Tilbake til søkeresultatene

REKRUTTERING-REKRUTTERING

Datasikkerhet og dataflyt i applikasjoner som støtter og distribuerer data med differensiert gradert klassifisering

Alternativ tittel: Cybersecurity and data flow in applications supporting and distributing data with differentiated security grade classification

Tildelt: kr 1,8 mill.

Prosjektleder:

Prosjektnummer:

323117

Prosjektperiode:

2021 - 2025

Midlene er mottatt fra:

Geografi:

Med dagens digitale verden er kontosikkerhet en viktig del av datasikkerhet. En hjørnestein av kontosikkerhet er bruken av personlige passord. Ettersom teknologi har utviklet seg til et punkt hvor det trengs strengere og strengere sikkerhetskrav er ikke kun et passord nok. Gjenbruk av passord som også kan være svake passord gjør at angripere kan kunnskap om passord til brukere. Da har det blitt brukt nye metoder som 2-faktor autentisering, typisk med en engangskode på mobil. Mens dette definitivt gjør kontoen mye sikrere, finnes det fortsatt sikkerhetssvakheter med denne løsningen. I tillegg gir hvert nytt lag med sikkerhet mer jobb for brukeren, og gjør sikkerhet en med tungvint oppgave som mange heller vil ungå til tross for sikkerhetsrisikoer. En alternativ løsning er Keystroke Dynamics Authentication, som basert på timing og rytmen du skriver kan avsløre om du er den riktige brukeren eller ikke. Dette er en form for biometrisk data av brukeren som lett kan leses av ved inntastingen av passordet, og gir en ekstra autentiseringsfaktor uten noen ekstra steg for brukeren. Med bruk av maskinlæring kan en modell trenes til å se forskjellen på hvordan brukeren skriver passordet sitt, i forhold til hvordan alle andre ville skrevet det samme passordet. Siden 1980-tallet har det vært et bredt spektrum av forskning på bruken av Keystroke Dynamics Authentication, men vi har ikke sett bred implementasjon av denne løsningen til tross for lovende resultater. Med nye utviklinger i maskinlæring med transformatormodeller og generativ AI åpnes det for nye muligheter for Keystroke Dynamics Authentication. For å trene en maskinlæringsmodell på en brukers passord trengs det datasett av brukeren og angripere. Hvis brukeren skal kunne bruke eget passord trengs det en modell som har generell forståelse av hvordan et bredt utvalg av personer ville skrevet brukerens passord. Med bruk av eksisterende datasett på generell tekst fra mange personer kan angrepsdata for brukerens passord genereres, for å trene en modell som kan bestemme om personen som skrev passordet er brukeren eller en angriper. Vi har samlet et datasett med timingdata av mange personer skriver et utvalg av passord, og vist at brukere kan skilles fra angripere med rundt 97% nøyaktighet ved inntasting av passord, med bruk av modeller som Multi-Layer Perceptron, Convolutional Neural Network, og Long Short-Term Memory. Videre har vi brukt generativ AI for å generere kunstige angrepsdata, trent modeller på brukerdata og kunstige data, og testet mot brukerdata og angrepsdata fra ekte personer. Generativ AI kan også brukes for å transformere data mellom forskjellige former. Dette kan brukes for forskjellige typer tekster, for eksempel, personer skriver annerledes om det er en lang tekst, kort tekst, fritekst, fastsatt tekst, og om det er en kjent eller ukjent tekst. Da kan forskjellige type datasett brukes sammen for å trene en generell modell for generering av data for en brukers passord, både for brukeren og for et angrepssett for trening. Dermed er det også potensial for at modellen kan bli trent på brukeren uten at brukeren er nødt til å skrive inn passordet mange ganger for å gi nok treningsdata, i tillegg til at det ikke trengs å samle inn angrepsdata fra angripere for passordet for å trene en modell. Keystroke Dynamics Authentication har hatt en rekke utfordringer som har gjort det vanskelig å implementere på større skala, og potensielle løsninger med nye teknologier kan lede til en ny generasjon av teknologien med større potensial for kontosikkerhet uten mer jobb for brukeren.
