CN107566353B - 一种用于加密控制器实验研究的工业控制系统安全实验平台 - Google Patents
一种用于加密控制器实验研究的工业控制系统安全实验平台 Download PDFInfo
- Publication number
- CN107566353B CN107566353B CN201710719487.2A CN201710719487A CN107566353B CN 107566353 B CN107566353 B CN 107566353B CN 201710719487 A CN201710719487 A CN 201710719487A CN 107566353 B CN107566353 B CN 107566353B
- Authority
- CN
- China
- Prior art keywords
- controller
- encryption
- data
- encrypted master
- control
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000002474 experimental method Methods 0.000 title claims abstract description 32
- 238000000034 method Methods 0.000 claims abstract description 33
- 238000011160 research Methods 0.000 claims abstract description 24
- 230000008569 process Effects 0.000 claims abstract description 17
- 238000013139 quantization Methods 0.000 claims abstract description 15
- 238000004088 simulation Methods 0.000 claims abstract description 15
- 238000011084 recovery Methods 0.000 claims abstract description 5
- 238000004891 communication Methods 0.000 claims description 30
- 230000006870 function Effects 0.000 claims description 18
- 230000007246 mechanism Effects 0.000 claims description 15
- 238000005516 engineering process Methods 0.000 claims description 10
- 238000012544 monitoring process Methods 0.000 claims description 10
- 230000005540 biological transmission Effects 0.000 claims description 9
- 238000004422 calculation algorithm Methods 0.000 claims description 9
- 238000012545 processing Methods 0.000 claims description 8
- 238000011161 development Methods 0.000 claims description 6
- 238000006243 chemical reaction Methods 0.000 claims description 5
- 238000005259 measurement Methods 0.000 claims description 5
- PWPJGUXAGUPAHP-UHFFFAOYSA-N lufenuron Chemical compound C1=C(Cl)C(OC(F)(F)C(C(F)(F)F)F)=CC(Cl)=C1NC(=O)NC(=O)C1=C(F)C=CC=C1F PWPJGUXAGUPAHP-UHFFFAOYSA-N 0.000 claims description 4
- 238000003860 storage Methods 0.000 claims description 4
- 230000008901 benefit Effects 0.000 claims description 3
- 238000004364 calculation method Methods 0.000 claims description 3
- 238000013480 data collection Methods 0.000 claims description 3
- 238000013178 mathematical model Methods 0.000 claims description 3
