[发明专利]一种检测工控网络应用层协议报文长度异常的方法在审
| 申请号: | 201910396799.3 | 申请日: | 2019-05-14 |
| 公开(公告)号: | CN110113347A | 公开(公告)日: | 2019-08-09 |
| 发明(设计)人: | 王小东;韩飞 | 申请(专利权)人: | 北京天地和兴科技有限公司 |
| 主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/26;H04L12/24 |
| 代理公司: | 北京科亿知识产权代理事务所(普通合伙) 11350 | 代理人: | 汤东凤 |
| 地址: | 100193 北京市海淀区东*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 应用层协议报文 采样样本 工控网络 可信区间 种检测 小概率事件 工业网络 警告信息 可能事件 判断设备 深度解析 网络流量 出设备 传输层 有效地 检测 采样 二层 期望 外部 网络 | ||
1.一种检测工控网络应用层协议报文长度异常的方法,其特征在于:S1、利用网络中部署的探针设备采集网络流量,对网络中的每台设备的不同传输层之上的应用层协议报文长度进行采样,形成各个设备的不同传输层之上的应用层协议报文长度采样样本;
设定我们总共对M台设备进行基于TCP的应用层协议报文长度采样,则可以获得如下表所示的采样样本数据;
设定设备m的基于TCP的应用层协议报文长度采样样本个数是Nm,tcp,表示设备m的基于TCP的应用层协议报文长度采样样本中的第n个采样点;
S2、同理获得对M台设备进行基于UDP的应用层协议报文长度采样数据,假定设备m的基于UDP的应用层协议报文长度采样样本个数是Nm,udp,表示设备m的基于UDP的应用层协议报文长度采样样本中的第n个采样点;
S3、同理获得对M台设备进行基于二层的应用层协议报文长度采样数据;假定设备m的基于二层的应用层协议报文长度采样样本个数是Nm,L2,表示设备m的基于二层的应用层协议报文长度采样样本中的第n个采样点;
S4、根据设备应用层协议报文长度的采样样本计算出可信区间,
每台设备的基于TCP的应用层协议报文长度样本的采样最大值,采样最小值、样本均值、以及样本标准差;
对设备m的基于TCP的应用层协议报文长度采样样本计算公式如下:
基于TCP的应用层协议报文长度采样最大值计算方法:
基于TCP的应用层协议报文长度采样最小值计算方法:
基于TCP的应用层协议报文长度样本均值计算方法:
基于TCP的应用层协议报文长度样本标准差计算方法:
基于TCP的应用层协议报文长度可信区间计算方法:
基于TCP的应用层协议报文长度可信区间上限计算方法:
基于TCP的应用层协议报文长度可信区间下限计算方法:
如果
如果
基于TCP的应用层协议报文长度可信区间为可信区间下限到可信区间上限的闭区间:
根据相同的算法,可以得到基于UDP的应用层协议报文长度可信区间和基于二层的应用层协议报文长度可信区间为:
经过统计计算后,得到设备m的应用层协议报文长度可信区间如下表所示:
S5、检测,
针对探针设备所抓取的报文,解析出应用层协议报文长度,以及该应用层协议报文所基于的传输层类型;将解析出的应用层协议报文长度与该设备的对应的传输层类型的应用层协议报文长度可信区间进行比较;
S6、异常应用层协议报文长度判断
如果解析出的应用层协议报文长度在可信区间内,则认为设备的解析出的应用层协议报文长度正常;否则认为设备的解析出的应用层协议报文长度异常。
2.如权利要求1所述的方法,其特征在于:所述应用层协议报文长度包括基于TCP的应用层协议报文长度、基于UDP的应用层协议报文长度以及基于二层的应用层协议报文长度。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天地和兴科技有限公司,未经北京天地和兴科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910396799.3/1.html,转载请声明来源钻瓜专利网。





