Mitigace útoků na navigaci: Detekce GNSS jammingu a RF spoofingu pro zvýšení odolnosti UAS

Proč RF spoofing a GNSS jamming patří mezi kritická rizika pro UAV

Bezolovotní letouny (UAV) jsou čím dál více závislé na globálních navigačních satelitních systémech (GNSS) a rádiové komunikaci pro navigaci, časování, geofencing, návrat domů (Return-to-Home, RTH) a synchronizaci senzorů. Úmyslné RF rušení (jamming) a falešné signály (spoofing) dokážou narušit nebo manipulovat tyto funkce, a tím ohrozit bezpečnost letu, plnění mise i veřejnou bezpečnost. Následující odborný článek nabízí systematický rámec detekce, odolnosti a reakčních plánů, který je použitelný pro vývojáře autopilotů, integrátory, bezpečnostní manažery i operátory flotil.

Terminologie a modely hrozeb

  • GNSS jamming: zvýšení šumu v pásmu GNSS, které snižuje poměr C/N0 pod detekční práh přijímače.
  • GNSS spoofing: generování zdánlivě legitimních navigačních signálů s cílem uvést přijímač v omyl ohledně času/polohy/rychlosti.
  • Meaconing: opakovaný přenos legitimně přijatých GNSS signálů (časově a prostorově posunutých).
  • RF interference: nežádoucí emise nebo intermodulace, které degradují RF řetězec bez úmyslného útoku.

GNSS jako kyber-fyzikálně závislý subsystém

GNSS poskytuje PVT (Position, Velocity, Time) a přesnou časovou základnu pro fúzi senzorů. V moderních UAV je běžné multi-konstelaci a multi-frekvenční příjem (např. L1/E1 + L2/E5), doplněný inerciálními senzory (IMU), barometrem, vizuální odometrií (VIO) a případně LiDAR SLAM. Návrh odolnosti proto musí řešit nejen samotný přijímač, ale i architekturu fúze a reakční režimy autopilota.

Indikátory a signatury rušení (jamming) na úrovni přijímače

  • Pokles C/N0 napříč kanály a konstelacemi, zvýšená AGC (Automatic Gain Control) a nárůst měřené šířky pásma šumu.
  • Nestabilita pseudocasu a růst reziduí v RAIM/ARAIM testech konzistence.
  • Výrazné skoky DOP (PDOP/HDOP/VDOP) a snížení počtu „locked“ satelitů.
  • Spektrální anomálie ve vnitřním spektrálním monitoru přijímače (je-li dostupný).

Indikátory a signatury spoofingu

  • Dopplerova a rychlostní nesoulad: derivace frekvencí nejsou kompatibilní s předpovědí oblohy a dynamikou UAV.
  • Divergence multi-přijímačů: rozdíl v PVT mezi dvěma fyzicky blízkými přijímači překračuje práh.
  • Časová anomálie: drift časové základny (1PPS) bez odpovídající změny polohy.
  • Nekonzistence s jinými senzory: VIO/INS/odometrie vykazují nízké inovační rezidua, zatímco GNSS signalizuje posun.
  • Abnormálně „čisté“ C/N0 profily se synchronizovaným nárůstem signálu u více satelitů (scénář záměny celé „oblohy“).

Detekční metody: od jednoduchých prahů po fúzní validátory

  • Statistické prahy: sledování C/N0, AGC, počtu satelitů a DOP s adaptivními prahy podle ODD (Operational Design Domain).
  • RAIM/ARAIM: vylučování nekonzistentních měření; detekce režimů „vadný satelit“.
  • INS/GNSS tight-coupling: kontrola inovací v Kalmanově filtru (NIS/NES testy) a jejich statistická konzistence.
  • VIO/LiDAR cross-check: geometrická validace vůči vizuální či lidarové trajektorii (doporučeno pro nízké výšky a městské prostředí).
  • Kontroly časové a frekvenční sanity: stabilita 1PPS a oscilátoru, porovnání s lokálním referenčním časem.
  • Prostorově diverzitní senzory: dva GNSS moduly v prostoru → detekce gradientů a falešných planárních vln.

Architektury odolnosti: vícevrstvá obrana

  • Multi-konstelace a multi-frekvenční příjem: zvyšuje entropii signálů a snižuje pravděpodobnost úplného kompromitování.
  • Validace pomocí mapy a senzorová redundance: INS, barometr, magnetometr, VIO/LiDAR SLAM.
  • Autentizační mechanismy: využití autentizačních funkcí navigačních zpráv, kde jsou dostupné (konceptuálně), s konzervativní politikou důvěry.
  • Adaptivní režimy navigace: přechod do GNSS-denied módu s přísnějšími limity rychlosti, náklonu a rádiusu geofence.
  • Odolnost RF frontend: filtrace mimo pásmo, selektivní antény, případně techniky směrové recepce v rámci zákonných možností.

Reakční plány (playbook) při detekci incidentu

  1. Stupeň 1 – Anomálie: zvýšení váhy INS/VIO, snížení důvěry v GNSS, omezení rychlosti a náklonu; informování operátora.
  2. Stupeň 2 – Potvrzené rušení: přechod do GNSS-degraded profilu; aktivace režimu hold nebo track-to-fix dle scénáře; vyhodnocení bezpečné alternativy RTH bez GNSS (trajektorie podle směru větru, vizuální body).
  3. Stupeň 3 – Spoofing: okamžité zneplatnění GNSS pro řízení, přechod na INS/VIO/LiDAR; pokud je v dosahu, přistání v předem definovaných safe landing zones; zákaz „výpočtu domova“ z podezřelých dat.
  4. Stupeň 4 – Degradovaná kontrola: eskalace fail-safe – bezpečné přistání nebo autodescent v otevřené oblasti; zachování energie pro kritické manévry.

