• <blockquote id="fficu"><optgroup id="fficu"></optgroup></blockquote>

    <table id="fficu"></table>

    <sup id="fficu"></sup>
    <output id="fficu"></output>
    1. 20240703
      關(guān)注中國自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
      工業(yè)智能邊緣計算2024年會(huì )
      2024
      2024中國自動(dòng)化產(chǎn)業(yè)年會(huì )
      2023年工業(yè)安全大會(huì )
      OICT公益講堂
      當前位置:首頁(yè) >> 資訊 >> 行業(yè)資訊

      資訊頻道

      工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知技術(shù)及其應用研究
      • 作者:湯永田
      • 點(diǎn)擊數:1994     發(fā)布時(shí)間:2019-11-14 14:50:00
      • 分享到:
      網(wǎng)絡(luò )安全態(tài)勢感知技術(shù)在采集多維度、多層次數據的基礎上,通過(guò)對安全信息分類(lèi)、歸并、建立數據模型、分析等手段進(jìn)行融合、分析,得到網(wǎng)絡(luò )的整體安全狀況及其應對措施,并對網(wǎng)絡(luò )安全狀況的發(fā)展趨勢進(jìn)行預測,從而為工業(yè)控制系統網(wǎng)絡(luò )安全提供可靠的數據參考和決策支持。本文在分析工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺建設必要性的基礎上,進(jìn)一步闡釋了態(tài)勢感知平臺的技術(shù)架構及主要功能模塊,并探討了工控系統的態(tài)勢感知平臺的建設思路。
      關(guān)鍵詞:

      摘要:網(wǎng)絡(luò )安全態(tài)勢感知技術(shù)在采集多維度、多層次數據的基礎上,通過(guò)對安全信息分類(lèi)、歸并、建立數據模型、分析等手段進(jìn)行融合、分析,得到網(wǎng)絡(luò )的整體安全狀況及其應對措施,并對網(wǎng)絡(luò )安全狀況的發(fā)展趨勢進(jìn)行預測,從而為工業(yè)控制系統網(wǎng)絡(luò )安全提供可靠的數據參考和決策支持。本文在分析工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺建設必要性的基礎上,進(jìn)一步闡釋了態(tài)勢感知平臺的技術(shù)架構及主要功能模塊,并探討了工控系統的態(tài)勢感知平臺的建設思路。

      關(guān)鍵詞:工業(yè)控制系統;網(wǎng)絡(luò )安全;態(tài)勢感知

      Abstract: On the basis of collecting multi-dimensional and multi-level data, network security situational awareness technology fuses and analyses security information by means of classification, merging, establishing data model and analysis, and obtains the overall security situation of the network and its countermeasures, and forecasts the development trend of network security situation. The development trend of network security status is predicted to provide reliable data reference and decision support for industrial control system network security. Based on the analysis of the

      necessity of the construction of industrial Internet security situational awareness platform, this paper further explains the technical framework and main functional modules of the situational awareness platform, and discusses the construction ideas of the situational awareness platform of industrial control system.

      Key words: Industrial control system; Network security; Situation awareness

      1 工業(yè)控制系統網(wǎng)絡(luò )安全現狀

      2015年以來(lái),每年發(fā)生的工業(yè)信息安全事件接近300起。暴露的安全漏洞和過(guò)去相比大幅度增加。2017年,國家工業(yè)信息安全發(fā)展研究中心監測發(fā)現和處理研判的工控安全漏洞達到380個(gè),與2016年相比呈現躍升的趨勢。在這些漏洞中,接近兩成都屬于高危漏洞,對重要工業(yè)控制系統造成了極大威脅,如圖1所示。

      85.jpg

      圖1 工控系統行業(yè)漏洞危險等級餅狀圖

      2018年工業(yè)和信息化部網(wǎng)絡(luò )安全管理局對20個(gè)工業(yè)互聯(lián)網(wǎng)相關(guān)企業(yè)開(kāi)展安全評估,發(fā)現安全風(fēng)險2200余處。經(jīng)摸底,企業(yè)主要面臨兩類(lèi)安全風(fēng)險:一是企業(yè)存在風(fēng)險對象公網(wǎng)違規暴露。二是內外網(wǎng)系統存在大量安全隱患,軟硬件安全漏洞、弱口令等情況普遍存在。三是企業(yè)對安全事件監測防范能力較弱,后門(mén)、蠕蟲(chóng)等影響企業(yè)網(wǎng)絡(luò )安全事件長(cháng)期潛伏,行業(yè)整體安全形勢嚴峻,安全監管需求日益迫切[1]。

