[發明專利]一種工業控制蜜罐安全防護裝置及方法有效
| 申請號: | 202110147317.8 | 申請日: | 2021-02-03 |
| 公開(公告)號: | CN112578761B | 公開(公告)日: | 2023-05-26 |
| 發明(設計)人: | 王紹密;孫曉鵬;張勇;孫瑞勇;時偉強;和希文;趙剛;李峰;趙慧奇;曹璐 | 申請(專利權)人: | 山東云天安全技術有限公司 |
| 主分類號: | G05B19/418 | 分類號: | G05B19/418 |
| 代理公司: | 濟南泉城專利商標事務所 37218 | 代理人: | 張貴賓 |
| 地址: | 250014 山東省濟南市歷下區*** | 國省代碼: | 山東;37 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 工業 控制 蜜罐 安全 防護 裝置 方法 | ||
1.一種工業控制蜜罐安全防護裝置,包括影子系統、蜜網系統、工控設備接口、安全防護系統和內部交換網絡,其特征在于:
所述影子系統包括一個IP仿真模塊、一個流量轉移重定向模塊、一個虛擬交換機軟件和若干個虛擬機系統;
所述蜜網系統包括通用協議仿真模塊、工業協議仿真模塊和蜜罐管理配置模塊;
所述工控設備接口提供包括PLC模塊、DSC模塊、RTU模塊、OPC服務、SCADA設備和HMI人機交互系統工控設備的接入;
所述安全防護系統包括日志采集分析模塊、流量采集分析模塊、異常行為分析模塊、溯源取證分析模塊、系統管理模塊和系統數據庫模塊;
所述內部交換網絡,使用配置的數據交換設備,通過接口連接影子系統主機、安全防護系統主機、蜜網系統主機和若干物理工控設備,在安全防護裝置外部設置業務口和管理口,分別用于接入用戶交換機的Trunk數據和遠程管理維護;
在所述安全防護系統中,日志采集分析模塊用于將蜜網系統中的通用協議仿真模塊和工業協議仿真模塊產生的攻擊訪問日志數據,通過采集日志數據并對其進行匹配、過濾、特征識別,將分析結果記錄到系統數據庫中;流量采集分析模塊用于將攻擊行為經過影子系統產生的流量鏡像到安全防護系統,并對鏡像流量進行流量基于規則的分析,通過動態分析技術,將捕獲的數據包進行DPI分析解析,識別若干工業協議內容及工業協議操作指令,將分析結果記錄到數據庫里;異常行為分析模塊,通過在日志分析模塊和流量分析模塊的基礎上,識別出異常網絡攻擊行為特征及類型,提供實時告警并記錄攻擊路徑信息;溯源取證模塊在全程留存所有攻擊和探測行為數據的基礎上,自動完成攻擊行為等級劃分,協助用戶完成攻擊溯源取證和攻擊復盤;系統管理模塊統一負責對整個蜜罐安全防護裝置的功能管理,包括前端系統界面展示和數據效果呈現、影子系統和蜜網系統的設置;系統數據庫模塊包括配置數據庫、規則數據庫和攻擊數據庫;
所述配置數據庫包含對影子系統及蜜罐系統資產的設置相關數據;
所述規則數據庫包含用于進行規則匹配、特征識別的數據集合;
所述攻擊數據庫包括攻擊源地址、源端口、攻擊類型、通信協議、目標地址、目標端口、攻擊頻率、攻擊協議指令和指令結果。
2.根據權利要求1所述的一種工業控制蜜罐安全防護裝置,其特征在于:
在所述影子系統中,IP仿真模塊根據系統虛擬IP地址段的配置,在空閑的IP地址空間中,批量生成多個不同MAC地址的IP虛擬地址;流量轉移重定向模塊用于根據虛擬IP與系統仿真協議及物理工控設備的映射關系配置,將多個仿真IP地址的流量牽引至由不同的仿真協議及物理設備構成的蜜網系統中;虛擬機系統由系統自動生成,每個虛擬機一方面連接到由虛擬交換機生成的VLAN上,從而與內部交換網絡間接相連;另一方面則通過影子系統所在主機的物理接口與內部交換網絡相連,并通過內部交換網絡連接到整個工控蜜罐防護裝置的業務口上。
3.根據權利要求1所述的一種工業控制蜜罐安全防護裝置,其特征在于:
在所述蜜網系統中,通用協議仿真模塊用于仿真ssh、ftp、mysql、rdp和http通信協議;工業協議仿真模塊用于仿真Modbus、S7和IEC104工控協議;蜜罐管理配置模塊用于對通用協議仿真模塊和工業協議仿真模塊進行配置和管理,控制以上兩個模塊仿真的協議及相關參數設置。
4.一種工業控制蜜罐安全防護方法,其特征在于:
S1,根據客戶現場工控設備及相關系統的部署和使用場景,基于用戶實際需求,確定在蜜罐防護裝置中需要仿真的各類協議種類及設備類型;
S2,根據客戶實際業務VLAN的劃分場景,確定好需要仿真的業務地址段和具體地址范圍;
S3,在用戶核心交換機上,配置業務VLAN的若干trunk口,將本裝置的業務口連接到交換機的該trunk口上,從而使本裝置能旁路連接到企業的工業控制層網絡之中;
S4,在本安全防護裝置的網絡設置功能中,分別設置需要仿真的每個VLAN的名稱、VLANID、外部接口地址;
S5,在本安全防護裝置的蜜罐設置功能中,分別設置每個VLAN需要批量虛擬的IP地址或范圍,以及該地址或范圍與需要仿真的通用協議、工控協議、工控設備的映射關系;
S6,影子系統的IP仿真模塊,接收到從外部trunk口發來的訪問流量后,在流量遷移與重定向模塊的作用下,將攻擊流量轉移與重定向到指定的容器、系統、網絡環境內,使其進入“網絡黑洞”,或直接將流量轉發至工控設備接口;
S7,蜜網系統中的仿真蜜罐及工控設備,會接收到從影子系統轉發來的攻擊流量,蜜罐系統本身會產生并記錄相關訪問日志信息;
這部分日志信息會被安全防護系統的日志采集分析模塊進行捕獲并進行初步的過濾和關鍵信息提取;
S8,安全防護系統會在內部交換網絡的轉發下,將影子系統重定向到蜜網系統的全部流量鏡像到流量采集分析模塊,通過基于規則的分析引擎,對流量中符合攻擊特征及具備工業協議指令的信息進行抓取和記錄;
S9,異常行為分析模塊,通過在日志分析模塊和流量分析模塊的基礎上,識別出異常網絡攻擊行為特征及類型,提供實時告警并產生攻擊路徑信息;攻擊溯源取證及分析模塊,通過動態分析技術,將捕獲的數據包進行DPI分析解析,識別多種工業協議內容,包括Modbus,S7,?IEC104,?BACnet,實時展示攻擊者的工業操作指令,并自動完成攻擊行為等級劃分,并協助用戶完成攻擊溯源取證和攻擊復盤,該模塊將分析出的設備類型、協議、指令、攻擊情況信息,并將信息增量更新至攻擊數據庫,使數據庫得到補充和完善。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于山東云天安全技術有限公司,未經山東云天安全技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110147317.8/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:汽車偏心防跳槍式加油管總成
- 下一篇:一種MEMS光開關自動掃描裝置及其方法





