[發明專利]一種網絡空間工控資產的威脅檢測方法在審
| 申請號: | 201810082304.5 | 申請日: | 2018-01-29 |
| 公開(公告)號: | CN108390861A | 公開(公告)日: | 2018-08-10 |
| 發明(設計)人: | 馬強;羊依銀;唐林;殷順堯 | 申請(專利權)人: | 中國電子科技網絡信息安全有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 成都九鼎天元知識產權代理有限公司 51214 | 代理人: | 鄧世燕 |
| 地址: | 610207 四川省成都市*** | 國省代碼: | 四川;51 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 工控 網絡空間 資產 威脅檢測 掃描 任務池 存活 設備軟件版本 緩存 安全知識庫 互聯網空間 安全威脅 廠商信息 讀取設備 端口檢測 工控系統 工業協議 關聯匹配 快速檢測 設備硬件 探測報文 業務異常 傳統的 預掃描 探測 發送 篩選 廠商 中斷 漏洞 | ||
1.一種網絡空間工控資產的威脅檢測方法,其特征在于:首先通過TCP和UDP兩種預掃描方式對IPv4網絡空間進行分布式全端口檢測,篩選出存活端口并緩存到精確掃描任務池;然后對精確掃描任務池中所有存活端口進行精確掃描,發送工業協議探測報文讀取設備廠商、設備硬件型號、設備軟件版本信息;最后結合工控安全知識庫,利用版本、型號、廠商信息關聯匹配出網絡空間工控資產存在的漏洞。
2.根據權利要求1所述的一種網絡空間工控資產的威脅檢測方法,其特征在于:所述TCP預掃描的方法為:
(1)利用分布式算法將IP段拆分給TCP預掃節點;
(2)TCP預掃節點收到IP子段后,利用隨機算法打亂目標IP并存放至IP池;
(3)向IP池中的所有IP的全端口發送SYN報文,如果某端口能夠收到目標IP的ACK報文,說明該端口存活,則將該IP及存活端口加入到精確掃描任務池;
(4)重復第(3)步,直到遍歷完所有IP和全端口。
3.根據權利要求1所述的一種網絡空間工控資產的威脅檢測方法,其特征在于:所述UDP預掃描的方法為:
(1)利用分布式算法將IP段拆分給UDP預掃節點;
(2)UDP預掃節點收到IP子段后,利用隨機算法打亂目標IP并存放至IP池;
(3)向IP池中的所有IP的全端口發送UDP預掃描報文,如果某端口能夠收到目標IP的正確應答報文,說明該端口存活,則將該IP及存活端口加入到精確掃描任務池;
(4)重復第(3)步,直到遍歷完所有IP和全端口。
4.根據權利要求3所述的一種網絡空間工控資產的威脅檢測方法,其特征在于:所述UDP預掃描報文根據工業協議通信流程進行構造。
5.根據權利要求1所述的一種網絡空間工控資產的威脅檢測方法,其特征在于:所述精確掃描的方法為:
(1)利用分布式算法將精確掃描任務池中的所有IP及其存活端口,發送給精確掃描節點;
(2)精確掃描節點收到IP和存活端口后,發送工業協議探測報文,如果能夠讀取到設備廠商、設備硬件型號、設備軟件版本信息,則將IP和端口存儲到威脅檢測緩存池;
(3)重復第(2)步,直到遍歷完所有IP及其存活端口。
6.根據權利要求1所述的一種網絡空間工控資產的威脅檢測方法,其特征在于:所述工控安全知識庫通過自主漏洞挖掘及對公開漏洞庫的數據采集形成。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國電子科技網絡信息安全有限公司,未經中國電子科技網絡信息安全有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810082304.5/1.html,轉載請聲明來源鉆瓜專利網。





