[发明专利]基于旁路技术的工控网络流量分析安全检测系统及方法在审
| 申请号: | 202211636451.5 | 申请日: | 2022-12-20 |
| 公开(公告)号: | CN115632883A | 公开(公告)日: | 2023-01-20 |
| 发明(设计)人: | 马超;张典;石小川 | 申请(专利权)人: | 武汉大学 |
| 主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L43/04;H04L43/12;H04L49/90;G06F18/241;G06N3/04;G06N20/00 |
| 代理公司: | 武汉科皓知识产权代理事务所(特殊普通合伙) 42222 | 代理人: | 罗飞 |
| 地址: | 430072 湖北省武*** | 国省代码: | 湖北;42 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 基于 旁路 技术 网络流量 分析 安全 检测 系统 方法 | ||
1.基于旁路技术的工控网络流量分析安全检测系统,其特征在于,包括:
通讯模块,用于采用旁路技术接入工控网络,采集工控网络流量数据,包括原始通信数据、网络会话日志和网络应用日志;
大数据转发模块,用于利用Kafka分布式消息转发订阅框架构建包括数据采集层、数据缓存层、数据转发层三个层次的大数据模型,其中,数据采集层通过接入通讯模块,利用Kafka的生产者功能,编写程序实时读取通讯模块采集的工控网络流量数据;数据缓存层用于对工控网络流量数据中的多源数据进行融合;数据转发层用于利用Kafka的消费者功能,编写程序实时消费工控网络原始数据,同时在大数据集群中多个节点上部署消费者程序,读取Kafka中的相同消息,并将消息中携带的工控网流量数据发送给字段解码模块;
字段解码模块,用于对数据转发层发送的工控网络流量数据进行字段解码;
安全检测模块,用于对字段解码后的流量数据进行安全检测。
2.如权利要求1所述的基于旁路技术的工控网络流量分析安全检测系统,其特征在于,通讯模块包括串口通讯单元、GSM通讯单元、LTE通讯单元以及移动监控终端。
3.如权利要求1所述的基于旁路技术的工控网络流量分析安全检测系统,其特征在于,字段解码模块根据预设时间间隔对对数据转发层发送的工控网络流量数据进行字段解码。
4.如权利要求1所述的基于旁路技术的工控网络流量分析安全检测系统,其特征在于,安全检测模块,包括:
攻击行为检测模块,用于对字段解码后的流量数据采用通信协议进行识别,根据预训练的模型对字段解码后的流量数据进行检测,检测其是否受到攻击;
异常行为检测模块,用于对字段解码后的流量数据采用的通信协议进行行为分析,利用机器学习和数据分析算法识别其行为是否异常;
基线式检测模块,用于离线分析海量的工控网络流量数据,判断预设基线式检测检测项是否正常;
安全分析模块,用于构建三层工控网络安全态势感知模型,对工控网络的安全态势进行感知。
5.如权利要求1所述的基于旁路技术的工控网络流量分析安全检测系统,其特征在于,预训练的模型为预先通过大量已经标注的工控网流量数据训练好的机器学习模型或者深度学习模块,检测的攻击包括Web攻击、应用层攻击、端口/服务扫描攻击。
6.如权利要求1所述的基于旁路技术的工控网络流量分析安全检测系统,其特征在于,异常行为检测模块具体用于:
通过预训练完毕的机器学习或深度学习模型对字段解码后的流量数据进行检测,检测其所处时刻的工控系统的行为;
统计固定时间段某行为出现次数,并与固定时刻出现次数阈值进行比对,判断固定时间的工控网络行为是否为异常。
7.如权利要求4所述的基于旁路技术的工控网络流量分析安全检测系统,其特征在于,所述系统还包括攻击溯源模块,用于根据攻击行为检测模块、异常行为检测模块、基线式检测模块以及安全分析模块的结果对工控网络攻击进行回溯,并生成工控网络安全分析报告。
8.如权利要求7所述的基于旁路技术的工控网络流量分析安全检测系统,其特征在于,所述系统还包括异常报警模块,用于根据生成的工控网络安全分析报告发出报警信息并执行相应的动作。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于武汉大学,未经武汉大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202211636451.5/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种中药自动化煎煮的生产线
- 下一篇:一种多源特征多层次综合识别处理架构





