[发明专利]工业控制系统中控制报文的检测方法及装置有效
| 申请号: | 201911252258.X | 申请日: | 2019-12-09 |
| 公开(公告)号: | CN110912927B | 公开(公告)日: | 2022-04-12 |
| 发明(设计)人: | 胡斌;尹亮 | 申请(专利权)人: | 绿盟科技集团股份有限公司;北京神州绿盟科技有限公司 |
| 主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L41/0631;H04L41/14 |
| 代理公司: | 北京同达信恒知识产权代理有限公司 11291 | 代理人: | 路晓丹 |
| 地址: | 100089 北京*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 工业 控制系统 控制 报文 检测 方法 装置 | ||
本申请公开了一种工业控制系统中控制报文的检测方法及装置。该方法在获取满足当前业务要求的至少一个模拟工控操作指令对应的控制指令参数后,根据配置的通信协议参数、通信环境参数与最大存在时长,以及至少一个控制指令参数,生成至少一个控制指令参数对应的报文规则;接收目标监控主机在当前业务要求下发送的当前实际控制报文;采用预设报文推演规则,对至少一个报文规则和存储的上一次发送的实际控制报文的报文可变信息进行推演,获取至少一个待匹配报文,并根据其与当前实际控制报文的匹配检测结果,确定当前实际控制报文是否为正常控制报文。该方法避免了恶意代码对工控协议内容的修改,提高了工业控制系统对控制报文的检测准确率。
技术领域
本申请涉及工业控制系统的安全领域,尤其涉及一种工业控制系统中控制报文的检测方法及装置。
背景技术
根据ISA99普渡参考模型可将工业企业系统分为企业资源层、生产管理层、过程监控层、现场控制层、现场设备层。企业资源层、生产管理层、过程监控层为传统的信息技术(Information Tech,IT)架构,一般是非实时数据。现场控制层、现场设备层为操作技术(Operational Tech,OT),一般是实时系统。工业控制系统由过程监控层、现场控制层、现场设备层组成,过程监控层和现场控制层之间成为跨越IT与OT的桥梁,出现了安全威胁相互渗透的趋势,如何在过程监控层和现场控制层之间建立一条可信信道来阻止安全威胁是需要解决的问题。
如图1所示,在传统的工业控制系统防护技术方案中,工业防火墙串联在过程监控层与工业交换机,工业交换机与现场控制层相连,工业入侵检测装置与工业交换机相连,镜像流经工业交换机的业务流量,并将该业务流量发送至安全管理中心。
在工业防火墙中配置安全规则,可以对过程监控层与现场控制层之间传输的工业报文进行传输协议过滤和控制,以阻断过程监控层与现场控制层间之间存在非授权访问的控制报文,然而,工业防火墙的安全规则为静态规则,仅对源IP地址,源端口,目的IP地址,目的端口、传输层协议和应用层协议等进行过滤,无法对控制报文的控制参数变化进行检测,也不能检测出用恶意代码伪装的异常控制报文。
此时由工业入侵检测设备(或称“检测设备”)基于存储的工业控制报文(或称“控制报文”)的特征信息库做报文的特征检测,来检测是否存在异常控制报文,由于该特征库是基于工业控制报文(或称“控制报文”)的外部特征来制定的,如报文功能,报文协议等,但对于控制报文中的报文字段中的控制参数被恶意代码篡改后,工业入侵检测设备将无法有效阻挡恶意代码的攻击,导致工业控制系统存在较高的漏报率和误报率,降低了工业控制系统对控制报文的检测准确率。
发明内容
本申请实施例提供一种工业控制系统中控制报文的检测方法及装置,解决了现有技术存在的上述问题,可以解决传统工业控制系统防护方案中对控制报文检测的漏报和误报问题,提高工业控制系统对控制报文的检测准确率。
第一方面,提供了一种工业控制系统中控制报文的检测方法,该方法可以包括:
获取满足当前业务要求的至少一个模拟工控操作指令对应的控制指令参数;
根据配置的通信协议参数、通信环境参数与最大存在时长,以及获取的至少一个控制指令参数,生成所述至少一个控制指令参数对应的报文规则,并存储在报文规则库;
接收所述目标监控主机在所述当前业务要求下发送的当前实际控制报文;
采用预设报文推演规则,对所述至少一个控制指令参数对应的报文规则和存储的上一次过程监控层中目标监控主机发送的实际控制报文的报文可变信息进行推演,获取至少一个待匹配报文;
根据所述至少一个待匹配报文与所述当前实际控制报文的匹配检测结果,确定所述当前实际控制报文是否为正常控制报文。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于绿盟科技集团股份有限公司;北京神州绿盟科技有限公司,未经绿盟科技集团股份有限公司;北京神州绿盟科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201911252258.X/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种连接板焊接用装置
- 下一篇:单相永磁同步电机及具有其的吸尘器





