[發(fā)明專利]一種工控網(wǎng)絡(luò)流量實(shí)時(shí)入侵檢測方法有效
| 申請(qǐng)?zhí)枺?/td> | 202210366787.8 | 申請(qǐng)日: | 2022-04-08 |
| 公開(公告)號(hào): | CN114760126B | 公開(公告)日: | 2023-09-19 |
| 發(fā)明(設(shè)計(jì))人: | 連蓮;王文誠;宗學(xué)軍;何戡;楊忠君;鄭洪宇 | 申請(qǐng)(專利權(quán))人: | 沈陽化工大學(xué) |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40;G06F18/23;H04L47/2441 |
| 代理公司: | 沈陽技聯(lián)專利代理有限公司 21205 | 代理人: | 張志剛 |
| 地址: | 110142 遼寧*** | 國省代碼: | 遼寧;21 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 網(wǎng)絡(luò)流量 實(shí)時(shí) 入侵 檢測 方法 | ||
1.一種工控網(wǎng)絡(luò)流量實(shí)時(shí)入侵檢測方法,該方法為一種基于suricata和滑動(dòng)窗口均值聚類工控網(wǎng)絡(luò)流量實(shí)時(shí)入侵檢測方法,其特征在于,所述方法包括以下步驟:
(1)通過修改suricata源碼,改變suricata運(yùn)行模式,使其做到實(shí)時(shí)捕獲并解析全部的網(wǎng)絡(luò)數(shù)據(jù)幀,按照想要的格式將網(wǎng)絡(luò)數(shù)據(jù)幀解析成自然語言并進(jìn)行轉(zhuǎn)儲(chǔ);
(2)通過步驟(1)提取工控互聯(lián)網(wǎng)中正常的網(wǎng)絡(luò)流量數(shù)據(jù),分析流量特點(diǎn),構(gòu)造正常流量特征,并設(shè)置正常流量哨兵;
(3)通過步驟(1)提取攻擊流量數(shù)據(jù),分析流量特點(diǎn),構(gòu)造異常流量特征,并設(shè)置異常流量哨兵;
(4)將修改后的suricata部署到工控互聯(lián)網(wǎng)網(wǎng)絡(luò)節(jié)點(diǎn)上,通過滑動(dòng)窗口分組聚類算法對(duì)采集的實(shí)時(shí)流量進(jìn)行檢測;
(5)將流量分析和檢測結(jié)果反饋到可視化平臺(tái),對(duì)網(wǎng)絡(luò)內(nèi)部出現(xiàn)的攻擊行為及時(shí)報(bào)警并記錄異常流量;
所述步驟(4)中的實(shí)時(shí)流量檢測方法,對(duì)實(shí)時(shí)流量通過滑動(dòng)分組計(jì)算出組內(nèi)長度方差,然后與兩個(gè)哨兵進(jìn)行對(duì)比,若該組內(nèi)方差大于等于正常流量哨兵,則該組為正常流量組;若該組內(nèi)方差小于等于異常流量哨兵,則該組為異常流量組;這樣先快速過濾掉絕對(duì)正常流量和絕對(duì)異常流量,接著對(duì)位于正常流量哨兵和異常流量哨兵之間的流量組,也就是組內(nèi)既有正常流量也有異常流量,通過均值聚類將該組內(nèi)的正常流量和異常流量分離。
2.根據(jù)權(quán)利要求1所述的一種工控網(wǎng)絡(luò)流量實(shí)時(shí)入侵檢測方法,其特征在于,所述步驟(1)中,通過修改suricata源碼,使其跳出原來的工作模式,在流量處理線程中,在完成網(wǎng)絡(luò)數(shù)據(jù)幀捕獲函數(shù)之后改變插槽指針,使其執(zhí)行重寫的流量解析函數(shù),將網(wǎng)絡(luò)數(shù)據(jù)幀解析成所需的格式,其中包含的字段有Time,Srcip,Dstip,SP,DP,Proto,Payload,Length時(shí)間戳、源ip地址、目的ip地址、源端口號(hào)、目的端口號(hào)、數(shù)據(jù)包通信協(xié)議、數(shù)據(jù)包的payload內(nèi)容、數(shù)據(jù)包總長度。
