[發(fā)明專利]一種面向綜合電子系統(tǒng)的輕量級(jí)入侵檢測(cè)方法有效
| 申請(qǐng)?zhí)枺?/td> | 201711223284.0 | 申請(qǐng)日: | 2017-11-29 |
| 公開(kāi)(公告)號(hào): | CN108206826B | 公開(kāi)(公告)日: | 2020-07-14 |
| 發(fā)明(設(shè)計(jì))人: | 何道敬;鄭佳佳;高甲豪 | 申請(qǐng)(專利權(quán))人: | 華東師范大學(xué) |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06;G06F21/55;G06F21/56 |
| 代理公司: | 上海藍(lán)迪專利商標(biāo)事務(wù)所(普通合伙) 31215 | 代理人: | 徐筱梅;張翔 |
| 地址: | 200241 *** | 國(guó)省代碼: | 上海;31 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 面向 綜合 電子 系統(tǒng) 輕量級(jí) 入侵 檢測(cè) 方法 | ||
1.一種面向綜合電子系統(tǒng)的輕量級(jí)入侵檢測(cè)方法,其特征在于,該方法包括下述步驟:
步驟A1:監(jiān)聽(tīng)并捕獲綜合電子系統(tǒng)內(nèi)的傳輸數(shù)據(jù),提取綜合電子系統(tǒng)內(nèi)部行為特征信息;
步驟A2:根據(jù)綜合電子系統(tǒng)特點(diǎn)及所支持的總線協(xié)議制定系統(tǒng)正常的行為規(guī)范,所述正常行為規(guī)范包括:面向中央管理單元行為規(guī)范、面向總線行為規(guī)范、面向子系統(tǒng)行為規(guī)范、面向時(shí)間行為規(guī)范、面向頻率行為規(guī)范、面向數(shù)據(jù)包長(zhǎng)度行為規(guī)范;
步驟A3:將所述正常行為規(guī)范轉(zhuǎn)換成狀態(tài)機(jī)的形式,用狀態(tài)機(jī)實(shí)時(shí)判斷所述提取的綜合電子系統(tǒng)內(nèi)部行為特征信息是否符合系統(tǒng)正常行為規(guī)范,若不符合,則說(shuō)明綜合電子系統(tǒng)當(dāng)前行為是異常的;
步驟A4:在行為規(guī)范狀態(tài)機(jī)檢測(cè)到綜合電子系統(tǒng)異常行為時(shí),用距離度量方法和概率模型結(jié)合判定所述異常行為是否為一次入侵;
步驟A5:若為一次入侵行為,系統(tǒng)則進(jìn)行入侵響應(yīng),發(fā)起警告,記錄日志。
2.根據(jù)權(quán)利要求1所述的面向綜合電子系統(tǒng)的輕量級(jí)入侵檢測(cè)方法,其特征在于,所述步驟A1提取綜合電子系統(tǒng)內(nèi)部行為特征信息包括下述步驟:
步驟B1:對(duì)單個(gè)數(shù)據(jù)包特征提取,包括但不僅限于數(shù)據(jù)包的目的地址、數(shù)據(jù)包的有效長(zhǎng)度、數(shù)據(jù)包有效字段;
步驟B2:對(duì)多個(gè)數(shù)據(jù)包之間特征提取,包括但不僅限于計(jì)算總線上數(shù)據(jù)包的傳輸頻率和同類(lèi)數(shù)據(jù)包之間的時(shí)間間隔,所述同類(lèi)數(shù)據(jù)包為相同類(lèi)別數(shù)據(jù)包,例如:控制指令類(lèi)的數(shù)據(jù)包;
步驟B3:對(duì)子系統(tǒng)的特征提取包括但不僅限于計(jì)算子系統(tǒng)的信用值;
3.根據(jù)權(quán)利要求1所述的面向綜合電子系統(tǒng)的輕量級(jí)入侵檢測(cè)方法,其特征在于,所述步驟A2中面向中央管理單元行為規(guī)范具體為:
相同子地址:面向中央管理單元行為規(guī)范規(guī)定綜合電子系統(tǒng)內(nèi)部不存在相同的子系統(tǒng)地址,也稱“子地址”,若有兩個(gè)設(shè)備子地址相同,則發(fā)起警報(bào),記錄日志;
連續(xù)指令檢測(cè):面向中央管理單元行為規(guī)范規(guī)定中央管理單元作為總線控制器,不發(fā)出無(wú)字間間隔的指令,總線控制器發(fā)出指令字的最小時(shí)間間隔為4us,若中央管理單元發(fā)送指令時(shí)間間隔超出4us,則發(fā)出警報(bào),記錄日志;