I dagens digitale verden er kontosikkerhet en viktig del av datasikkerhet,inklusive bruk av personlige passord. Keystroke Dynamics Authentication (KDA), som er basert på timing og rytme, er en metode for å øke kontosikkerheten relatert til passord. KDA har vært forsket på siden 1980-tallet. Med nyere utvikling innen maskinlæring, spesielt med transformatormodeller og generativ AI, åpnes det for nye muligheter. Målet med dette prosjektet er å: • Undersøke realistisk nøyaktighet på KDA med innsamlet data fra virkelige personer. • Utvikle og undersøke syntetiske data for trening av modeller for KDA. • Sammenligne nøyaktigheten med syntetiske data i forhold til ekte data. • Foreslå et større rammeverk for neste generasjon av KDA. Resultater oppnådd: I regi av prosjektet er det samlet inn et datasett fra 5 brukere og 100 angripere. Datasettet bidrar til forskning ved å tilby et mangfoldig utvalg av data for KDA. Det inneholder et utvalg av 6 passord med forskjellig lengde, med og uten spesielle symboler, for å avdekke effekten lengde og spesielle symboler har på nøyaktigheten til en KDA-modell. Første tilnærming var å bruke enkle statistiske metoder som korrelasjon og k-Nearest Neighbor (kNN) for å differensiere mellom bruker og angriper. Bidraget med denne forskningen har vært innsamling av et offentlig tilgjengelig datasett og analyse av data ved bruk av statistiske metoder for KDA. Resultatene tyder på at KDA uten maskinlæring er mulig, men bruk av nevrale nettverk som Multi-layer Perceptron (MLP), Convolutional Neural Networks (CNN), og Long Short-Term Memory (LSTM) gir bedre resultater med en nøyaktighet på 97% mot datasettet. Bidrag fra denne forskningen inkluderer å vise forskjellig nøyaktighet på forskjellige typer passord avhengig av passordlengde og bruk av spesielle tegn, i tillegg til open-source kildekode for maskinlæringspipeline. Arbeid som ikke er avsluttet: Det gjenstår å bruke generativ AI trent på tilgjengelige datasett av keystroke-data på en variasjon av tekster. For at en modell skal kunne trenes på brukerens passord, trengs det data fra mange angripere. Ved å trene en generativ modell på keystroke-data med generell tekst fra mange forskjellige personer, kan modellen også generalisere hvordan folk flest ville ha skrevet brukerens passord. Da kan en annen modell som MLP/CNN/LSTM trenes på kunstige angrepsdata og brukerens data. Dette testes mot ekte angrepsdata for å finne nøyaktigheten mot reelle angripere. Endelige resultater for dette arbeidet er ikke enda konkludert, men det ser ut til at en nøyaktighet på over 90% for de lengre passordene er realistisk. Bruk av AI kan også kombineres med statistiske metoder som kNN for enda høyere nøyaktighet. Videre arbeid: Et fullt rammeverk for neste generasjon av KDA må også inkludere en måte å autentisere seg over nettet mot en server samtidig som man beskytter biometriske brukerdata.
Indra Navia utvikler framtidens kontrollsystemer for overvåkning, navigasjon og kommunikasjon i den sivile luftfarten. I videreføringen av vår teknologi innenfor fjernstyrte tårn til Avinor er nå Indra Navia inne i en fase rundt industriell forskning hvordan dette videreutvikles og digitaliseres. Prosjektet er utvikling av høyteknologiske løsninger med scenarioer og simulatorer for å bidra til digitaliseringen og skytjenester for en mer miljørettet luftfart. Det er svært viktig å ha sikkerhet i fokus i alle ledd innenfor luftfart og dette prosjektet retter seg spesielt inn mot informasjonsutveksling på tvers av nettverk. Videre vil prosjektet se på beskyttelse av dataintegritet i forbindelse med utveksling av sensitive eller kritiske definerte data mellom datanettverk. I tett samarbeid med akademia som Universitetet i Sørøst-Norge (USN) vil også prosjektet kunne styrke næringslivssamarbeidet for sentrale høyere utdanninger innenfor IT og system engineering.

Budsjettformål:

REKRUTTERING-REKRUTTERING