Bezpečnostní limity a governance

  • Hard safety limits: maximální úhel náklonu, minimální výška nad terénem, maximálně povolené driftování.
  • Geofencing: konzervativní „keep-out“ zóny u kritické infrastruktury; geozóny musí být platné i bez GNSS (relativní/mapový režim).
  • Audit a telemetrie: neoddělitelný záznam anomálií, inovací filtru a přepínačů režimů.

Metodika testování a metriky výkonnosti

Doporučuje se kombinace simulace, HIL a kontrolovaných laboratorních podmínek (stíněné RF prostředí) s důrazem na bezpečnost a shodu s právem. Klíčové metriky:

  • MTTD (čas do detekce), FAR/MDR (false alarm/missed detection rate).
  • Δpos95 a Δvel95 během incidentu; AoL – plocha úbytku funkčnosti.
  • Recovery time – čas do stabilizace v alternativním navigačním režimu.
  • Mission Success Probability v Monte Carlo kampaních s variabilním větrem, SNR a scénáři pohybu.

Tabulka akceptačních prahů (příklad)

Kategorie Metrika Příklad prahu Cíl
Detekce rušení MTTD (jamming) < 2 s od poklesu C/N0 Rychlé omezení manévru
Detekce spoofingu MTTD (spoof) < 3 s při divergenci INS/GNSS Zabránit driftu mimo geofence
Robustnost Δpos95 v GNSS-denied < 3 m (≤ 60 s) Udržitelná navigace
Odolnost Recovery time < 10 s do stabilního režimu Minimalizace AoL
Diagnostika FAR / MDR < 1 % / < 5 % Spolehlivost alarmů

Fúze senzorů a strategie bez GNSS

  • INS-dominantní mód: krátkodobé dead-reckoning s adaptivní kompenzací driftu na základě aerodynamických modelů a omezení rychlostí.
  • VIO/LiDAR SLAM: mapově ukotvená pozice ve městském a vnitřním prostředí; vyžaduje kvalitní vizuální texturu.
  • Barometrické a magnetické ukotvení: stabilizace výšky a orientace jako minimální bezpečnostní rámec.
  • Mapové RTH: návrat domů podle poslední „důvěryhodné“ mapové kotvy, nikoli podle potenciálně sfalšované GNSS pozice.

Komunikační aspekty a telemetrická kontinuita

  • Oddělená pásma pro C2 (command & control) a video; diverzitní přijímače a směrové antény v zákonném rámci.
  • QoS a priorita pro C2 kanál; autonomní snížení bitrate videa při zhoršení RF podmínek.
  • Detekce RF přetížení na palubě s přechodem na konzervativní manévry a varováním operátora.

Operativní postupy a školení

  • Předletová kontrola RF: mapa rušení, vyhodnocení rizika podle ODD, plán „abort points“ a vyhrazené přistávací plochy.
  • Simulované incidenty: trénink reakcí posádky na indikace jammingu/spoofingu v simulátoru a HIL prostředí.
  • Checklist: standardizované kroky při alarmech detekce, eskalaci a post-incidentní analýze.

Forenzní analýza a reporting po incidentu

  • Zachování logů: GNSS raw, IMU, VIO, RF metriky (C/N0, AGC), přepínače režimů, události geofence.
  • Korelační analýza: časová synchronizace 1PPS, inerciálních dat a stavů autopilota.
  • Taxonomie incidentu: klasifikace na rušení, meaconing, sofistikovaný spoofing nebo RF interferenci.
  • Poučení a aktualizace: úprava prahů, změna ODD, aktualizace SOP a školení.

Právní a etické rámce

Jakékoli experimenty s rušením či simulací spoofingu musí probíhat výhradně v kontrolovaném a legálně povoleném prostředí (stíněné prostory, laboratoře, simulační a HIL platformy). Nasazení obranných opatření musí respektovat místní rádiové regulace a letecké předpisy. Neoprávněné vysílání rušivých nebo falešných signálů je ve většině jurisdikcí protiprávní.

Případová studie A: městské kaňony a náhlé selhání GNSS

Context: Inspekční let v centru města. Jev: prudký pokles C/N0, nárůst DOP, divergence VIO/GNSS. Reakce: přechod do VIO-dominantního režimu, omezení rychlosti, návrat podle mapové kotvy na otevřenou přistávací plochu (LZ). Výsledek: bezpečné přistání, identifikovaná lokální interference z okolních zdrojů.

Případová studie B: kontrolovaný spoofing v testlabu

Context: Validace detektoru spoofingu v HIL. Jev: postupná změna pseudorange. Reakce: včasná detekce přes INS inovační testy a Dopplerovu konzistenci; okamžité zneplatnění GNSS pro řízení. Výsledek: Δpos95 v limitu, rychlý návrat do stabilního režimu.

Checklist odolnosti a provozu

  1. Aktivované multi-konstelace, multi-frekvenční příjem a práhování C/N0/AGC.
  2. Tight-coupled INS/VIO s NIS/NES monitory a alarmy.
  3. Definované režimy GNSS-degraded a GNSS-denied s limity chování.
  4. Mapové RTH a bezpečné přistávací zóny.
  5. Telemetrický a datový audit trail, pravidelné školení posádky.

Nejčastější chyby a jak se jim vyhnout

  • Spoléhání se na GNSS jako jediný zdroj PVT bez kvalitní fúze.
  • Nastavení statických prahů bez ohledu na ODD a sezónní variace RF prostředí.
  • Chybějící mapová kotva pro RTH a neexistence bezpečných přistávacích zón.
  • Neloggování klíčových metrik (AGC, inovací, přepnutí režimů