扰和欺骗,使得其安全性能面临多种手段多种途径的侵袭,因此基于特定威胁与特定场景进行分级分层防护,可有效阻断干扰和欺骗的威胁,确保可信PNT服务的持续输出。

5.4 弹性PNT参考架构的发布和实施可有效健全PNT体系

弹性PNT参考架构对未来PNT用户设备系统的设计和应用可提供参考,未来其将作为行业标准有效促进PNT体系对抗技术的应用和发展,对抗干扰和抗欺骗等体系对抗技术的发展也将起到促进作用,而这些也将反过来健全PNT体系,使其多样化运行,以分散目前集中在PNT服务上的风险。


弹性PNT体系是建立更加安全、可靠的导航服务基础设施的关键性手段,其中网络安全是实现可靠PNT服务的关键,建立以零信任架构为基础的弹性PNT参考架构,将为下一代PNT系统创建一个基于整体方法的具体实现愿景,对设计当前和未来的具备抵御威胁的高度弹性的PNT用户设备具备借鉴意义。

(全文完)   

参考链接:

https://www.dhs.gov/sites/default/files/2022-06/22_0609_st_resilient_pnt_ra.pdf
https://www.dhs.gov/sites/default/files/2022-05/22_0531_st_resilient_pnt_conformance_framework_v2.0.pdf


【学术plus2021新春大礼包】
关注全球顶层战略
聚焦中国电科四大板块

《2021战略趋势十大报告》
(一)大国竞争篇
(二) 战略科技篇
(三) 国防军事篇



    声明:版权归原作者所有。文章观点不代表本机构立场。图片均来自于网络。
  • 《中国电子科学研究院学报》欢迎各位专家、学者赐稿!
  • 投稿链接 http://kjpl.cbpt.cnki.net
  • 邮箱:dkyxuebao@vip.126.com

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存