[發明專利]一種基于SDN的工業控制系統動態防御方法及裝置有效
| 申請號: | 201910258340.7 | 申請日: | 2019-04-01 |
| 公開(公告)號: | CN109862045B | 公開(公告)日: | 2021-06-01 |
| 發明(設計)人: | 鄧高見;馬多耀;董寶剛;趙生群;陳德勇 | 申請(專利權)人: | 中科天御(蘇州)科技有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 215008 江蘇省蘇州市干*** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 sdn 工業 控制系統 動態 防御 方法 裝置 | ||
1.一種基于SDN的工業控制系統動態防御方法,其步驟包括:
1)軟件定義白名單協議模塊采用偏移量機器學習分類方法自動識別工控私有協議;
2)軟件定義服務端口模塊由SDN控制器進行定期更換服務和端口的對應關系,對于認證的通信請求,將默認端口轉換成其它端口,對于非認證的通信請求和惡意掃描請求,誘導遷移到蜜罐服務主機上,從而實現對工控協議高危漏洞的混淆欺騙;
3)軟件定義縱深防御模塊采用實例化一組虛擬資源池中防護功能模塊編排組成虛擬網絡,由SDN控制器下發策略遷移流量,動態調度工業控制系統的通信網絡流量通過該虛擬網絡,將經過防護清洗后的流量通過SDN交換機發送給被保護的工業控制目標系統,可疑流量被牽引到蜜罐虛擬網絡進行監控,完成防護后流量被旁路并回收虛擬資源,從而動態調度工業控制系統通信網絡流量實現動態防御;
4)SDN控制器定期對安全策略進行動態調整,增加差異性。
2.如權利要求1所述的基于SDN的工業控制系統動態防御方法,其特征在于,所述軟件定義白名單協議模塊在SDN控制器中,SDN交換機未識別私有協議時將給控制器發送該未識別私有協議的數據包Packet(PrP),控制器調用機器學習分類算法統計分析私有協議的各個字段偏移量(Poff),采用決策樹構建協議樹進行分類識別出私有協議。
3.如權利要求1所述的基于SDN的工業控制系統動態防御方法,其特征在于,所述軟件定義服務端口模塊采用如下方式對對工控協議高危漏洞進行混淆欺騙:
1) 對于認證的通信請求,SDN控制進行端口轉換,將默認端口轉換成其它端口;
2) 對于非認證的通信請求和惡意掃描請求,SDN控制器將對高危端口的掃描請求誘導遷移到蜜罐服務主機上;
3)服務轉換端口的對應轉換關系,由SDN控制器進行定期更換。
4.如權利要求1所述的基于SDN的工業控制系統動態防御方法,其特征在于,所述軟件定義縱深防御模塊采用如下方式進行動態防御:
1) 將工業控制防火墻、工業控制入侵防御、工業控制網絡DDoS防御、蜜罐系統虛擬化為防護資源池;
2) SDN控制器下發根據縱深防御策略,從防護資源池中實例化一組防護功能模塊組成虛擬網絡,動態調度工業控制系統的通信網絡流量通過該虛擬網絡,將經過防護清洗后的流量通過SDN交換機發送給被保護的工業控制目標系統;
3)對于可疑流量,SDN控制器直接下發流量調度策略,將流量牽引到蜜罐虛擬網絡進行監控;
4) 在完成防護后,SDN控制器下發鏈路直通流表規則,將通信網絡流量從虛擬網絡中旁路出來,虛擬資源進行回收。
5.如權利要求1所述的基于SDN的工業控制系統動態防御方法,其特征在于,所述SDN控制器定期對安全策略進行動態調整,通過設置SDN交換機的流表中的轉發規則的失效時間來實現,轉發規則失效以后,SDN控制器下發與舊規則歐氏距離最大的規則到SDN交換機流表中。
6.如權利要求3或4所述的基于SDN的工業控制系統動態防御方法,其特征在于,蜜罐系統為工業控制系統的簡化副本虛擬機,網絡訪問的請求做模擬應答,并記錄原始請求的行為和網絡數據包。
7.一種基于SDN的工業控制系統動態防御裝置,包括軟件定義白名單協議模塊、軟件定義服務端口模塊、安全防護虛擬資源池管理模塊、軟件定義縱深防御模塊、SDN控制器安全管理模塊和SDN交換機安全轉發模塊,
所述軟件定義白名單協議模塊,接收大量發往SDN控制器的未識別私有協議的首包數據,用機器學習分類算法統計分析稀有協議的各個字段偏移量(Poff),采用決策樹進行分類識別出私有協議,并將轉發特征返回給SDN控制器;
所述軟件定義服務端口模塊,分解執行SDN控制進行端口轉換策略,對于認證的通信請求將默認端口轉換成其它端口,對非認證請求將端口流量遷移到蜜罐系統的對應端口上;
所述軟件定義縱深防御模塊,將工業控制防火墻、工業控制入侵防御、工業控制網絡DDoS防御、蜜罐系統虛擬化為防護資源池,根據SDN控制器的安全策略需求,采用實例化一組虛擬資源池中防護功能模塊編排組成虛擬網,包含蜜罐虛擬網絡,由SDN控制器下發策略遷移流量,從而動態調度工業控制系統通信網絡流量實現多層防御,將經過防護清洗后的流量通過SDN交換機發送給被保護的工業控制目標系統;
SDN控制器安全管理模塊,接收SDN北向接口轉發上來的網絡數據包,通過RESTFul API接收用戶軟件對SDN控制器的安全管理和安全策略調整,并將安全策略分解為網絡調度指令通過南向接口下發到SDN交換機上;
SDN交換機安全轉發模塊,接收SDN交換下發的安全調度指令進行網絡數據的轉發。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中科天御(蘇州)科技有限公司,未經中科天御(蘇州)科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910258340.7/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種轉換裝置、網絡設備及數據傳輸方法
- 下一篇:一種聯盟鏈中可追溯匿名方法





