[發明專利]基于IEC60870?5?104協議的SCADA網絡入侵檢測方法及系統在審
| 申請號: | 201710153082.7 | 申請日: | 2017-03-15 |
| 公開(公告)號: | CN106911514A | 公開(公告)日: | 2017-06-30 |
| 發明(設計)人: | 楊毅;高磊;袁宇波;黃偉;姜海濤;王琦;李天然;徐毅凱;居佳琪 | 申請(專利權)人: | 江蘇省電力試驗研究院有限公司;國家電網公司;國網江蘇省電力公司電力科學研究院;南京師范大學 |
| 主分類號: | H04L12/24 | 分類號: | H04L12/24;H04L29/06 |
| 代理公司: | 南京蘇高專利商標事務所(普通合伙)32204 | 代理人: | 陳靜 |
| 地址: | 211103 江*** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 iec60870 104 協議 scada 網絡 入侵 檢測 方法 系統 | ||
1.基于IEC60870-5-104協議的SCADA網絡入侵檢測方法,其特征在于,所述方法包括:
確定待檢測的報文;
檢測報文中是否包含異常行為,檢測過程包括基于特征的入侵檢測過程和基于模型的入侵檢測過程,其中,基于特征的入侵檢測過程為:將待檢測的報文與攻擊特征的規則數據庫進行匹配,如果匹配,則產生相應的告警;基于模型的入侵檢測過程為:建立表征特定協議預期行為的模型,如果檢測的報文違背了這些模型,則產生相應的告警;
將檢測發現的異常行為記錄到日志文件中,并顯示為告警信息。
2.根據權利要求1所述的基于IEC60870-5-104協議的SCADA網絡入侵檢測方法,其特征在于:所述確定待檢測的報文包括:在線捕獲網口流入的數據包或離線導入PCAP數據報文。
3.根據權利要求1所述的基于IEC60870-5-104協議的SCADA網絡入侵檢測方法,其特征在于:在所述檢測報文中是否包含異常行為之前,進一步包括,對所述待檢測報文進行解析和處理。
4.根據權利要求1所述的基于IEC60870-5-104協議的SCADA網絡入侵檢測方法,其特征在于:所述基于特征的入侵檢測過程中,攻擊特征的規則數據庫包括以下檢測規則:
1)控制中心的客戶端與服務器之間已建立的連接被劫持或者欺騙;
2)服務器發送虛假報文,影響控制服務器以及調度人員的判斷;
3)未經授權的客戶端從現場設備讀取信息;
4)未經授權的客戶端向服務器發出詢問命令;
5)未授權客戶端向服務器發出遙控或者遙調命令;
6)通過發送帶類型標識69H的命令,強制服務器重置進程;
7)向服務器網絡發送廣播請求包;
8)報文長度超過正常報文長度。
5.根據權利要求1所述的基于IEC60870-5-104協議的SCADA網絡入侵檢測方法,其特征在于:所述基于模型的入侵檢測過程中,所述表征特定協議預期行為的模型包括以下幾種:
1)類型標識模型:所述類型標識模型中有256個可能的值,其中,數字0無效,數字1-127的類型標識值已定義,數字128-255的類型標識值未定義;
2)傳輸原因模型:所述傳輸原因模型中的傳輸原因字段有64個可能的值,其中,數字0未定義,數字14-19和42-63為保留值,傳輸原因值定義在1-13和20-41范圍內;
3)長度字段模型:所述長度字段模型中長度字段值的范圍是4-253;
4)關聯模型:所述關聯模型中的類型標識字段數值與傳輸原因字段數值相匹配;
5)基于流量模式的模型:所述基于流量模式的模型中,從客戶端發送TCP初始化連接請求到服務器,TCP初始化連接到服務器的端口號為2404,服務器的TCP連接包括授權的客戶端。
6.基于IEC60870-5-104協議的SCADA網絡入侵檢測系統,其特征在于:包括:
數據采集模塊:用于確定待檢測的報文;
檢測規則模塊:用于檢測數據包中是否包含異常行為,檢測過程包括基于特征的入侵檢測過程和基于模型的入侵檢測過程;其中,基于特征的入侵檢測過程為:將待檢測的報文與攻擊特征的規則數據庫進行匹配,如果匹配,則產生相應的告警;基于模型的入侵檢測過程為:建立表征特定協議預期行為的模型,如果檢測的報文違背了這些模型,則產生相應的告警;
檢查結果輸出模塊:用于將檢測發現的異常行為記錄到日志文件中,并顯示為告警信息。
7.根據權利要求6所述的基于IEC60870-5-104協議的SCADA網絡入侵檢測系統,其特征在于:數據采集模塊用于在線捕獲網口流入的數據包或者離線導入PCAP數據報文。
8.根據權利要求6所述的基于IEC60870-5-104協議的SCADA網絡入侵檢測系統,其特征在于:進一步包括數據處理模塊,所述數據處理模塊包括包解碼器和預處理器,所述包解碼器用于對數據包進行解碼,所述預處理器對所述解碼后的數據包進行處理,所述處理包括對分片的數據包進行重新組裝以及處理明顯的錯誤。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于江蘇省電力試驗研究院有限公司;國家電網公司;國網江蘇省電力公司電力科學研究院;南京師范大學,未經江蘇省電力試驗研究院有限公司;國家電網公司;國網江蘇省電力公司電力科學研究院;南京師范大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710153082.7/1.html,轉載請聲明來源鉆瓜專利網。





