[发明专利]三模异构冗余的工控安全网关系统及其入侵感知方法有效
申请号: | 201711337289.6 | 申请日: | 2017-12-14 |
公开(公告)号: | CN108337224B | 公开(公告)日: | 2020-12-15 |
发明(设计)人: | 晏培;郑秋华;朱宏林;邵昱文;章梓航;胡鹏飞;肖荣华;刘晓明 | 申请(专利权)人: | 兆辉易安(北京)网络安全技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/815 |
代理公司: | 杭州君度专利代理事务所(特殊普通合伙) 33240 | 代理人: | 黄前泽 |
地址: | 102200 北京市昌平区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 三模异构 冗余 安全网关 系统 及其 入侵 感知 方法 | ||
本发明公开三模异构冗余的工控安全网关系统及其入侵感知方法。本发明系统包括数据包外部IO模块、三个异构冗余的工控安全网关执行模块、比较模块、数据包内部IO模块、入侵感知模块和系统配置模块。本发明能在正常处理工控数据包转换同时,及时检测感知针对工控网关的入侵和防止利用系统设计或实现缺陷导致的攻击行为,并进行正常业务无扰的入侵响应处理。
技术领域
本发明属于工业信息安全技术领域,涉及一种三模异构冗余的工控安全网关系统及其入侵感知方法。
背景技术
随着信息技术和网络技术在工业系统中应用的普及,工业信息系统的安全问题是当前工业信息系统的面临的直接威胁。传统的工控安全网关作为安全保障体系的重要防线,通过访问控制,防御黑客攻击。但随着越来越多的操作系统本身漏洞以及应用系统的漏洞被发现,工控安全网关面临了两个问题:
(1)自身被攻破。很明显,当安全网关一旦被攻破,工业控制网络就失去了一道有力的防护墙。
(2)由于系统设计或系统平台的缺陷,而被攻击绕过。如何防止由于系统设计或实现存在缺陷而被攻击者利用一直是安全界研究的一个热点。
发明内容
本发明的第一个目的是为克服现有技术中的不足,利用拟态防御原理,提出了一种三模异构冗余的工控安全网关系统,解决目前工控安全网关面临的上述两个问题。该系统通过检测工控业务数据包,及时检测感知针对工控网关的入侵和防止利用系统设计或实现缺陷导致的攻击行为。
本发明三模异构冗余的工控安全网关系统,包括数据包外部IO模块、三个异构冗余的工控安全网关执行模块、比较模块、数据包内部IO模块、入侵感知模块和系统配置模块。其中:
数据包外部IO模块,将收到的工业控制业务数据包分发到工控安全网关三个异构冗余的工控安全网关执行模块;同时接收和缓存工控安全网关的三个执行模块的输出,再将三个执行模块输出的数据包按同一序号最先完成的数据包输出至外部网络,丢弃其余两个数据包,且将三个数据包均保存在日志文件,用于比较模块进行数据事后比较;
三个异构冗余的工控安全网关执行模块为功能一致的执行体,对数据包外部IO模块输入的数据包进行深度解析和入侵检测,若执行模块感知到异常后即触发入侵响应模块,将检测结果详细记录到检测日志文件,否则在数据包检测安全后将其送到比较模块,同时接收数据包内部IO模块的输出数据包并发送到数据包外部IO模块。工控安全网关的异构冗余可在多层实现,包括系统硬件不同、操作系统不同、软件实现不同、配置文件格式不同和软件安装位置不同等;
比较模块,完成输入实时比较和输出事后比较;其中输入实时比较:三个执行模块的同一序号输入数据包按预先配置的比较策略(如多数一致优先原则)进行比较,若是不一致,则触发入侵响应模块,若一致则将比较后选择的结果数据包发送到数据包内部IO模块,数据包内部IO模块再将其转发至内部网络;输出事后比较:将日志文件中三个执行模块的同一序号输出数据包按预先配置好的比较策略(如多数一致优先原则)进行比较,若是不一致,则触发入侵响应模块;
数据包内部IO模块,将比较模块选择的执行模块输出数据包发送至内部工控网络;同时接收内部网络的输出数据包,分发到工控安全网关的三个异构冗余执行体模块;
系统配置模块,动态设置比较模块中的比较策略;
入侵响应模块,采取入侵响应措施:人工专家分析,同时进行异常执行模块清洗。
本发明的另一个目的是提供一种三模异构冗余的工控安全网关入侵感知方法,包括数据包过滤处理流程、入侵感知及响应流程两个部分。
数据包过滤处理流程包含如下步骤:
步骤1:数据包外部IO模块接收外部网络的输入请求将数据包分别发送到异构冗余的工控安全网关三个执行体;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于兆辉易安(北京)网络安全技术有限公司,未经兆辉易安(北京)网络安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711337289.6/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种DPT生产废水处理工艺
- 下一篇:LORAWAN网关及其控制方法