- 230000007704 transition Effects 0.000 claims description 3
- 238000013519 translation Methods 0.000 claims description 3
- 230000000903 blocking effect Effects 0.000 claims description 2
- 230000008859 change Effects 0.000 claims description 2
- 230000009467 reduction Effects 0.000 claims description 2
- 238000000926 separation method Methods 0.000 claims description 2
- 230000001360 synchronised effect Effects 0.000 claims description 2
- 238000004458 analytical method Methods 0.000 abstract description 3
- XLYOFNOQVPJJNP-UHFFFAOYSA-N water Substances O XLYOFNOQVPJJNP-UHFFFAOYSA-N 0.000 description 7
- 230000018109 developmental process Effects 0.000 description 4
- 241001269238 Data Species 0.000 description 3
- 238000005457 optimization Methods 0.000 description 3
- RTZKZFJDLAIYFH-UHFFFAOYSA-N Diethyl ether Chemical compound CCOCC RTZKZFJDLAIYFH-UHFFFAOYSA-N 0.000 description 2
- 238000010586 diagram Methods 0.000 description 2
- 230000002708 enhancing effect Effects 0.000 description 2
- NPRODMHNPOUCSV-UHFFFAOYSA-N net-opc Chemical compound CC(O)=O.CC([O-])=O.N=1C2=C3C4=C(C)C5=CN(C)C=CC5=C(C)C4[NH2+]C3=CC=C2OC=1CCCCC(=O)NC(=CN1C)C=C1C(=O)NC=1C=C(C(=O)NCCC(N)=N)N(C)C=1 NPRODMHNPOUCSV-UHFFFAOYSA-N 0.000 description 2
- 241000700605 Viruses Species 0.000 description 1
- 230000009286 beneficial effect Effects 0.000 description 1
- 230000015572 biosynthetic process Effects 0.000 description 1
- 230000006378 damage Effects 0.000 description 1
- 230000007123 defense Effects 0.000 description 1
- 230000007812 deficiency Effects 0.000 description 1
- 238000009776 industrial production Methods 0.000 description 1
- 230000010354 integration Effects 0.000 description 1
- 230000003993 interaction Effects 0.000 description 1
- 230000008140 language development Effects 0.000 description 1
- 238000012423 maintenance Methods 0.000 description 1
- 238000004519 manufacturing process Methods 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 230000006855 networking Effects 0.000 description 1
- 230000009131 signaling function Effects 0.000 description 1
- 238000003786 synthesis reaction Methods 0.000 description 1
- 238000012795 verification Methods 0.000 description 1