3.根據(jù)權(quán)利要求1所述的一種工控網(wǎng)絡(luò)流量實(shí)時(shí)入侵檢測方法,其特征在于,所述步驟(2)或步驟(3)中,對(duì)采集的流量主要從流量種類,流量長度和時(shí)序特征三個(gè)方面來分析流量的特點(diǎn),發(fā)現(xiàn)正常的工業(yè)控制網(wǎng)絡(luò)環(huán)境中流量的長度是在動(dòng)態(tài)的變化的且呈現(xiàn)出一定的周期性,這正是由于工控網(wǎng)絡(luò)工作機(jī)制多為輪詢、診斷、周期刷新業(yè)務(wù)類型,才使得網(wǎng)絡(luò)流量特征會(huì)表現(xiàn)出較強(qiáng)的周期性;而攻擊流量多數(shù)都是在短時(shí)間內(nèi)發(fā)送超過255條長度幾乎相同的流量,流量長度的變化極小,因此設(shè)置滑動(dòng)窗口大小為255,對(duì)正常流量和攻擊流量分組計(jì)算組內(nèi)長度方差,構(gòu)造流量特征,采用公式為:
式中Lj為組內(nèi)每個(gè)元素的長度,為組內(nèi)元素長度平均值;
取正常流量的方差最小值為正常流量哨兵;取攻擊流量的方差最大值為異常流量哨兵。
4.根據(jù)權(quán)利要求1所述的一種工控網(wǎng)絡(luò)流量實(shí)時(shí)入侵檢測方法,其特征在于,所述步驟(5)中,可視化平臺(tái)為Web平臺(tái),該平臺(tái)只進(jìn)行數(shù)據(jù)展示及威脅報(bào)警,并對(duì)工控網(wǎng)絡(luò)內(nèi)部出現(xiàn)的攻擊行為提供防御建議;可視化數(shù)據(jù)包括工控網(wǎng)絡(luò)內(nèi)部訪問源及訪問次數(shù)統(tǒng)計(jì)、訪問目標(biāo)及訪問次數(shù)統(tǒng)計(jì)、訪問事件統(tǒng)計(jì)、威脅報(bào)警及防御建議、威脅流量統(tǒng)計(jì)、威脅事件統(tǒng)計(jì)。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于沈陽化工大學(xué),未經(jīng)沈陽化工大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202210366787.8/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 無線數(shù)據(jù)卡中的網(wǎng)絡(luò)流量統(tǒng)計(jì)指示裝置
- 網(wǎng)絡(luò)流量回放測試方法及裝置
- 移動(dòng)應(yīng)用網(wǎng)絡(luò)流量聚類方法、計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)和終端
- 移動(dòng)應(yīng)用網(wǎng)絡(luò)流量聚類裝置
- 一種網(wǎng)絡(luò)流量表示的方法及裝置
- 基于網(wǎng)絡(luò)流量多視圖融合的惡意軟件檢測方法及系統(tǒng)
- 一種網(wǎng)絡(luò)流量預(yù)測方法、裝置及電子設(shè)備
- 異常網(wǎng)絡(luò)流量檢測方法、可讀存儲(chǔ)介質(zhì)和終端
- 異常網(wǎng)絡(luò)流量檢測裝置
- 一種網(wǎng)絡(luò)流量分類方法和系統(tǒng)
- 實(shí)時(shí)解碼系統(tǒng)與實(shí)時(shí)解碼方法
- 實(shí)時(shí)穩(wěn)定
- 實(shí)時(shí)監(jiān)控裝置、實(shí)時(shí)監(jiān)控系統(tǒng)以及實(shí)時(shí)監(jiān)控方法
- 實(shí)時(shí)或準(zhǔn)實(shí)時(shí)流傳輸
- 實(shí)時(shí)或準(zhǔn)實(shí)時(shí)流傳輸
- 實(shí)時(shí)通信方法和實(shí)時(shí)通信系統(tǒng)
- 實(shí)時(shí)更新
- 實(shí)時(shí)內(nèi)核
- 用于通信網(wǎng)絡(luò)的網(wǎng)絡(luò)設(shè)備及相關(guān)方法
- 實(shí)時(shí)量化方法及實(shí)時(shí)量化系統(tǒng)
- 應(yīng)對(duì)計(jì)算機(jī)入侵的方法及系統(tǒng)
- 一種基于多協(xié)議異構(gòu)網(wǎng)絡(luò)的安防監(jiān)管方法及系統(tǒng)
- 一種安防物聯(lián)網(wǎng)入侵信息采集方法及系統(tǒng)
- 入侵報(bào)文流的處理方法及裝置
- 一種基于振動(dòng)能量累積的入侵事件判定方法
- 入侵監(jiān)控系統(tǒng)和入侵監(jiān)控方法
- 照明控制機(jī)的入侵處理方法及裝置
- 入侵檢測方法及裝置
- 入侵檢測設(shè)備、服務(wù)器及系統(tǒng)
- 入侵檢測方法、裝置、設(shè)備、系統(tǒng)及可讀存儲(chǔ)介質(zhì)