      2 網(wǎng)絡(luò )安全態(tài)勢感知平臺技術(shù)架構

      工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知對影響工控網(wǎng)絡(luò )安全的諸多要素進(jìn)行獲取、理解、評估以及預測未來(lái)的發(fā)展趨勢,成為下一代安全技術(shù)的焦點(diǎn)。網(wǎng)絡(luò )安全態(tài)勢感知是對網(wǎng)絡(luò )安全性定量分析的一種手段,是對網(wǎng)絡(luò )安全性的精細度量。

      網(wǎng)絡(luò )安全態(tài)勢感知平臺主要是通過(guò)提取網(wǎng)絡(luò )安全態(tài)勢分析指標體系,建立基于復雜網(wǎng)絡(luò )行為模型與模擬的工業(yè)互聯(lián)網(wǎng)網(wǎng)絡(luò )安全態(tài)勢分析與預測體系,進(jìn)而得出量化的或定性的網(wǎng)絡(luò )安全態(tài)勢評估結果并通過(guò)對歷史態(tài)勢的分析、建模,對未來(lái)的網(wǎng)絡(luò )安全態(tài)勢演化進(jìn)行預測,以便網(wǎng)絡(luò )安全管理人員對網(wǎng)絡(luò )內的安全要素、安全設備、信息系統進(jìn)行合理的調整、升級,應對網(wǎng)絡(luò )安全態(tài)勢的變化。網(wǎng)絡(luò )安全態(tài)勢感知平臺主要包括安全設備信息提取、數據預處理、數據存儲與索引、態(tài)勢數據建模與分析、數據理解與可視化五個(gè)層次,其技術(shù)架構如圖2所示。

      86.jpg

      圖2 工業(yè)網(wǎng)絡(luò )安全態(tài)勢感知平臺技術(shù)架構

      2.1 安全設備信息提取

      工業(yè)數據采集通過(guò)各類(lèi)通信手段接入不同設備、系統和產(chǎn)品,采集大范圍、深層次的工業(yè)數據,以及異構數據的協(xié)議轉換與邊緣處理,構建工業(yè)網(wǎng)絡(luò )安全態(tài)勢感知平臺的數據基礎。南京中新賽克科技有限責任公司自主研發(fā)的工業(yè)數據采集探針集成強大的工業(yè)協(xié)議分析引擎,可以識別OPC、Modbus、S7、Ethernet/IP(CIP)、IEC104、MMS、DNP3等多種工業(yè)協(xié)議,并對協(xié)議進(jìn)行深度解析,支持對包括終端行為、原始流量、審計數據、監測數據、威脅告警數據、日志數據、資產(chǎn)和元數據等各種信息的數據采集,并支持以syslog、SNMP、tlv、Json等多種格式輸出至平臺。

      2.2 數據預處理

      由于采集的原始數據來(lái)源多樣化,其數據格式、內容、質(zhì)量千差萬(wàn)別,存儲形式、表達的語(yǔ)義也不同,同時(shí),這些數據中還存在著(zhù)大量的不完整、不一致,甚至重復、錯誤或異常的數據,如果不對數據進(jìn)行預處理,就會(huì )嚴重影響到后續數據的分析和挖掘,以及分析的準確性。因此,在態(tài)勢分析之前,需要對采集的數據進(jìn)行規格化、統一化的預處理,以改進(jìn)數據質(zhì)量,提高數據分析的效率、質(zhì)量和準確性。數據預處理采用必要的數據清理算法,將異構的數據整理成易處理的結構化數據,通過(guò)聚類(lèi)分析等算法壓縮報警記錄、消除冗余,對原始數據進(jìn)行重新審核、篩選和排序,形成準確、基礎的數據關(guān)系圖譜[2]。

      2.3 數據存儲與索引

      數據存儲與索引實(shí)現探測數據、監測數據及知識庫資源的數據匯聚、存儲及索引功能,提供開(kāi)放接口供數據建模層進(jìn)行數據獲取。知識庫作為工業(yè)控制網(wǎng)絡(luò )安全態(tài)勢感知技術(shù)的核心模塊,應該主要包含工業(yè)設備(如各品牌PLC、RTU、IED等)指紋庫、工業(yè)惡意行為指紋庫(比如,支持SiemensS7、Modbus、Bacnet、Ethernet/IP等協(xié)議)、工業(yè)惡意組織指紋庫、工業(yè)網(wǎng)絡(luò )漏洞庫等專(zhuān)業(yè)知識庫。

