[发明专利]工业防火墙状态检测方法、装置、电子设备及存储介质有效
申请号: | 202110192210.5 | 申请日: | 2021-02-19 |
公开(公告)号: | CN113098837B | 公开(公告)日: | 2022-08-23 |
发明(设计)人: | 孙利民;陈新;刘凯祥;谢永芳;吕世超 | 申请(专利权)人: | 中国科学院信息工程研究所 |
主分类号: | H04L9/40 | 分类号: | H04L9/40 |
代理公司: | 北京路浩知识产权代理有限公司 11002 | 代理人: | 苗晓静 |
地址: | 100093 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 工业 防火墙 状态 检测 方法 装置 电子设备 存储 介质 | ||
本发明提供一种工业防火墙状态检测方法、装置、电子设备及存储介质,属于工业控制系统安全技术领域,所述方法包括:根据获取工业控制系统的消息数据,对所述消息数据进行第一阶段的检测,所述第一阶段的检测包括基于预设DTMC模型对消息数据的状态节点的合法性检测、状态转移的合法性检测以及状态转移时间间隔的合法性检测;基于所述第一阶段的检测,对所述消息数据进行第二阶段的检测,所述第二阶段的检测是根据工业控制系统的周期性消息数量对所述消息数据的状态转移概率的检测。本发明通过对获取工业控制系统的消息数据进行第一阶段的合法性检测和第二阶段的状态转移概率的检测,提高了对消息数据检测的精度,有效防止工业控制系统遭受网络攻击。
技术领域
本发明涉及工业控制系统安全技术领域,尤其涉及一种工业防火墙状态检测方法、装置、电子设备及存储介质。
背景技术
工业控制系统(Industrial Control System,ICS)包括监控和数据采集(Supervisory Control and Data Acquisition,SCADA)系统、分布式控制系统(Distributed Control System,DCS)和可编程逻辑控制器(Programmable LogicController,PLC)等,广泛应用于电力、水利、石油化工和冶金等工业领域,是国家关键基础设施的重要组成部分。近年来,为了促进更高效的远程控制,ICS与信息和通信技术广泛融合,但该技术为ICS带来高效便捷的同时,也导致ICS易遭受网络攻击。
工业防火墙是专为保护ICS信息安全而设计。然而,现有工业防火墙存在以下几点不足:1)使用深度包检测(Deep Packet Inspection,DPI)算法,仅能检测部分载荷内容数据,经过特别构造、携带恶意载荷的数据包,可利用该缺点绕过防火墙的检测。2)仅检测单条数据报文,未考虑ICS操作指令间的关联性,无法检测针对ICS的语义攻击。3)大部分ICS设备同时支持网络协议与串行链路协议,而工业防火墙主要针对ICS网络协议,未考虑串行链路协议。
发明内容
本发明提供一种工业防火墙状态检测方法、装置、电子设备及存储介质,用以解决现有技术中上述工业防火墙检测精度低及不支持串行链路协议的缺陷,实现工业防火墙检测精度高及支持串行链路协议。
本发明提供一种工业防火墙状态检测方法,包括:
根据获取工业控制系统的消息数据,对所述消息数据进行第一阶段的检测,所述第一阶段的检测包括基于预设DTMC模型对所述消息数据的状态节点的合法性检测、状态转移的合法性检测以及状态转移时间间隔的合法性检测;
基于所述第一阶段的检测,对所述消息数据进行第二阶段的检测,所述第二阶段的检测是根据工业控制系统的周期性消息数量对所述消息数据的状态转移概率的检测。
根据本发明提供的一种工业防火墙状态检测方法,所述根据获取工业控制系统的消息数据,对所述消息数据进行第一阶段的检测之前,包括:
使用串口采集历史消息数据;
根据CPI算法,对每条历史消息数据按照六元组定义为状态事件;
根据所述历史消息数据自学习构建预设DTMC模型,所述预设DTMC模型存储有所述状态事件的状态节点信息、状态转移信息、状态转移时间间隔信息以及状态转移概率信息。
据本发明提供的一种工业防火墙状态检测方法,所述六元组包括:
第一元组,所述第一元组为设备从站地址;
第二元组,所述第二元组为报文请求/响应类别;
第三元组,所述第三元组为协议功能码;
第四元组,所述第四元组为协议参数数据;
第五元组,所述第五元组为校验码数据;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院信息工程研究所,未经中国科学院信息工程研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110192210.5/2.html,转载请声明来源钻瓜专利网。