[发明专利]一种电力终端设备的安全访问评估方法及装置在审
申请号: | 202110861794.0 | 申请日: | 2021-07-29 |
公开(公告)号: | CN113595790A | 公开(公告)日: | 2021-11-02 |
发明(设计)人: | 魏兴慎;吴超;张勃;陈连栋;曹永健;王海清;高鹏;祁龙云;马增洲;葛国栋;赵林丛;杨维永;刘苇;朱世顺 | 申请(专利权)人: | 国网电力科学研究院有限公司;南京南瑞信息通信科技有限公司;国网河北省电力有限公司信息通信分公司;国家电网有限公司 |
主分类号: | H04L12/24 | 分类号: | H04L12/24;H04L29/06 |
代理公司: | 南京纵横知识产权代理有限公司 32224 | 代理人: | 张赏 |
地址: | 210003 *** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 电力 终端设备 安全 访问 评估 方法 装置 | ||
本发明公开了一种电力终端设备的安全访问评估方法及装置,该方法用于在零信任网络中对终端设备的信任度和安全威胁进行持续评估,该方法在终端设备上安装采集探针,采集终端的安全状态,基于电力业务系统上服务器的网络连接关系构建网络拓扑图,并采用WL子树核算法将所构建的网络拓扑图转化为R‑跳的带权攻击树;针对接入的终端设备计算服务器节点R‑跳内的风险值,对带权攻击树进行剪枝,得到最终安全可访问的电力业务系统。本发明不仅考虑终端设备的安全状态,同时考虑终端设备在云端的访问权限、业务系统的安全防护能力等,并最终给出终端可以安全访问的最小安全业务集。
技术领域
本发明属于通信安全技术领域,具体涉及一种电力终端设备的安全访问评估方法及装置。
背景技术
在电力物联网场景下,传统的访问控制模型一般结合网络结构,采用静态部署、模块化的设计方法,未结合应用的业务流程和终端用户的行为特性,主要采取“一次认证、一次授权,长期有效”的防护措施,网络一旦被突破,攻击者将渗透到内部应用进行恶意操作。
发明内容
本发明的目的在于提供一种电力终端设备的安全访问评估方法及装置,使得业务系统可基于采集数据快速评估安全威胁,实现对终端设备的安全访问控制,提升电力物联网的安全接入与主动防御能力。
为达到上述目的,本发明采用的技术方案如下:
本发明提供一种基于图同构算法的快速终端安全访问评估方法,包括:
基于电力业务系统服务器的网络连接关系构建网络拓扑图;
将所构建的网络拓扑图转换为R-跳的带权攻击树,并计算带权攻击树中电力业务系统服务器的风险值;所述带权攻击树的顶点为接入的电力终端设备,其余节点为电力业务系统服务器;
基于电力业务系统服务器的风险值对R-跳的带权攻击树进行剪枝;
对剪枝后的R-跳的带权攻击树的节点进行安全访问。
进一步的,所述基于电力业务系统上服务器的网络连接关系构建网络拓扑图,包括:
周期性采集电力业务系统服务器的网络连接关系,根据解析的源地址和目的地址构建出服务器之间的网络拓扑关系;以所有电力业务系统服务器为节点,两台相连的电力业务系统服务器之间为边构建网络拓扑图;
将去重后的目的端口的数量将作为两个服务器之间网络拓扑图中边的权值,边的方向为服务器上网络连接的方向;
计算节点的权值为:
其中,G(h)表示服务器节点h的权值,k表示入度的系数,表示网络拓扑图中指向服务器h的边的个数,表示网络拓扑图中由服务器h连出的边的个数,n表示电力业务系统中服务器个数;
计算边的传播概率为:
其中,qi,j表示服务器节点i向服务器节点j的风险传播概率;
以此构建电力业务系统有向带权网络拓扑图。
进一步的,采用WL子树核算法对电力业务系统的网络拓扑图进行计算,得到R-跳的带权攻击树。
进一步的,在计算带权攻击树的子树核时,边的权值和节点的权值不变。
进一步的,所述计算电力业务系统服务器的风险值包括:
E(r)(j)=∑iqi,jE(r-1)(i)E(r-1)(j),对于
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国网电力科学研究院有限公司;南京南瑞信息通信科技有限公司;国网河北省电力有限公司信息通信分公司;国家电网有限公司,未经国网电力科学研究院有限公司;南京南瑞信息通信科技有限公司;国网河北省电力有限公司信息通信分公司;国家电网有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110861794.0/2.html,转载请声明来源钻瓜专利网。