Landscapes
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
- Programmable Controllers (AREA)
Abstract
本发明公开了一种用于加密控制器研究的工业控制系统安全实验平台,包括:PLC控制器、加密/解密单元、控制网络、过程仿真单元和PC站点。PLC控制器负责执行各种加密的控制律计算,加密/解密单元用于对控制器数据进行加解密、量化/恢复和明文处理,控制网络完成控制器和现场单元之间的数据传输,过程仿真单元用于搭建模拟工业控制场景的虚拟被控对象。通过应用加密控制器增强工业控制系统安全,能够验证加密控制器的可行性,评估加密控制器的安全性,分析加密控制器和工业控制系统的相互影响,并推动加密控制器的理论改进和应用实践。本发明逼真度高、灵活性好、对用户友好,可广泛用于工业控制场景下对加密控制器的实验研究。
Description
技术领域
本发明涉及工业控制系统安全领域,尤其涉及一种用于加密控制器研究的工业控制系统安全实验平台。
背景技术
近年来,随着工业化和信息化的深度融合,工业控制系统向着网络化、信息化迅速发展,诸如网络化控制系统、信息物理系统等现代控制系统已广泛应用于各种工业部门和关键基础设施。然而,由于普遍缺乏有效的信息安全防御和数据保密措施,工业控制系统在愈发智能的同时,也遭受到日益严峻的信息安全威胁(如病毒、蠕虫、木马、网络攻击等)。面对层出不穷的安全事件,加之工业控制系统关乎国计民生和国家安全的重要性,研究工业控制系统安全,特别是研究增强工业控制系统信息安全的方法很有意义。
在工业控制系统信息安全增强的研究中,基于数据加密的方法十分重要,尤其是在信息泄露方面的漏洞高发、系统中的明文数据易被窃取并用于攻击的背景下。传统的基于数据加密的方法是通信加密,即对经由通信链路传输的测量信号、控制信号等数据进行加密防护,从而显著地增强通信传输数据的安全性。但是,通信加密方法还存在严重问题,其对数据的加密局限于通信链路上,而对于系统中其它数据,特别是控制器内的各种重要数据缺乏防护,遗留了严重的信息安全风险。试想,当控制器内的大量明文数据被攻击者窃取,由于数据没有加密防护,很容易就造成对工业控制系统的严重破坏。具体的,一方面,直接利用测量/控制信号、模型/控制参数、配方等重要数据,攻击者可以窃取到工艺参数、生产信息、产品性能等关键信息,进而对工业生产(尤其是军工生产等)构成严重威胁。另一方面,以控制器内的各种重要数据为基础,攻击者可以搜集到被攻击目标的大量情报,并为多种强大攻击的实施提供必要的前提条件,进而导致严重的攻击破坏。
有鉴于此,一种同时加密通信链路和控制器的新方法被提出,即“加密控制器”。何谓加密控制器?在通信加密的基础上,该方法不再需要解密测量信号,而是直接由密文测量信号和密文控制器参数计算出加密的控制信号,从而保证了模型/控制参数、测量/控制信号、配方等控制器内的数据的保密性。可以想见,即使攻击者成功窃取到控制器内的数据,由于数据被加密防护,只要不能正确地解密数据,就很难造成对工业控制系统的威胁和破坏。显然,将加密控制器方法应用到真实的工业控制系统会对其信息安全有很大程度的增强。
然而,总结现有的对于加密控制器的研究,可以发现:主要的研究工作都在理论方面,缺乏在实际工业控制系统中的实验研究。而且,没有考虑网络通信存在的丢包、时延和数据加密诱发的量化误差等实际因素对加密控制器的影响。因此,从目前处在初级阶段的研究工作出发,为了进一步研究加密控制器方法,需要创新一种用于加密控制器研究的工业控制系统安全实验平台。该实验平台的意义是,有利于加密控制器方法的实验验证,有利于加密控制器方法和工业控制系统的相互影响分析,有利于加密控制器方法的理论改进和应用实践。事实上,本发明就是旨在搭建上述需求的创新的工业控制系统安全实验平台,其逼真度高、灵活性好、对用户友好,可广泛用于工业控制场景下对加密控制器的实验研究。
发明内容
本发明的目的在于针对目前关于加密控制器的研究工作的重大欠缺,创新地提供一种用于实验研究加密控制器的工业控制系统安全实验平台。
本发明的目的是通过以下技术方案实现的:本发明提供的用于加密控制器研究的工业控制系统安全实验平台由五个组件构成,包括PLC控制器、加密/解密单元、控制网络、过程仿真单元和PC站点。具体的,PLC控制器负责执行各种加密的控制律计算,其首先接收来自加密单元的密文数据并不做解密的用作控制器输入,然后将密文输入和控制器内的密文参数按照控制律计算得到加密的控制器输出,再发送该密文输出到解密单元;加密/解密单元用于对控制器数据进行加解密、量化/恢复和明文处理,在传感器‐控制器方向,主要是加密前明文处理、量化原文数据和加密控制器输入,在控制器‐执行器方向,主要是解密控制器输出、恢复被量化数据和解密后明文处理;控制网络完成控制器和现场单元之间的数据传输,其不仅从加密单元传输数据到PLC控制器,而且从PLC控制器传输数据到解密单元;过程仿真单元用于搭建模拟工业控制场景的虚拟被控对象,其运行工业被控过程的数学模型,接收并执行控制信号,传感并发送测量信号;PC站点为整个控制过程提供数据收集、运行监控和人机界面。
该实验平台通过以下五个部分搭建完成:
(1)PLC控制器搭建
PLC控制器是在可编程序控制器上采用分层结构的软件设计来实现,即下层使用ST语言编写与所用密码方案的同态性质相对应的同态运算指令函数并封装成块,上层以同态运算指令为基础根据控制律算法逻辑编写计算加密的控制律的PLC应用程序。通过将下层的同态运算指令和上层的加密控制应用分离开来,支持各个层次的独立开发和层次之间的灵活组合;进一步,结合参数算法分离与执行分支控制,提供密文控制器参数的在线配置和同态运算指令与同态加密方案的在线同步切换。特别地,PLC控制器选择西门子S7‐300系列的317‐2PN/DP型PLC作为硬件设备,这不仅是为了尽可能逼真地复现工业控制系统的实际,也是因为该型PLC具有良好的计算存储能力和丰富的网络通信接口。而且,针对PLC整数运算指令和密文数据存储格式在数据结构使用上的矛盾,定义无符号类型作为存储的基本元素,定义有符号类型作为计算的基本元素,并建立平滑过渡的转换接口,从而屏蔽底层差异,方便用户开发。另外,在使用ST语言编写与RSA的同态性质相对应的同态运算指令函数中,针对其同态乘法涉及的复杂的大数运算,进行降低计算量、提高实时性的优化,包括基于Karatsuba‐Comba快速技术优化大数乘法运算和利用蒙哥马利算法的CIOS方式优化大数模乘运算。
(2)加密/解密单元搭建
加密/解密单元以PC为硬件平台来实现,所用软件方案以OPC技术为基础进行对外通信并基于MFC编程提供各种功能。在对外通信方面,其利用OPC自定义接口与OPC服务器相连接,而OPC服务器与PLC控制器通过控制网络通信,从而构建加密/解密单元所扮演的OPC客户程序和PLC应用程序之间的数据传输;同时,通过设计基于标志位的精简同步机制和设置PLC控制器的通信占比、扫描周期参数,通信双方实现实时性好的时序同步。在功能服务方面,其从OpenSSL密码学库出发,针对工业控制系统现场单元的计算资源受限约束和实时性要求,通过删减与工业控制场景无关的冗余处理,给出主流同态加密方案的实时版本;其建立基础的量化恢复机制作为完成原文与明文相互转换的标准实现,并提供两种初步优化的量化恢复机制和可供用户自主开发新机制的接口以支持研究量化误差对加密控制器的影响;其具有两个明文处理阶段分别置于加密之前和解密之后,用于测量/控制信号的格式转换、控制律计算的辅助处理和用户自定义开发实验研究工具。
(3)控制网络搭建
该实验平台采用控制网络完成控制器和现场单元之间的数据传输。具体的,控制网络使用工业以太网或现场总线建立PLC控制器和现场单元所在PC之间的网络通信连接,并基于控制系统厂商提供的OPC服务器组态PLC控制站和PC站之间的OPC通信服务,通过网络通信连接+OPC通信服务,PLC控制器内的寄存器数据和OPC服务器内的项数据能够交互,再接入现场单元对外通信的OPC接口,即实现控制器和现场单元之间的数据传输。而且,基于上述控制网络搭建机制,可以提供对不同控制网络的通用性并进而支持研究通信不确定性对加密控制器的影响。
(4)虚拟被控对象搭建
该实验平台使用Matlab/Simulink仿真软件搭建虚拟被控对象,这不仅是因为该软件在过程仿真方面的优势,也是为了给用户提供熟悉容易的Matlab工具而非陌生复杂的MFC语言。同时,利用Matlab与MFC混合编程技术,将虚拟被控对象紧密接入闭环控制回路,并与其它现场单元一起运行于MFC应用程序。具体的,首先利用Matlab/Simulink的优势搭建虚拟被控对象的数学模型,然后基于Matlab与MFC混合编程技术将仿真代码转化成MFC可用的DLL文件,最后在MFC应用程序中调用该DLL文件来运行虚拟被控对象以及与加密/解密模块交换测量/控制信号。如此,支持搭建不同虚拟被控对象以模拟各种工业控制场景。
(5)PC站点搭建
该实验平台综合两个方面一起来搭建PC站点。其一,使用SCADA及HMI软件负责控制器内的数据的收集、监控和人机界面;其二,通过基于MFC框架扩展现场单元所在程序的功能,提供对加密/解密单元与虚拟被控对象内的数据的收集、监控和人机界面。通过综合两个方面的功能,PC站点为整个控制过程提供数据收集、运行监控和人机界面。
本发明的有益效果是:在该实验平台,可以于不同的工业控制场景下应用不同的加密控制器方案来开展各种各样的实验研究,能够验证加密控制器的可行性,评估加密控制器的安全性,分析加密控制器和工业控制系统的相互影响,并推动加密控制器的理论改进和应用实践。而且,所述实验平台具有逼真度高、灵活性好、对用户友好三大特性。具体的,PLC、控制网络、SCADA/HMI等工业控制软硬件的使用,使得该实验平台能高逼真地复现真实的工业控制系统;对多种虚拟被控对象、多种同态加密方案、多种控制网络和多种控制规律的支持,使得该实验平台能灵活设置实验研究的场景和内容;提供用户友好的工具与界面,屏蔽复杂的底层的差异与细节,使得该实验平台能被容易的学习和使用。
附图说明
图1是本发明的体系结构图;
图2是加密/解密单元的结构框图。
具体实施方式
下面结合附图和实施例对本发明作进一步说明。
如图1所示,本发明提供的用于加密控制器研究的工业控制系统安全实验平台由五个组件构成,包括PLC控制器、加密/解密单元、控制网络、过程仿真单元和PC站点。