      2.4 態(tài)勢數據建模與分析

      將預處理之后的數據與知識庫進(jìn)行關(guān)聯(lián)分析,把具有一定相關(guān)性,反映某些安全信息的數據提取出來(lái)進(jìn)行建模,結合機器學(xué)習算法深入分析工業(yè)互聯(lián)網(wǎng)標識信息、工控資產(chǎn)信息、攻擊事件和攻擊源頭信息,進(jìn)行威脅態(tài)勢展示和數據關(guān)聯(lián)挖掘。

      在全面獲取網(wǎng)絡(luò )威脅相關(guān)狀態(tài)數據的前提下,設定不同的場(chǎng)景和條件,根據網(wǎng)絡(luò )安全的歷史和當前狀態(tài)信息,建立符合網(wǎng)絡(luò )及業(yè)務(wù)場(chǎng)景的分析模型,并基于網(wǎng)絡(luò )威脅結合資產(chǎn)脆弱性來(lái)進(jìn)行態(tài)勢預測[3],能夠更好地反映網(wǎng)絡(luò )安全在未來(lái)一段時(shí)間內的發(fā)展趨勢。

      2.5 數據理解與可視化

      網(wǎng)絡(luò )安全態(tài)勢感知與可視化技術(shù)的結合,將網(wǎng)絡(luò )中蘊涵的態(tài)勢狀況通過(guò)可視化圖形方式展示給用戶(hù),并借助于人在圖形圖像方面強大的處理能力,實(shí)現對標識態(tài)勢、攻擊源、攻擊事件和工控資產(chǎn)的態(tài)勢進(jìn)行可視化展示,并通過(guò)可視化界面進(jìn)行數據關(guān)聯(lián)查詢(xún)。

      3 網(wǎng)絡(luò )安全態(tài)勢感知技術(shù)主要能力

      3.1 資產(chǎn)發(fā)現與管理

      工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺內置豐富的資產(chǎn)指紋庫,通過(guò)指紋比對等方式可以自動(dòng)識別網(wǎng)絡(luò )中的IT與OT資產(chǎn)信息,并可將被監測的工業(yè)企業(yè)的網(wǎng)絡(luò )拓撲在頁(yè)面上動(dòng)態(tài)呈現。支持IP自動(dòng)發(fā)現、指紋自動(dòng)識別和數據同步的方式在系統數據庫中錄入資產(chǎn)信息,實(shí)現對資產(chǎn)流量監視、端口狀態(tài)統計、協(xié)議狀態(tài)統計、資產(chǎn)活躍狀態(tài)監視、資產(chǎn)訪(fǎng)問(wèn)行為監視等管理方式,并隨時(shí)對資產(chǎn)可能出現的變更或退網(wǎng)方式及時(shí)響應。能夠識別的資產(chǎn)種類(lèi)包括但不限于工業(yè)互聯(lián)網(wǎng)平臺、聯(lián)網(wǎng)設備及系統、工業(yè)APP、工業(yè)數據等。

      3.2 工業(yè)網(wǎng)絡(luò )入侵檢測

      工業(yè)控制系統屬于生產(chǎn)運行系統,其現場(chǎng)控制層具有較高的實(shí)時(shí)性和可用性需求,因此需要動(dòng)態(tài)信息安全防護結構。工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺內置工業(yè)網(wǎng)絡(luò )入侵檢測模塊,針對采集數據進(jìn)行入侵檢測分析,并及時(shí)告警。入侵反應根據實(shí)時(shí)入侵檢測所感知的系統攻擊警報和異常警報,評估系統安全態(tài)勢,及時(shí)的做出并實(shí)施最優(yōu)安全策略,以緩解入侵攻擊的影響。

      入侵反應包括安全策略決策和策略執行兩個(gè)部分。前者根據檢測的警報,綜合工業(yè)控制系統的多方面約束和目標,制定最優(yōu)安全策略;后者協(xié)調制定的信息安全策略和可能的功能安全策略,并制定具體的實(shí)施方案。在安全策略決策過(guò)程,評估入侵攻擊的危害性對于制定最優(yōu)策略具有重要參考。如果系統的入侵反應成本超過(guò)信息攻擊所造成的損失,則要慎重考慮是否需要采取反應措施,以防出現過(guò)度反應。