發(fā)送格式檢測(cè):面向中央管理單元行為規(guī)范規(guī)定中央管理單元發(fā)送數(shù)據(jù)包的形式為指令字+數(shù)據(jù)字,或指令字不加數(shù)據(jù)字;指令字+數(shù)據(jù)字的方式以無(wú)字間間隔形式發(fā)送;若違反該規(guī)則,將發(fā)出警報(bào),記錄日志;
方式代碼:面向中央管理單元行為規(guī)范規(guī)定中央管理單元發(fā)出的指令字中的方式代碼字段具有特殊含義,必須使用1553B協(xié)議中已定義的方式代碼,方式代碼字段不在相應(yīng)的白名單中則視為一次異常。
4.根據(jù)權(quán)利要求1所述的面向綜合電子系統(tǒng)的輕量級(jí)入侵檢測(cè)方法,其特征在于,所述步驟A2中面向總線行為規(guī)范具體為:
流量白名單:面向總線行為規(guī)范規(guī)定綜合電子系統(tǒng)內(nèi)僅允許系統(tǒng)支持的總線協(xié)議的流量,否則將為可疑流量,生成警報(bào)消息;
標(biāo)簽字段:面向總線行為規(guī)范規(guī)定綜合電子系統(tǒng)內(nèi)傳輸?shù)臄?shù)據(jù)字、指令字、狀態(tài)字的所有字段符合1553B總線協(xié)議;
基于無(wú)響應(yīng)數(shù)據(jù)包:根據(jù)綜合電子系統(tǒng)所支持的總線協(xié)議規(guī)定,數(shù)據(jù)包發(fā)出被響應(yīng)的時(shí)間超過(guò)一定閾值稱為無(wú)響應(yīng)數(shù)據(jù)包,面向總線行為規(guī)范規(guī)定若在一段時(shí)間內(nèi)發(fā)出的無(wú)響應(yīng)數(shù)據(jù)包數(shù)量超過(guò)定義的閾值,則發(fā)起警報(bào),并記錄日志;
基于傳輸格式:面向總線行為規(guī)范規(guī)定子系統(tǒng)通過(guò)一級(jí)總線傳送的數(shù)據(jù)字格式是狀態(tài)字+數(shù)據(jù)字+···+數(shù)據(jù)字或者狀態(tài)字;狀態(tài)字+數(shù)據(jù)字+···+數(shù)據(jù)字格式中,狀態(tài)字和數(shù)據(jù)字按無(wú)字間間隔傳輸;若不符合傳輸格式,則發(fā)起警報(bào),記錄日志。
5.根據(jù)權(quán)利要求1所述的面向綜合電子系統(tǒng)的輕量級(jí)入侵檢測(cè)方法,其特征在于,所述步驟A2中面向子系統(tǒng)行為規(guī)范規(guī)定面向子系統(tǒng)行為規(guī)范規(guī)定子系統(tǒng)信用值不得低于滿分的60%,包括下述步驟:
步驟C1:計(jì)算子系統(tǒng)的主觀信用,包括子系統(tǒng)日常行為的評(píng)價(jià)值;
步驟C2:計(jì)算子系統(tǒng)的間接信用,包括子系統(tǒng)發(fā)生過(guò)通信行為的系統(tǒng)對(duì)該子系統(tǒng)的評(píng)價(jià)值;
步驟C3:結(jié)合子系統(tǒng)的主觀信用和間接信用,計(jì)算子系統(tǒng)的信用值:
其中,S為信用值的滿分,Crediti為第i個(gè)子系統(tǒng)的信用值,CSi為主觀信用;CCi為通信的子系統(tǒng)對(duì)該子系統(tǒng)的評(píng)價(jià)值。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于華東師范大學(xué),未經(jīng)華東師范大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711223284.0/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 一種在多種電子設(shè)備,尤其是在電子服務(wù)提供商的電子設(shè)備和電子服務(wù)用戶的電子設(shè)備之間建立受保護(hù)的電子通信的方法
- 一種電子打火機(jī)及其裝配方法
- 電子檔案管理系統(tǒng)
- 在處理系統(tǒng)化學(xué)分析中使用的電子束激勵(lì)器
- 電子文件管理方法和管理系統(tǒng)
- 一種有效電子憑據(jù)生成、公開(kāi)驗(yàn)證方法、裝置及系統(tǒng)
- 電子文憑讀寫(xiě)控制系統(tǒng)和方法
- 具有加密解密功能的智能化電子證件管理裝置
- 一種基于數(shù)字證書(shū)的電子印章方法及電子印章系統(tǒng)
- 一種電子印章使用方法、裝置及電子設(shè)備