PLC控制器负责执行各种加密的控制律计算,本实施例以在西门子S7 317‐2PN/DP型PLC上计算加密的PI控制律为例。根据采用的分层结构的软件设计,下层使用SCL语言编写与RSA同态加密方案的同态性质相对应的同态运算指令函数并封装成FC用户块,上层在OB用户块中根据以离散线性控制器方式描述的PI控制律算法逻辑并调用同态运算指令基础函数来编写加密的PI控制律的计算程序。同时,该PLC应用程序涉及的寄存器变量被具体定义在符号表文件。其中,与算法分离的PI参数被定义在通信可用的位存储区,从而提供密文控制器参数的在线配置。另外,针对PLC整数运算指令和密文数据存储格式在数据结构使用上的矛盾,定义无符号类型BYTE作为存储的基本元素,定义有符号类型DINT作为计算的基本元素,并建立平滑过渡的转换接口FC;针对RSA的同态乘法涉及有复杂的大数运算的问题,在其SCL语言代码实现中,基于Karatsuba‐Comba快速技术优化大数乘法运算,并利用蒙哥马利算法的CIOS方式优化大数模乘运算。
加密/解密单元以PC为硬件平台并基于OPC技术和MFC编程进行软件实现,本实施例中该单元是采用MFC框架和C/C++语言开发的实现OPC对外通信接口的MFC应用程序。具体的,在对外通信方面,按照OPC DA自定义接口规范编写访问OPC服务器的通信服务类,从而实现扮演OPC客户程序经由OPC服务器与PLC应用程序进行数据传输;同时,编程实现基于标志位的精简同步机制并设置PLC控制器的通信占比、扫描周期参数,使得通信双方实现实时性好的时序同步。在功能服务方面,以OpenSSL密码学库为基础,针对计算资源受限约束和实时性要求,通过删减与工业控制场景无关的冗余处理,给出RSA、ElGamal等主流同态加密方案的实时版本;编写固定增益的基础量化恢复机制作为完成原文与明文相互转换的标准实现,并编写变增益、变规则这两种优化的量化恢复机制和可供用户自主开发新机制的接口以支持研究量化误差对加密控制器的影响;编写明文处理类来实现加密前明文处理和解密后明文处理这两个阶段,包括测量/控制信号的格式转换、PI控制律计算的辅助处理和支撑用户自定义开发实验研究工具的框架。
该实验平台采用工业控制系统中实际应用的控制网络进行通信,本实施例以工业以太网S7协议+SIMATIC NET OPC服务为例。首先使用以太网线物理连接PLC控制器CPU的PN端口和加密/解密单元所在PC的以太网口,然后在Step 7软件中组态PLC控制站、PC站和两者之间的工业以太网S7连接,并结合使用SIMATIC NET软件组态PLC CPU和OPC服务器之间的OPC通信服务,即在PLC CPU内的寄存器数据和OPC服务器内的项数据之间建立关联并基于OPC通信服务维护两者之间的数据一致。而且,对不同厂商的不同网络或不同协议,上述控制网络搭建机制是可类似使用的。
过程仿真单元用于虚拟以数学模型描述的工业被控过程,本实施例以搭建四容水箱虚拟被控对象为例。首先在Matlab的M文件中写入通过机理建模得到的四容水箱非线性模型,并编程对其进行线性化、离散化来生成离散时间线性模型,然后利用Matlab与MFC混合编程技术将描述四容水箱离散时间线性模型的M文件转化为MFC可用的DLL文件,最后在加密/解密单元所在的MFC应用程序中调用该DLL文件以紧密接入虚拟被控对象到整个控制过程。
PC站点是综合两个方面一起搭建的。其一,对于控制器侧的数据,使用Wincc软件提供数据采集监控和人机界面功能。首先通过新建驱动、新建连接和新建变量三个步骤完成组态变量,本实施例中使用以太网方式连接并创建水箱液位、PI参数等变量,然后组态画面以及将画面与创建的变量进行连接,从而能监视变量的数据和曲线。同时,利用C脚本程序对从PLC控制器读取的数据进行明文密文转换等处理。其二,对于现场单元侧的数据,通过基于MFC框架扩展现场单元所在程序的功能,提供对加密/解密单元与虚拟被控对象内的数据的收集、监控和人机界面。首先采用基于对话框的MFC框架搭建数据监视和参数设置的人机界面,然后在加密/解密单元和虚拟被控对象的C/C++语言程序中,引入记录数据到文件、与人机界面交互数据等功能代码。另外,以从OPC客户程序到PLC应用程序的OPC通信服务为基础,也可以提供在MFC应用程序界面上管理PLC控制器内的数据的服务。
本发明提供的工业控制系统安全实验平台在用于加密控制器研究时的具体实验步骤如下:
(1)在Matlab的M文件中编程实现四容水箱的离散时间线性模型,并使用Matlab和MFC混合编程技术将该四容水箱虚拟被控对象运行在MFC应用程序中。
(2)编程实现加密/解密单元并在MFC应用程序中运行它。具体的,在传感器‐控制器方向,加密单元从四容水箱采集测量信号,通过加密前明文处理、原文到明文的量化转换和数据加密,再将结果经由OPC服务器送入控制网络;在控制器‐执行器方向,解密单元经由OPC服务器接收控制网络传来的控制器输出,通过数据解密,明文到原文的恢复转换和解密后明文处理,再把控制信号作用到四容水箱。
(3)搭建工业以太网S7协议+SIMATIC NET OPC服务的控制网络,使得控制器和现场单元之间能够交换数据,即在PLC CPU和OPC服务器之间传输控制器的输入/输出,并再接入现场单元所在程序的OPC对外通信接口来完成通信。
