Threat Modeling and Attack Surface Analysis of IoT-Enabled Controlled Environment Agriculture Systems
Lập mô hình Đe dọa và Phân tích Bề mặt Tấn công của Hệ thống Nông nghiệp Môi trường Được Kiểm soát Hỗ trợ IoT
Author: Andrii Vakhnovskyi | Year: 2026
Keywords: Cryptography and Security, Systems and Control
Abstract / Summary
The United States designates Food and Agriculture as one of sixteen critical infrastructure sectors, yet no mandatory cybersecurity requirements exist for agricultural operations and no formal threat model has been published for Controlled Environment Agriculture (CEA) systems. This paper presents the first comprehensive threat model for IoT-enabled CEA, applying STRIDE analysis, MITRE ATT&CK for ICS mapping, and IEC 62443 zone-and-conduit decomposition to a production platform deployed across 30+ commercial facilities in 8 U.S. climate zones. We enumerate 123 unique threats across 25 data-flow-diagram elements spanning 15 communication protocols, 10 of which operate with zero authentication or encryption by design. We identify five novel attack classes unique to AI-driven CEA: stealth destabilization of neural-network-tuned PID controllers, baseline drift poisoning of anomaly detectors, cross-facility propagation via federated transfer learning, adversarial agronomic schedules that exploit crop biology rather than computational models, and reward poisoning of reinforcement-learning energy optimizers. Physical impact analysis quantifies crop loss timelines from minutes (aeroponics) to days, including worker safety hazards from CO2 injection manipulation. A survey of 10 commercial CEA vendors reveals only one CVE ever issued, zero bug bounty programs, and zero IEC 62443 certifications. We propose a defense-in-depth countermeasure framework and recommend Security Level 2 as a minimum baseline.
Bản dịch tiếng Việt:
Hoa Kỳ coi Thực phẩm và Nông nghiệp là một trong mười sáu lĩnh vực cơ sở hạ tầng quan trọng, tuy nhiên không có yêu cầu bắt buộc nào về an ninh mạng đối với các hoạt động nông nghiệp và không có mô hình mối đe dọa chính thức nào được công bố cho các hệ thống Nông nghiệp Môi trường Được Kiểm soát (CEA). Bài báo này trình bày mô hình mối đe dọa toàn diện đầu tiên cho CEA hỗ trợ IoT, áp dụng phân tích STRIDE, ánh xạ MITRE ATT&CK cho ICS và phân rã theo vùng-và-ống dẫn IEC 62443 cho một nền tảng sản xuất được triển khai trên hơn 30 cơ sở thương mại ở 8 vùng khí hậu của Hoa Kỳ. Chúng tôi liệt kê 123 mối đe dọa duy nhất trên 25 phần tử sơ đồ luồng dữ liệu bao gồm 15 giao thức truyền thông, 10 trong số đó hoạt động với không có xác thực hoặc mã hóa theo thiết kế. Chúng tôi xác định năm lớp tấn công mới duy nhất đối với CEA dựa trên AI: gây bất ổn tàng hình cho các bộ điều khiển PID được tinh chỉnh bằng mạng nơ-ron, đầu độc sự trôi dạt đường cơ sở của các bộ phát hiện dị thường, lan truyền xuyên cơ sở qua học chuyển giao liên kết, lịch trình nông học đối kháng khai thác sinh học cây trồng thay vì mô hình tính toán và đầu độc phần thưởng của các bộ tối ưu hóa năng lượng học tăng cường. Phân tích tác động vật lý định lượng các mốc thời gian mất mùa từ vài phút (khí canh) đến vài ngày, bao gồm các mối nguy hiểm về an toàn cho người lao động do thao tác tiêm CO2. Một cuộc khảo sát về 10 nhà cung cấp CEA thương mại cho thấy chỉ có một CVE từng được ban hành, không có chương trình tiền thưởng lỗi (bug bounty) và không có chứng nhận IEC 62443. Chúng tôi đề xuất một khuôn khổ đối phó bảo vệ chuyên sâu và khuyến nghị Mức An ninh 2 làm đường cơ sở tối thiểu.
Full Document
Open in new tabDocument Ready
Click below to load the full PDF document natively.