[发明专利]一种工业控制系统的安全防御方法及系统有效
申请号: | 202210428210.5 | 申请日: | 2022-04-22 |
公开(公告)号: | CN114785594B | 公开(公告)日: | 2023-06-27 |
发明(设计)人: | 巩天宇;李俊;郝志强;高建磊;李耀兵;江浩;许丰娟;赵千;李赟 | 申请(专利权)人: | 国家工业信息安全发展研究中心 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;G05B23/02 |
代理公司: | 北京高沃律师事务所 11569 | 代理人: | 杜阳阳 |
地址: | 100040 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 工业 控制系统 安全 防御 方法 系统 | ||
1.一种工业控制系统的安全防御方法,其特征在于,所述安全防御方法包括:
向工业控制系统中数据采集与监控层的各设备分配同一张切换策略表单,并向工业控制系统中控制层的各设备分配各自的切换策略表单;具体包括:配置拟态切换策略集合;所述拟态切换策略集合中的切换策略为通信端口Port、IP地址IPaddress、MAC地址Maddress和通信协议CProtocol中的一种或几种;其中,Port={Psou,Pdes},Psou表示原端口,Pdes表示目的端口,IPaddress={IPsou,IPdes},IPsou表示源IP地址,IPdes表示目的IP地址,Maddress={Msou,Mdes},Msou表示源MAC地址,Mdes表示目的MAC地址,CProtocol={Pr,Pu},Pr表示公有协议,Pu表示私有协议;向数据采集与监控层的各设备以及控制层的各设备配置用于拟态切换的IP地址范围、通信端口范围、MAC地址种类和通信协议种类,分别构成数据采集与监控层的拟态切换策略集Sa={Sa1,Sa2,…,Sai,…Sam}和控制层的拟态切换策略集Sc={Sc1,Sc2,…Scj…,Scn};其中,Sai表示数据采集与监控层第i个设备的拟态切换策略表,i=1,2,…,m;Scj表示控制层第j个设备的拟态切换策略表,j=1,2,…,n;根据数据采集与监控层的拟态切换策略集和控制层的拟态切换策略集Sa和Sc,构造数据采集与监控层和控制层各设备拟态切换表单,将拟态切换表单S={Sa1,Sa2,…,Sam,Sc1,Sc2,…,Scn}分配给数据采集与监控层各设备,同时向控制层的各设备分配各自的切换策略表单SCj={Sa1,Sa2,…,Sam,Scj};其中,SCj表示控制层第j个设备的切换策略表单;
配置初始切换策略,并选择主动防御模式和被动防御模式中的一种作为当前工控拟态切换防御模式;
执行初始切换策略;
若选择的当前工控拟态切换防御模式为主动防御模式,则每到达一次切换时间间隔时,从数据采集与监控层的切换策略表单或控制层的切换策略表单中随机形成一个切换策略,并执行随机形成的切换策略,完成一次拟态切换;所述切换策略为通信端口、IP地址、MAC地址和通信协议中的一种或几种;其中,所述从数据采集与监控层的切换策略表单或控制层的切换策略表单中随机形成一个切换策略,并执行随机形成的切换策略,完成一次拟态切换,具体包括:在数据采集与监控层各设备的切换策略表单或控制层各设备的切换策略表单中,随机提取需要切换的通信端口Port、IP地址IPaddress、MAC地址Maddress和/或通信协议CProtocol,组合成主动防御模式下的拟态切换指令表;从主动防御模式下的拟态切换指令表中随机提取其中一条切换指令下发给数据采集与监控层或控制层的各设备;将切换指令与接收到切换指令的设备所分配的切换策略表单进行匹配;若匹配成功,则设备按照切换指令执行一次拟态切换;若匹配不成功,则设备不进行响应;
若选择的当前工控拟态切换防御模式为被动防御模式,则实时获取数据采集与监控层、控制层中各设备的通信数据流量;
当从通信数据流量中提取到恶意流量时,则从数据采集与监控层的切换策略表单或控制层的切换策略表单中随机形成一个切换策略,并在恶意流量所对应设备中执行随机形成的切换策略,完成一次拟态切换,同时将恶意流量和恶意流量数据特征存入恶意流量特征库。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国家工业信息安全发展研究中心,未经国家工业信息安全发展研究中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202210428210.5/1.html,转载请声明来源钻瓜专利网。