(4)按照设计好的加密的PI控制律,编写PLC应用程序并运行。如此,由控制网络传入的密文输入不做解密就和控制器内的密文参数一起按照加密的PI控制律计算得到加密的控制器输出,再从控制网络将该密文输出发送出去。
(5)运行综合两个方面功能的PC站点。其人机界面上显示变量的数据和曲线,参数设置功能可以修改PI控制参数、加密解密参数等,同时,被选中的重要变量的历史数据也被记录在文件中。
上述实施例用来解释说明本发明,而不是对本发明进行限制,在本发明的精神和权利要求的保护范围内,对本发明作出的任何修改和改变,都落入本发明的保护范围。
Claims (8)
1.一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:该实验平台由五个组件构成,包括PLC控制器、加密/解密单元、控制网络、过程仿真单元和PC站点;PLC控制器负责执行各种加密的控制律计算,首先接收来自加密单元的密文数据并不做解密的用作控制器输入,然后将密文输入和控制器内的密文参数按照控制律计算得到加密的控制器输出,再发送控制器输出的密文输出到解密单元;加密/解密单元用于对控制器数据进行加解密、量化/恢复和明文处理,在传感器-控制器方向,主要是加密前明文处理、量化原文数据和加密控制器输入,在控制器-执行器方向,主要是解密控制器输出、恢复被量化数据和解密后明文处理;控制网络完成控制器和现场单元之间的数据传输,不仅从加密单元传输数据到PLC控制器,而且从PLC控制器传输数据到解密单元;过程仿真单元用于搭建模拟工业控制场景的虚拟被控对象,运行工业被控过程的数学模型,接收并执行控制信号,传感并发送测量信号;PC站点为整个控制过程提供数据收集、运行监控和人机界面。
2.根据权利要求1所述的一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:所述PLC控制器采用分层结构的软件设计来实现,下层使用ST语言编写与所用密码方案的同态性质相对应的同态运算指令函数并封装成块,上层以同态运算指令为基础根据控制律算法逻辑编写计算加密的控制律的PLC应用程序;通过分离下层运算指令和上层控制应用,支持各个层次的独立开发和层次之间的灵活组合,进而,结合参数算法分离与执行分支控制,提供密文控制器参数的在线配置和同态运算指令与同态加密方案的在线同步切换。
3.根据权利要求2所述的一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:当所用密码方案为RSA时,在使用ST语言编写与RSA的同态性质相对应的同态运算指令函数中,针对其同态乘法涉及的复杂的大数运算,进行降低计算量、提高实时性的优化,包括基于Karatsuba-Comba快速技术优化大数乘法运算和利用蒙哥马利算法的CIOS方式优化大数模乘运算。
4.根据权利要求1所述的一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:所述PLC控制器选择西门子S7-300系列PLC作为硬件设备;针对PLC整数运算指令和密文数据存储格式在数据结构使用上的矛盾,定义无符号类型作为存储的基本元素,定义有符号类型作为计算的基本元素,并建立平滑过渡的转换接口,从而屏蔽底层差异,方便用户开发。
5.根据权利要求1所述的一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:所述加密/解密单元以PC为硬件平台来实现,采用的软件方案以OPC技术为基础进行对外通信并基于MFC编程提供各种功能;其利用OPC自定义接口与OPC服务器相连接,而OPC服务器与PLC控制器通过控制网络通信,从而构建OPC客户程序和PLC应用程序之间的数据传输;同时,通过设计基于标志位的精简同步机制和设置PLC控制器的通信占比、扫描周期参数,通信双方实现实时性好的时序同步;其从OpenSSL密码学库出发,针对计算资源受限约束和实时性要求,通过删减与工业控制场景无关的冗余处理,给出主流同态加密方案的实时版本;其建立基础的量化恢复机制作为完成原文与明文相互转换的标准实现,并提供两种初步优化的量化恢复机制和可供用户自主开发新机制的接口以支持量化误差影响研究;其具有两个明文处理阶段分别置于加密之前和解密之后,用于测量/控制信号的格式转换、控制律计算的辅助处理和用户自定义开发实验研究工具。
6.根据权利要求1所述的一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:所述控制网络使用工业以太网或现场总线搭建PLC控制器和现场单元所在PC之间的网络通信连接,基于控制系统厂商提供的OPC服务器组态PLC控制站和PC站之间的OPC通信服务,通过网络通信连接+OPC通信服务,再接入现场单元对外通信接口,从而完成控制器和现场单元之间的数据传输。
