[发明专利]一种检测工控网络应用层协议报文长度异常的方法在审
| 申请号: | 201910396799.3 | 申请日: | 2019-05-14 |
| 公开(公告)号: | CN110113347A | 公开(公告)日: | 2019-08-09 |
| 发明(设计)人: | 王小东;韩飞 | 申请(专利权)人: | 北京天地和兴科技有限公司 |
| 主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/26;H04L12/24 |
| 代理公司: | 北京科亿知识产权代理事务所(普通合伙) 11350 | 代理人: | 汤东凤 |
| 地址: | 100193 北京市海淀区东*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 应用层协议报文 采样样本 工控网络 可信区间 种检测 小概率事件 工业网络 警告信息 可能事件 判断设备 深度解析 网络流量 出设备 传输层 有效地 检测 采样 二层 期望 外部 网络 | ||
本发明公开了一种检测工控网络应用层协议报文长度异常的方法,根据设备的基于TCP的应用层协议报文长度采样样本、基于UDP的应用层协议报文长度采样样本以及基于二层的应用层协议报文长度采样样本,计算出设备的基于不同传输层的应用层协议报文长度可信区间。在检测阶段,应用层协议报文长度采样值落入可信区间的外部是小概率事件,或者是不可能事件,从而判断设备的应用层协议报文是否异常。本发明期望提供一种方法,能够检测出网络中应用层协议报文的异常情况,特别是工业网络中的异常应用层协议报文,从而有效地发出警告信息。该方法不需要对网络流量进行协议的深度解析,可以与白名单方法结合起来使用。
技术领域
本发明涉及工业信息安全技术领域,尤其涉及一种检测工控网络应用层协议报文长度异常的方法。
背景技术
随着信息技术的发展,工业控制系统逐步走向开放,互联,通用。很多工业控制协议逐渐运行于工业以太网上,针对工业控制系统的攻击也更加普遍。目前,网络中基于机器学习的异常流量检测技术主要是白名单。这种方法有其使用场景,但也存在其使用限制性。
基于白名单方法的异常流量检测,主要通过协议深度解析方法实现,这种检测方法原理是首先针对协议报文进行机器学习,在学习阶段监测协议报文,根据协议标准规范生成一套白名单作为行为标准。在检测阶段,根据监测到的协议报文的协议格式对网络流量进行深度解析,并将解析结果与白名单进行比对,如果不命中白名单则认为是异常流量。
白名单方法依赖于协议标准规范,对于公开的协议,比较有效,但对于私有协议以及专用协议,则无法实现异常检测。
发明内容
本发明目的是针对上述问题,提供一种检测工控网络应用层协议报文长度异常的方法,通过检测网络设备应用层协议报文长度的方法,能够检测出网络中应用层协议报文的异常情况,特别是工业网络中的异常应用层协议报文,从而有效地发出警告信息。该方法不需要对网络流量进行协议的深度解析,可以与白名单方法结合起来使用。
为了实现上述目的,本发明的技术方案是:
一种检测工控网络应用层协议报文长度异常的方法,包括以下步骤:
S1、利用网络中部署的探针设备采集网络流量,对网络中的每台设备的不同传输层之上的应用层协议报文长度进行采样,形成各个设备的不同传输层之上的应用层协议报文长度采样样本;
设定我们总共对M台设备进行基于TCP的应用层协议报文长度采样,则可以获得如下表所示的采样样本数据;
设定设备m的基于TCP的应用层协议报文长度采样样本个数是Nm,tcp,表示设备m的基于TCP的应用层协议报文长度采样样本中的第n个采样点;
S2、同理获得对M台设备进行基于UDP的应用层协议报文长度采样数据,假定设备m的基于UDP的应用层协议报文长度采样样本个数是Nm,udp,表示设备m的基于UDP的应用层协议报文长度采样样本中的第n个采样点;
S3、同理获得对M台设备进行基于二层的应用层协议报文长度采样数据;假定设备m的基于二层的应用层协议报文长度采样样本个数是Nm,L2,表示设备m的基于二层的应用层协议报文长度采样样本中的第n个采样点;
S4、根据设备应用层协议报文长度的采样样本计算出可信区间,
每台设备的基于TCP的应用层协议报文长度样本的采样最大值,采样最小值、样本均值、以及样本标准差;
对设备m的基于TCP的应用层协议报文长度采样样本计算公式如下:
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天地和兴科技有限公司,未经北京天地和兴科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910396799.3/2.html,转载请声明来源钻瓜专利网。





