Détection d'anomalies de sûreté et sécurité d'un
contrôle centralisé de réseau
Software-defined networking was recently introduced and proposed to
separate the control from the data plane. This architecture introduces new
challenges, particularly with regard to security and safety. To address the
safety challenges, it is necessary to set up a multi controller architecture
to provide redundancy. In addition, the second controller can have a
security benefit because it can be used to validate the decisions taken by
the first controller. However, communication between the controllers is
necessary in these architectures, which may be exploited by an attacker to
spread across the controllers, resulting in a security issue. This study aims
to develop a multi controller architecture without communication between
controllers. The control is
executed by the nominal controller, which performs the data plane
computation, whereas the second controller is in charge of verifying the
consistency of the controller’s decisions, i.e., the management traffic. We
first formulated the activity of the command and then provided conditions
to determine a consistent control. These conditions include a time
boundary, which corresponds to the tolerance for a delay in the response
time of the controller, and structural properties to verify the consistency of
the path
setup. Moreover, we proposed a detection algorithm that is divided into
two parts: first, a learning phase that aims to learn the consistent path set
up by the controller, and second, a running phase which aims to verify that
the controller sets up paths that are similar to the learned path. This
algorithm was evaluated in terms of its reactivity, precision, and recall. To
evaluate this, we considered three use cases: a distributed denial of
service (DDOS) attack, an attack to send malicious packets on the
network, and a failure of the controller
Les architectures réseau de type Software Defined Networking (SDN) ont
été introduites dans l'objectif de proposer un contrôle centralisé par un
contrôleur. Une conséquence de cette centralisation est le fait qu'une
seule entité soit en charge du contrôle. Par conséquent, cela fait du
contrôleur la cible privilégiée en cas d'attaque sur une architecture SDN.
Une telle attaque permettrait à un attaquant d'avoir une vue globale sur le
réseau, mettre en place un contrôle visant à dégrader le service, etc. De
plus, une simple défaillance du contrôleur est également une menace sur
le réseau puisque cela le priverait de contrôle. On peut trouver dans la
littérature que l'architecture multicontrôleur a été introduite afin de
renforcer le plan de contrôle contre ces menaces. Cependant, une telle
architecture amène de nouvelles spécificités et pour assurer la cohérence
entre les contrôleurs, une interface de communication entre eux est
nécessaire. Cette interface constitue une menace pour la sécurité
puisqu'un attaquant peut propager des informations malveillantes et
erronées sur le réseau aux autres contrôleurs. Dans cet objectif, ces
travaux visent à introduire une architecture multicontrôleur sans interface
de communication entre eux. Cette architecture est composée d'un
contrôleur nominal en charge du calcul du plan de données et un second
en charge de la détection d'anomalies dans les décisions prises par le
contrôleur principal. Pour cela, le comportement de l'activité de la
commande a été formalisé sous la forme d'un extit{template} : en
réponse à une requête des infrastructures réseau, le contrôleur doit mettre
en place un plan de données dans un certain intervalle de temps. Pour
être considéré comme anormal