      3.3 僵木蠕態(tài)勢感知

      僵尸網(wǎng)絡(luò )、木馬、蠕蟲(chóng)病毒三者合稱(chēng)“僵木蠕”。僵木蠕對互聯(lián)網(wǎng)和企業(yè)內部網(wǎng)絡(luò )危害非常巨大。工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺針對僵木蠕的傳播特點(diǎn),對網(wǎng)絡(luò )上傳播的僵木蠕進(jìn)行識別,并追蹤溯源僵木蠕的傳播路徑、控制命令路徑,最終追蹤溯源發(fā)現命令控制服務(wù)器。通過(guò)發(fā)現的命令控制服務(wù)器,再反查受控主機,最終實(shí)現對僵木蠕網(wǎng)絡(luò )態(tài)勢的感知,為后續采取行動(dòng)打擊僵木蠕創(chuàng )造條件。

      3.4 工業(yè)控制系統漏洞掃描

      漏洞掃描主要包括兩個(gè)方面的能力:傳統網(wǎng)絡(luò )的漏洞掃描及工控系統漏洞掃描。系統支持同時(shí)對傳統網(wǎng)絡(luò )和工控網(wǎng)絡(luò )進(jìn)行漏洞掃描,其中在傳統網(wǎng)絡(luò )掃描方面支持對操作系統(LINUX,WINDOWS,MACOS)進(jìn)行漏洞掃描,包括系統漏洞掃描和配置檢查,支持對通用應用軟件進(jìn)行漏洞掃描,包括常用的HTTP服務(wù)、FTP服務(wù)、TELNET服務(wù)、郵件服務(wù)等進(jìn)行漏洞掃描,支持對業(yè)界主流的數據庫掃描,包括Oracle、MSsql、Mysql、DB2、Sybase、達夢(mèng)等,能夠對弱口令檢測、配置風(fēng)險、賬號風(fēng)險等進(jìn)行檢測。

      在工業(yè)控制系統中,無(wú)論是一次系統還是二次系統,以及間隔層還是過(guò)程層,業(yè)務(wù)的連續性、健康性是至關(guān)重要的,尤其對石化、電力、交通、核工業(yè)、水利等行業(yè)的核心監控、生產(chǎn)系統。工控漏洞掃描模塊實(shí)現了針對SCADA、現場(chǎng)總線(xiàn)、數字化設計制造軟件的漏洞掃描,實(shí)現了針對Schneider、Siemens、VxWorks等DCS控制器嵌入式軟件(包括PLC等)的漏洞掃描,具備了發(fā)現漏洞、評估漏洞、展示漏洞、跟蹤漏洞等完備的漏洞管理能力。

      3.5 安全事件關(guān)聯(lián)分析與態(tài)勢評估

      在安全事件預處理后,需要將安全事件進(jìn)行綜合的關(guān)聯(lián)分析,考慮到整體網(wǎng)絡(luò )攻擊的危害程度和區域安全防護能力,并將得到的結果以可視化的方式直觀(guān)地顯示出來(lái)。事件關(guān)聯(lián)技術(shù)一般采用決策樹(shù)、貝葉斯網(wǎng)絡(luò )等方法。而網(wǎng)絡(luò )安全態(tài)勢評估主要是綜合評估網(wǎng)絡(luò )安全狀態(tài),即利用網(wǎng)絡(luò )安全屬性的歷史記錄,為用戶(hù)提供一個(gè)準確的網(wǎng)絡(luò )安全狀態(tài)評判和網(wǎng)絡(luò )安全的發(fā)展趨勢,使網(wǎng)絡(luò )管理者能夠有目標的進(jìn)行決策和防護準備??梢詫⑸窠?jīng)網(wǎng)絡(luò )、模糊推理等方法引入到態(tài)勢評估中,進(jìn)行合理的規則推理,得到合理的判斷結果。

      3.6 網(wǎng)絡(luò )安全態(tài)勢預測

      安全態(tài)勢預警是實(shí)現網(wǎng)絡(luò )安全主動(dòng)防衛的關(guān)鍵環(huán)節。工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺利用海量的報警數據,發(fā)現黑客入侵規律,根據入侵前奏實(shí)現入侵行為的早期預測,預測系統未來(lái)可能遭受的入侵行為、黑客入侵目的及可能遭受威脅的設備,即實(shí)現“分析過(guò)去,預測未來(lái)”的目的。只有準確地預測入侵行為,才能采取有效的針對性措施,加以阻止。

      4 工業(yè)控制系統網(wǎng)絡(luò )安全態(tài)勢感知系統建設思路

      網(wǎng)絡(luò )安全態(tài)勢感知建設對提升網(wǎng)絡(luò )安全防護能力至關(guān)重要。從政府監管層面來(lái)說(shuō),應做好頂層設計,結合國家工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)需求,統籌設計國家工業(yè)互聯(lián)網(wǎng)安全監測技術(shù)平臺功能和架構。加強構建“國家級-省級-企業(yè)級”專(zhuān)業(yè)化安全監測和預警通報技術(shù)手段,實(shí)現工控網(wǎng)絡(luò )相關(guān)企業(yè)安全態(tài)勢可感、可知、可監管。