7.根据权利要求1所述的一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:所述过程仿真单元首先利用Matlab/Simulink的优势搭建虚拟被控对象的数学模型,然后基于Matlab与MFC混合编程技术将仿真代码转化成MFC可用的DLL文件,最后在MFC应用程序中调用该DLL文件来运行虚拟被控对象以及与加密/解密模块交换测量/控制信号,从而既给用户提供友好的仿真工具,又为实验平台紧密接入各种被控对象。
8.根据权利要求1所述的一种用于加密控制器研究的工业控制系统安全实验平台,其特征在于:所述PC站点综合两个方面一起搭建:其一,使用SCADA及HMI软件负责控制器内的数据的收集、监控和人机界面;其二,通过基于MFC框架扩展现场单元所在程序的功能,提供对加密/解密单元与虚拟被控对象内的数据的收集、监控和人机界面。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201710719487.2A CN107566353B (zh) | 2017-08-21 | 2017-08-21 | 一种用于加密控制器实验研究的工业控制系统安全实验平台 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201710719487.2A CN107566353B (zh) | 2017-08-21 | 2017-08-21 | 一种用于加密控制器实验研究的工业控制系统安全实验平台 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN107566353A CN107566353A (zh) | 2018-01-09 |
CN107566353B true CN107566353B (zh) | 2019-08-30 |
Family
ID=60975800
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201710719487.2A Active CN107566353B (zh) | 2017-08-21 | 2017-08-21 | 一种用于加密控制器实验研究的工业控制系统安全实验平台 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN107566353B (zh) |
Families Citing this family (9)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN110909315B (zh) * | 2018-09-12 | 2022-03-11 | 广汽埃安新能源汽车有限公司 | 一种基于Matlab的汽车防盗功能的校验模型的加密方法和装置 |
CN111272255A (zh) * | 2018-12-05 | 2020-06-12 | 陕西思科锐迪网络安全技术有限责任公司 | 一种监测西门子s7-plc储水罐水位越界的方法 |
CN110096023A (zh) * | 2019-05-09 | 2019-08-06 | 江苏南高智能装备创新中心有限公司 | 一种基于plc协议的数据采集优化方法 |
CN110187696A (zh) * | 2019-05-16 | 2019-08-30 | 中国计量大学 | 基于动态趋势的一阶随动系统传感器故障诊断方法及系统 |
CN110430014B (zh) * | 2019-07-19 | 2022-02-01 | 河海大学 | 一种用于现场总线信道加密的硬件加密网关及加密方法 |
CN111190569B (zh) * | 2019-12-30 | 2022-05-13 | 中国科学技术大学 | 一种基于Intel QAT的同态加密卸载方法 |
CN111770099B (zh) * | 2020-06-29 | 2022-09-20 | 浙江中控技术股份有限公司 | 数据传输的方法和装置、电子设备、计算机可读介质 |
CN112241141B (zh) * | 2020-11-12 | 2022-08-09 | 上海电气风电集团股份有限公司 | Plc控制系统的硬件配置方法、系统、设备及介质 |
CN114285600A (zh) * | 2021-11-24 | 2022-04-05 | 上海电气风电集团股份有限公司 | 风电场的数据传输系统 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101162390A (zh) * | 2007-10-19 | 2008-04-16 | 张家港市万科信息技术有限公司 | 带有加密装置的可编程逻辑控制器 |
CN102254122A (zh) * | 2010-05-21 | 2011-11-23 | 深圳市合信自动化技术有限公司 | 一种可编程逻辑控制器及其用户程序的管理方法 |
CN103376766A (zh) * | 2012-04-30 | 2013-10-30 | 通用电气公司 | 用于工业控制器的安全工作的系统和方法 |
