[發明專利]一種基于SCADA系統白名單矩陣的工控網絡安全監控方法在審
| 申請號: | 201911178233.X | 申請日: | 2019-11-27 |
| 公開(公告)號: | CN110855711A | 公開(公告)日: | 2020-02-28 |
| 發明(設計)人: | 吳國雄;周芬;張毅;吳沖;仵大奎;李緒國;宋遲 | 申請(專利權)人: | 上海三零衛士信息安全有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京志霖恒遠知識產權代理事務所(普通合伙) 11435 | 代理人: | 仝東鳳 |
| 地址: | 200232 上海*** | 國省代碼: | 上海;31 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 scada 系統 名單 矩陣 網絡安全 監控 方法 | ||
1.一種基于SCADA系統白名單矩陣的工控網絡安全監控方法,其特征在于: 所述監控方法包括以下步驟:
s1:創建連接與創建矩陣,在網絡中獲得所有包含八元組的數據包,即IP包頭信息,IP包頭信息與白名單比較,創建連接時將捕獲到的IP包頭信息聚集到連接,以TCP狀態機或超時300s作為創建連接的結束標志,在創建矩陣階段確定了連接的客戶段與服務器端,并根據八元組的數據包進一步匯總了連接;
s2:學習階段:通過對創建矩陣的分析得到一個含有八元組的初始白名單矩陣;
s3:比較特征項:在白名單矩陣產生后,將通過比較特征庫,最后在檢測階段對其進行分析;
s4:檢測階段:使用s3中的比較特征項階段所創建的白名單去識別非法流,如果與白名單相匹配,則正常運行,如果與白名單不匹配,則會產生報警信息。
2.如權利要求1所述的一種基于SCADA系統白名單矩陣的工控網絡安全監控方法,其特征在于:s1中所述八元組的數據包為包含源MAC地址、目的MAC地址、源IP、目的IP、源端口、目的端口、協議類型以及通信時間這八個參數的數據包,不考慮數據包的來源及目的地。
3.如權利要求1所述的一種基于SCADA系統白名單矩陣的工控網絡安全監控方法,其特征在于:s1中所述的在創建矩陣階段確定了連接的服務器端是通過以下四個規則進行識別的:
1)遵守三次握手協議的TCP連接,服務器端用來接收SYN包或發送SYN/ACK包;
2)適用于1024以下的端口,主機使用其作為服務器端,在一個活動的FTP會話中,數據連接的發送端為服務器,并使用20端口作為服務端口;
3)如果一臺主機在多次連接中重復使用相同的協議及端口,那么這個主機就作為服務器,并以協議-端口相結合的方式識別服務,其依賴于客戶端端口在每次連接中都不會重復,此方式將未被分類為前兩者的連接保存在內存中下次帶有相同的主機地址、協議及端口被檢測;
4)對于不符合以上三種規則的連接都被歸為此類,符合以上四個規則傳輸端口與IP協議的配對在服務器中都有唯一的服務與之對應。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于上海三零衛士信息安全有限公司,未經上海三零衛士信息安全有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201911178233.X/1.html,轉載請聲明來源鉆瓜專利網。