      南京中新賽克科技有限責任公司提供監管側工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺解決方案。在運營(yíng)商核心路由器上做規則過(guò)濾,篩選出工業(yè)專(zhuān)線(xiàn)流量,并通過(guò)鏡像方式將流量接入到工業(yè)互聯(lián)網(wǎng)探針;工業(yè)互聯(lián)網(wǎng)探針支持工業(yè)協(xié)議的解析、工業(yè)設備指紋的提取等,對接入的流量進(jìn)行預處理生成全息日志;工業(yè)互聯(lián)網(wǎng)安全監測與態(tài)勢感知平臺對全息日志進(jìn)行數據治理、數據分析,并結合人工智能等技術(shù)進(jìn)行工業(yè)資產(chǎn)、工控漏洞、工業(yè)云平臺、安全事件的監測,如圖3所示。

      87.jpg

      圖3 監管側工業(yè)互聯(lián)網(wǎng)態(tài)勢感知平臺部署方式

      要建好用好網(wǎng)絡(luò )安全態(tài)勢感知,離不開(kāi)有效的技術(shù)平臺、安全運營(yíng)管理和安全人員建設。通過(guò)網(wǎng)絡(luò )安全態(tài)勢感知技術(shù)平臺建設實(shí)現網(wǎng)絡(luò )空間的安全持續監控能力,及時(shí)預警各種威脅與異常,并進(jìn)行可視化展示;通過(guò)網(wǎng)絡(luò )安全運營(yíng)管理建設,建立健全各項安全管理制度、安全預警機制等,實(shí)現有效的安全決策和應急響應;通過(guò)技術(shù)人員建設,提高網(wǎng)絡(luò )安全工作能力和安全事件處置能力,達到網(wǎng)絡(luò )安全威脅事中阻斷、事后溯源的效果。

      5 總結

      網(wǎng)絡(luò )入侵和攻擊正在向規?;?、復雜化的趨勢發(fā)展。工業(yè)控制系統由于在設計之初就存在大量安全漏洞,且因可用性的要求,絕大多數使用者都不會(huì )對系統進(jìn)行升級或改造,因此工控網(wǎng)絡(luò )往往容易成為網(wǎng)絡(luò )攻擊的首選目標。工業(yè)互聯(lián)網(wǎng)安全態(tài)勢感知平臺能夠實(shí)時(shí)、準確地掌握網(wǎng)絡(luò )安全態(tài)勢狀況,檢測惡意攻擊行為,讓網(wǎng)絡(luò )安全工作具有主動(dòng)性和條理性,是監測和預防網(wǎng)絡(luò )安全事件的有效途徑。

      作者簡(jiǎn)介

      湯永田(1990-),男,南京人,碩士,現任南京中新賽克科技有限責任公司產(chǎn)品經(jīng)理,曾就職于中興通訊,主要從事工業(yè)控制系統網(wǎng)絡(luò )安全防御技術(shù)研究。

      參考文獻:

      [1] 國家計算機網(wǎng)絡(luò )應急技術(shù)處理協(xié)調中心. 中國互聯(lián)網(wǎng)網(wǎng)絡(luò )安全報告[Z]. 2018.

      [2] 陳秀真, 等. 網(wǎng)絡(luò )化系統安全態(tài)勢評估的研究[J]. 西安交通大學(xué)學(xué)報, 2004, 38 ( 4 ) : 404 - 408.

      [3] 龔儉, 臧小東, 蘇琪, 等. 網(wǎng)絡(luò )安全態(tài)勢感知綜述[J]. 軟件學(xué)報, 2017,28 ( 4 ) :1010 - 1026.

      摘自《工業(yè)控制系統信息安全專(zhuān)刊(第六輯)》

      熱點(diǎn)新聞

      推薦產(chǎn)品

      x
      • 在線(xiàn)反饋
      1.我有以下需求:



      2.詳細的需求:
      姓名:
      單位:
      電話(huà):
      郵件:
      欧美精品欧美人与动人物牲交_日韩乱码人妻无码中文_国产私拍大尺度在线视频_亚洲男人综合久久综合天

    2. <blockquote id="fficu"><optgroup id="fficu"></optgroup></blockquote>

      <table id="fficu"></table>

      <sup id="fficu"></sup>
      <output id="fficu"></output>