[發明專利]安全訪問控制方法、設備及系統有效
| 申請號: | 201710576856.7 | 申請日: | 2017-07-14 |
| 公開(公告)號: | CN107222508B | 公開(公告)日: | 2020-08-25 |
| 發明(設計)人: | 李燕偉;黃元飛;王博;張家旺;王鵬翩;楊鵬;高強;陳亮;林星辰;應志軍;吳倩;杜薇;陳禹;張淼 | 申請(專利權)人: | 國家計算機網絡與信息安全管理中心;北京郵電大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 100029*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 安全 訪問 控制 方法 設備 系統 | ||
1.一種安全訪問控制方法,其特征在于,應用于工業控制系統,所述工業控制系統包括訪問控制網關、上位機、控制單元,其中,所述上位機與所述控制單元的通信通道上設置有所述訪問控制網關,所述方法包括:
所述訪問控制網關接收上位機發送的訪問請求報文,并對所述訪問請求報文進行解析,獲取所述訪問請求報文中的應用層信息,所述應用層信息包括所述上位機的標識、待訪問的控制單元的標識及所述上位機對所述待訪問的控制單元的操作信息;
所述訪問控制網關根據所述應用層信息,判斷在安全策略庫中是否查找到所述上位機的標識與所述待訪問的控制單元的標識的對應關系,其中,所述安全策略庫中包括上位機的標識與待訪問的控制單元的標識的對應關系,以及各所述上位機的操作權限;
若所述訪問控制網關在所述安全策略庫中查找到所述上位機的標識與所述待訪問的控制單元的標識的對應關系,則判斷所述上位機對所述待訪問的控制單元的操作信息是否滿足所述上位機的操作權限,若是,則向所述待訪問的控制單元發送所述操作信息;
或者,若所述訪問控制網關在所述安全策略庫中未查找到所述上位機的標識與所述待訪問的控制單元的標識的對應關系,則所述方法還包括:
所述訪問控制網關向所述上位機發送認證請求;
所述訪問控制網關接收所述上位機發送的用戶認證信息,其中,所述用戶認證信息包括所述上位機的標識和認證憑證,所述用戶認證信息為用戶重新輸入的信息;
所述訪問控制網關根據所述用戶認證信息,判斷所述用戶認證信息是否正確,若是,則向所述上位機發送訪問操作信息請求;
所述訪問控制網關接收所述上位機發送的訪問操作信息,其中,所述訪問操作信息包括所述待訪問的控制單元的標識及所述上位機對所述待訪問的控制單元的操作信息;
所述訪問控制網關根據所述用戶認證信息中的上位機的標識以及所述訪問操作信息,確定是否向所述待訪問的控制單元發送所述操作信息。
2.根據權利要求1所述的方法,其特征在于,所述訪問控制網關根據所述用戶認證信息,判斷所述用戶認證信息是否正確,包括:
所述訪問控制網關在所述安全策略庫中查找是否存在所述用戶認證信息中所包括的上位機的標識;
若是,則所述訪問控制網關判斷所述用戶認證信息中所包括的認證憑證是否與所述安全策略庫中所述上位機的標識對應的認證憑證一致,若是,則判斷所述用戶認證信息正確。
3.一種安全訪問控制方法,其特征在于,應用于工業控制系統,所述工業控制系統包括訪問控制網關、上位機、控制單元,其中,所述上位機與所述控制單元的通信通道上設置有所述訪問控制網關,所述方法包括:
所述上位機向所述訪問控制網關發送訪問請求報文,以使所述訪問控制網關對所述訪問請求報文進行解析,獲取所述訪問請求報文中的應用層信息,所述應用層信息包括所述上位機的標識、待訪問的控制單元的標識及所述上位機對所述待訪問的控制單元的操作信息;
所述訪問控制網關根據所述應用層信息,判斷在安全策略庫中是否查找到所述上位機的標識與所述待訪問的控制單元的標識的對應關系,其中,所述安全策略庫中包括上位機的標識與待訪問的控制單元的標識的對應關系,以及各所述上位機的操作權限;
如果所述訪問控制網關在所述安全策略庫中查找到所述上位機的標識與所述待訪問的控制單元的標識的對應關系,則判斷所述上位機對所述待訪問的控制單元的操作信息是否滿足所述上位機的操作權限,若是,所述訪問控制網關向所述待訪問的控制單元發送所述操作信息;或者,如果所述訪問控制網關在所述安全策略庫中未查找到所述上位機的標識與所述待訪問的控制單元的標識的對應關系,則所述方法還包括:
所述上位機接收所述訪問控制網關發送的認證請求;
所述上位機向所述訪問控制網關發送用戶認證信息,其中,所述用戶認證信息是用戶重新輸入的所述上位機的標識和認證憑證,以使所述訪問控制網關對所述用戶認證信息進行認證;
所述上位機接收所述訪問控制網關對所述用戶認證信息認證通過后發送的訪問操作信息請求;
所述上位機向所述訪問控制網關發送訪問操作信息,其中,所述訪問操作信息包括所述待訪問的控制單元的標識及所述上位機對所述待訪問的控制單元的操作信息,所述訪問控制網關根據所述用戶認證信息中的上位機的標識以及所述訪問操作信息,確定是否向所述待訪問的控制單元發送所述操作信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于國家計算機網絡與信息安全管理中心;北京郵電大學,未經國家計算機網絡與信息安全管理中心;北京郵電大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710576856.7/1.html,轉載請聲明來源鉆瓜專利網。