Family Cites Families (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US7000115B2 (en) * | 2001-06-19 | 2006-02-14 | International Business Machines Corporation | Method and apparatus for uniquely and authoritatively identifying tangible objects |
-
2017
- 2017-08-21 CN CN201710719487.2A patent/CN107566353B/zh active Active
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101162390A (zh) * | 2007-10-19 | 2008-04-16 | 张家港市万科信息技术有限公司 | 带有加密装置的可编程逻辑控制器 |
CN102254122A (zh) * | 2010-05-21 | 2011-11-23 | 深圳市合信自动化技术有限公司 | 一种可编程逻辑控制器及其用户程序的管理方法 |
CN103376766A (zh) * | 2012-04-30 | 2013-10-30 | 通用电气公司 | 用于工业控制器的安全工作的系统和方法 |
Non-Patent Citations (2)
Title |
---|
工业控制系统信息安全防护体系研究;张敏;《工业控制计算机》;20131231;全文 |
工业控制系统的安全研究与实践;李鸿培;《保密科学技术》;20140430;全文 |
Also Published As
Publication number | Publication date |
---|---|
CN107566353A (zh) | 2018-01-09 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN107566353B (zh) | 一种用于加密控制器实验研究的工业控制系统安全实验平台 | |
CN112395643B (zh) | 一种神经网络的数据隐私保护方法及系统 | |
CN109698822A (zh) | 基于公有区块链和加密神经网络的联合学习方法及系统 | |
CN102055770B (zh) | 一种基于xml描述的安全协议代码自动实现系统 | |
CN104468609A (zh) | 一种物联网数据采集网关及数据加密方法 | |
CN107545195B (zh) | 一种加密控制器应用程序开发框架及方法 | |
CN111582508A (zh) | 一种基于联邦学习框架的策略制定方法、装置和电子设备 | |
CN105553934B (zh) | 基于云平台saas层eab万能编解码方法 | |
CN103413094A (zh) | 一种适用于航天器ctu的遥测加密系统 | |
CN108536522A (zh) | 一种智能表单应用方法及系统 | |
CN103731822A (zh) | 一种祖冲之算法的实现系统及其方法 | |
CN110635900B (zh) | 一种适用于物联网系统的密钥管理方法及系统 | |
Tanveer et al. | Secure links: secure-by-design communications in IEC 61499 industrial control applications | |
CN107947927A (zh) | 一种标识密码密钥处理方法及系统 | |
CN104618380A (zh) | 一种适用于物联网的密钥更新方法 | |
CN114117502A (zh) | 一种数据加解密方法、系统、设备及计算机可读存储介质 | |
CN108243186A (zh) | 远程操作可编程逻辑控制器的系统和方法 | |
CN103701589A (zh) | 基于虚拟桌面系统的信息传输方法、装置及相关设备 | |
CN101819519B (zh) | 多功能数字签名电路 | |
CN104636662A (zh) | 一种数据处理方法和终端设备 | |
Lin et al. | Application of chaotic encryption and decryption in wireless transmission from sensory toolholders on machine tools | |
CN102135871B (zh) | 利用混沌原理产生随机数的装置及其动态口令牌 | |
JP2023043175A (ja) | 分散型機械学習モデルのトレーニング方法、装置、機器および媒体 | |
CN103942485A (zh) | 一种移动智能终端的加密器及其加密方法 | |
WO2019066883A1 (en) | DEPLOYMENT OF READY-TO-USE DECLARATIVE SECURITY FUNCTIONALITY FOR ENGINEERING PLATFORM |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |