CN113691561A - 一种通信数据的审计方法和装置 - Google Patents

一种通信数据的审计方法和装置 Download PDF

Info

Publication number
CN113691561A
CN113691561A CN202111047589.7A CN202111047589A CN113691561A CN 113691561 A CN113691561 A CN 113691561A CN 202111047589 A CN202111047589 A CN 202111047589A CN 113691561 A CN113691561 A CN 113691561A
Authority
CN
China
Prior art keywords
audit
target message
message
auditing
period
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202111047589.7A
Other languages
English (en)
Other versions
CN113691561B (zh
Inventor
刘树强
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Topsec Technology Co Ltd
Beijing Topsec Network Security Technology Co Ltd
Beijing Topsec Software Co Ltd
Original Assignee
Beijing Topsec Technology Co Ltd
Beijing Topsec Network Security Technology Co Ltd
Beijing Topsec Software Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Topsec Technology Co Ltd, Beijing Topsec Network Security Technology Co Ltd, Beijing Topsec Software Co Ltd filed Critical Beijing Topsec Technology Co Ltd
Priority to CN202111047589.7A priority Critical patent/CN113691561B/zh
Publication of CN113691561A publication Critical patent/CN113691561A/zh
Application granted granted Critical
Publication of CN113691561B publication Critical patent/CN113691561B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

本公开实施例提供了一种通信数据的审计方法和装置,涉及网络通信和工控网络安全领域。该方法包括:在审计周期结束时,获取所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个属性信息;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;根据所述审计策略对防火墙接收的通信数据进行审计。从而,通过对审计周期内各个审计事件的属性信息和审计周期内各个审计事件的发生次数进行分析形成审计策略,可以使防火墙自动灵活的配置防护策略,提高工业控制系统的安全性。

Description

一种通信数据的审计方法和装置
技术领域
本公开涉及网络通信和工控网络安全领域,尤其涉及一种通信数据的审计方法和装置。
背景技术
工业控制系统(工控系统)广泛应用于电力、交通、市政等非常重要的领域,在工业控制系统中,各设备之间通过通信协议进行通信,为了保证工控系统的安全,需要对工控系统中的通信数据进行安全审计。在传统的审计方法中,是按照通信协议对通信数据进行分析审计的。
防火墙作为一种被广泛使用的网络安全防御技术,在对通信数据进行审计时,往往是对工控协议的五元组的通信关系进行审计,而无法做到通过对工控协议具体的操作进行审计,生成对接收的通信数据的审计策略,不利于工控系统的安全。
发明内容
有鉴于此,本公开提供了一种通信数据的审计方法和装置,使得防火墙在接收到通信数据时,可以通过配置的审计策略对所述通信数据进行审计,确定是否允许对所述通信数据通过防火墙,保证工控系统的安全。
为了实现上述目的,本公开实施例提供技术方案如下:
第一方面,本公开实施例提供了一种通信数据的审计方法,所述方法包括:
在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;
统计所述审计周期内各个审计事件的发生次数;
将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;
根据所述审计策略对防火墙接收的通信数据进行审计。
作为本公开实施例一种可选的实施方式,所述获取所述审计周期内的各个审计事件的属性信息,包括:
在所述审计周期内,获取各目标报文的报文信息;所述目标报文的报文信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组中的至少一个。
将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息。
作为本公开实施例一种可选的实施方式,所述在所述审计周期内,获取各目标报文的报文信息,包括:
判断各目标报文所属的会话的首包是否为传输控制协议请求建立连接TCP SYN包;
若是,则根据各目标报文携带的目的端口和协议特征确定所述各目标报文所使用的工业控制协议;
根据确定的工业控制协议对各目标报文进行解析,获取所述各目标报文的报文信息。
作为本公开实施例一种可选的实施方式,在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述方法还包括:
根据预置规则判断所述目标报文是否为畸形报文;
若是,则将所述目标报文丢弃。
作为本公开实施例一种可选的实施方式,所述根据预置规则判断所述目标报文是否为畸形报文,包括:
判断所述目标报文的各个字段参数是否在对应的参数范围内;
若所述目标报文的各个字段参数均在对应的参数范围内,则确定所述目标报文不为畸形报文;
若所述目标报文的一个或多个字段参数不在对应的参数范围内,则确定所述目标报文为畸形报文。
作为本公开实施例一种可选的实施方式,在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述方法还包括:
判断所述目标报文所使用的工业控制协议的审计开关是否关闭;
若所述目标报文所使用的工业控制协议的审计开关处于关闭状态,则对所述目标报文进行转发。
作为本公开实施例一种可选的实施方式,在根据所述审计策略对防火墙接收的通信数据进行审计之前,所述方法还包括:
输出审计策略确认界面;
接收用户在所述审计策略确认界面中输入的确认操作;
响应于所述确认操作,将所述审计策略配置到所述防火墙中。
第二方面,本公开实施例提供了一种通信数据的审计装置,包括:
获取模块,用于在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;
统计模块,用于统计所述审计周期内各个审计事件的发生次数;
审计模块,用于将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;
处理模块,用于根据所述审计策略对防火墙接收的通信数据进行审计。
作为本公开实施例一种可选的实施方式,所述获取模块包括:报文接收模块和报文审计模块:
所述报文接收模块,用于在所述审计周期内,获取各目标报文的报文信息;所述目标报文的报文信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组中的至少一个。
所述报文审计模块,将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息。
作为本公开实施例一种可选的实施方式,所述报文接收模块,具体用于判断各目标报文所属的会话的首包是否为传输控制协议请求建立连接TCP SYN包;
若是,则根据各目标报文携带的目的端口和协议特征确定所述各目标报文所使用的工业控制协议;
根据确定的工业控制协议对各目标报文进行解析,获取所述各目标报文的报文信息。
作为本公开实施例一种可选的实施方式,所述装置还包括:预处理模块;
在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述预处理模块用于根据预置规则判断所述目标报文是否为畸形报文;
若是,则将所述目标报文丢弃。
作为本公开实施例一种可选的实施方式,所述预处理模块,具体用于判断所述目标报文的各个字段参数是否在对应的参数范围内;
若所述目标报文的各个字段参数均在对应的参数范围内,则确定所述目标报文不为畸形报文;
若所述目标报文的一个或多个字段参数不在对应的参数范围内,则确定所述目标报文为畸形报文。
作为本公开实施例一种可选的实施方式,所述装置还包括:设置模块;
在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述设置模块用于判断所述目标报文所使用的工业控制协议的审计开关是否关闭;
若所述目标报文所使用的工业控制协议的审计开关处于关闭状态,则对所述目标报文进行转发。
作为本公开实施例一种可选的实施方式,所述装置还包括:配置模块;
在根据所述审计策略对防火墙接收的通信数据进行审计之前,所述配置模块用于输出审计策略确认界面;
接收用户在所述审计策略确认界面中输入的确认操作;
响应于所述确认操作,将所述审计策略配置到所述防火墙中。
第三方面,本公开实施例提供了一种计算机设备,包括:存储器和处理器,存储器用于存储计算机程序;处理器用于在调用计算机程序时执行第一方面或第一方面任一种可选的实施方式所述的通信数据的审计方法的步骤。
第四方面,本公开实施例提供了一种计算机可读存储介质,其上存储有计算机程序,计算机程序被处理器执行时实现第一方面或第一方面任一种可选的实施方式所述的通信数据的审计方法的步骤。
本公开实施例提供的通信数据的审计方法,在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;根据所述审计策略对防火墙接收的通信数据进行审计。本公开实施例提供的通信数据的审计方法中通过获取审计周期内的各个审计事件所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个的属性信息,做到了对审计事件的深度解析。通过对审计周期内各个审计事件的属性信息和审计周期内各个审计事件的发生次数进行分析形成审计策略,从而可以使防火墙自动灵活的配置防护策略,提高工业控制系统的安全性。
附图说明
此处的附图被并入说明书中并构成本说明书的一部分,示出了符合本公开的实施例,并与说明书一起用于解释本公开的原理。
为了更清楚地说明本公开实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,对于本领域普通技术人员而言,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1为本公开一个实施例提供的通信数据的审计方法的步骤流程图;
图2为本公开另一个实施例提供的通信数据的审计方法的步骤流程图;
图3为本公开又一个实施例提供的通信数据的审计方法的步骤流程图;
图4为本公开一个实施例中通信数据的审计装置的结构框图;
图5为本公开另一个实施例中通信数据的审计装置的结构框图;
图6为本公开一个实施例中计算机设备的内部结构图。
具体实施方式
为了能够更清楚地理解本公开的上述目的、特征和优点,下面将对本公开的方案进行进一步描述。需要说明的是,在不冲突的情况下,本公开的实施例及实施例中的特征可以相互组合。
在下面的描述中阐述了很多具体细节以便于充分理解本公开,但本公开还可以采用其他不同于在此描述的方式来实施;显然,说明书中的实施例只是本公开的一部分实施例,而不是全部的实施例。
在本公开实施例中,“示例性的”或者“例如”等词用于表示作例子、例证或说明。本公开实施例中被描述为“示例性的”或者“例如”的任何实施例或设计方案不应被解释为比其它实施例或设计方案更优选或更具优势。确切而言,使用“示例性的”或者“例如”等词旨在以具体方式呈现相关概念,此外,在本公开实施例的描述中,除非另有说明,“多个”的含义是指两个或两个以上。
本公开实施例提供的通信数据的审计方法应用于网络安全设备,不限于防火墙,例如该网络安全设备还可以是IP协议密码机、安全路由器、线路密码机、传真密码机、异步数据密码机、安全服务器、安全加密套件、金融加密机、安全操作系统、防病毒软件、入侵检测系统等,但不限于此,本公开不具体限制。
本公开实施例提供了一种通信数据的审计方法,参照图1所示,图1为本公开一个实施例提供的通信数据的审计方法,具体包括以下步骤S110至S140:
S110、在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息。
其中,所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个。
具体的,所述审计周期可以为默认的时间周期,也可以为通过自定义设置得到的时间周期,例如为一周或一个月。获取的属性信息可以为审计事件所使用的工业控制协议、功能码、寄存器地址、工艺参数中的任意一个属性信息,也可以为任意两种或任意两种以上的属性信息的组合,获取的属性信息的种类越多,说明得到审计事件的解析过程越深入。所述工业控制协议包括工业控制协议的名称,例如可以为Modbus TCP协议;所述工艺参数指工业控制协议中的值,为寄存器地址对应的参数值。
S120、统计所述审计周期内各个审计事件的发生次数。
其中,所述审计事件的发生次数指在所述审计周期内属性信息相同的审计事件发生的次数,属性信息相同包括属性信息的种类相同和每种属性信息的内容相同。审计事件是否相同可通过属性信息来判断,示例性的,记属性信息包括工业控制协议、功能码、寄存器地址以及工艺参数的审计事件为第一审计事件,在审计周期内,当属性信息包括工业控制协议、功能码、寄存器地址以及工艺参数的审计事件发生了N次,若该N次审计事件中的工业控制协议相同、功能码相同、寄存器地址相同、工艺参数相同,则这N次审计事件为同一审计事件(第一审计事件),第一审计事件在该审计周期内的发生次数为N次。
具体的,将审计周期内的审计事件做队列处理,形成数据队列,并记录每个审计事件的次数标识,所述次数标识用于指示该审计事件的发生次数,将审计周期内审计到的审计事件存储至数据库。当开启日志开关时,创建审计事件的入库进程,所述入库进程指每隔预设时长对所述数据队列进行遍历,将数据队列中还未存储至数据库的审计事件进行入库操作,所述入库操作为将数据队列中的审计事件存储至数据库的操作,若数据队列为空队列时,则不进行入库操作,预设时长后再判断数据队列是否为空队列。多次重复执行上述步骤,将审计周期内审计到的审计事件全部存储至数据库,该数据库中的各审计事件携带有次数标识。
S130、将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略。
其中,所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系。
具体的,对存储至数据库中的所有审计事件进行汇总、查重、分析,将审计事件的属性信息和各个审计事件的发生次数作为模型参数,建立模型参数和审计策略的映射关系。
S140、根据所述审计策略对防火墙接收的通信数据进行审计。
具体的,在获取到审计策略之后,针对防火墙接收到的通信数据,通过模型参数和审计策略的映射关系确定该通信数据的审计策略,根据审计策略确定对该通信数据的处理方式,通过或不通过防火墙。
本公开实施例提供的通信数据的审计方法,在审计周期结束时,获取所述审计周期内的各个审计事件所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个属性信息;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;根据所述审计策略对防火墙接收的通信数据进行审计。本公开实施例提供的通信数据的审计方法中通过获取审计周期内的各个审计事件所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个的属性信息,做到了对审计事件的深度解析。通过对审计周期内各个审计事件的属性信息和审计周期内各个审计事件的发生次数进行分析形成审计策略,从而可以使防火墙自动灵活的配置防护策略,提高工业控制系统的安全性。
图2为本公开另一个实施例提供的通信数据的审计方法的步骤流程图,图2是在图1所示的实施例的基础上,对图1中的一些步骤的具体实施方式的描述。可选的,参照图2所示,图1所示的步骤S110可通过步骤S1110和步骤S1120来实现。
S1110、在所述审计周期内,获取各目标报文的报文信息。
其中,所述目标报文的报文信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组中的至少一个。
所述目标报文为防火墙在所述审计周期内接收的报文,所述五元组包括源IP、源端口号、目的IP、目的端口号以及协议号。
可选的,在所述审计周期内,获取各目标报文的报文信息,可通过如下步骤A至步骤C来实现:
步骤A、判断各目标报文所属的会话的首包是否为传输控制协议请求建立连接TCPSYN包。
所述目标报文所属的会话的首包为该会话的第一个数据包,若各目标报文所属的会话的首包为TCP SYN包,在该会话完成三次握手后,执行如下步骤B。
步骤B、根据各目标报文携带的目的端口和协议特征确定所述各目标报文所使用的工业控制协议。
步骤C、根据确定的工业控制协议对各目标报文进行解析,获取所述各目标报文的报文信息。
具体的,工业控制协议包括工业控制协议的名称,工业控制协议的确定表明了对该会话的协议完成了识别,之后,可形成首包识别表,在形成首包识别之后,后续该条会话有报文通过时,直接对该条会话要通过的报文进行解析,以读取所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组。
S1120、将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息。
具体的,目标报文的报文信息包括所使用的工业控制协议、功能码、寄存器地址、工艺参数、五元组中的一个或多个,将目标报文包括的一个或多个报文信息(工业控制协议、功能码、寄存器地址、工艺参数、五元组)以预置格式进行记录,以预置格式记录的报文信息即为目标报文对应的审计事件的属性信息。需要说明的是,所述预置格式可以为报文信息原有的格式,也可以为调整设置后的自定义格式。
可选的,在步骤S1120之前,还可包括步骤S1111至S1112:
S1111、根据预置规则判断所述目标报文是否为畸形报文。
若是,则执行如下步骤S1112,若否,则执行图2所示的步骤S1120。
S1112、将所述目标报文丢弃。
可选的,步骤S1111(根据预置规则判断所述目标报文是否为畸形报文)可通过如下步骤来实现:
判断所述目标报文的各个字段参数是否在对应的参数范围内;若所述目标报文的各个字段参数均在对应的参数范围内,则确定所述目标报文不为畸形报文;若所述目标报文的一个或多个字段参数不在对应的参数范围内,则确定所述目标报文为畸形报文。
可选的,在步骤140(根据所述审计策略对防火墙接收的通信数据进行审计)之前,还可包括步骤S131至S133所示的步骤:
S131、输出审计策略确认界面。
S132、接收用户在所述审计策略确认界面中输入的确认操作。
S133、响应于所述确认操作,将所述审计策略配置到所述防火墙中。
具体的,所述确认界面中包含供用户选择是否进行策略配置的确认信息,若防火墙接收到用户对所述确认信息的确认操作,则将审计策略配置到防火墙中,若防火墙接收到用户对所述确认信息的放弃操作,则对防火墙不进行策略配置。需要说明的是,所述确认界面可以以浮窗的形式显示,本实施例不做具体限定,用户的输入操作可以为对鼠标的点击操作,也可以为输入的语音信息,在次不做限定。需要说明的是,防火墙根据模型参数获取到审计策略,在所述审计周期结束后也可以自动进行策略配置和更新,策略配置和更新完成后,根据白名单对防火墙接收的通信数据进行处理,将不符合的流量阻断。
图3为本公开再一个实施例提供的通信数据的审计方法的步骤流程图,图3是在图2所示的实施例的基础上的一种通信数据的审计方法的可实现方式的描述。
可选的,在步骤S1120(将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息)之前,若根据预置规则判断所述目标报文不为畸形报文,则执行如下步骤S1113至S1114。
S1113、判断所述目标报文所使用的工业控制协议的审计开关是否关闭。
若所述目标报文所使用的工业控制协议的审计开关处于关闭状态,则执行如下步骤S1114,若所述目标报文所使用的工业控制协议的审计开关处于开启状态,则执行步骤S1120(将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息)。
S1114、对所述目标报文进行转发。
具体的,可以根据需要设置各工业控制协议的审计开关的状态(开启或关闭),防火墙只对审计开关为开启状态的工业控制协议对应的报文进行审计,对审计开关为关闭状态的工业控制协议对应的报文进行转发,本公开实施例对防火墙转发的报文的接收端不做具体限定。
基于同一发明构思,作为对上述方法的实现,本公开实施例还提供了一种通信数据的审计装置,该装置实施例与前述方法实施例对应,为便于阅读,本装置实施例不再对前述方法实施例中的细节内容进行逐一赘述,但应当明确,本实施例中的装置能够对应实现前述方法实施例中的全部内容。
图4为本公开一个实施例提供的通信数据的审计装置的结构框图,如图4所示,本实施例提供的通信数据的审计装置400包括:
获取模块401,用于在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;
统计模块402,用于统计所述审计周期内各个审计事件的发生次数;
审计模块403,用于将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;
处理模块404,用于根据所述审计策略对防火墙接收的通信数据进行审计。
作为本公开实施例一种可选的实施方式,所述获取模块包括:报文接收模块和报文审计模块:所述报文接收模块,用于在所述审计周期内,获取各目标报文的报文信息;所述目标报文的报文信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组中的至少一个。所述报文审计模块,将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息。
作为本公开实施例一种可选的实施方式,所述报文接收模块,具体用于判断各目标报文所属的会话的首包是否为传输控制协议请求建立连接TCP SYN包;若是,则根据各目标报文携带的目的端口和协议特征确定所述各目标报文所使用的工业控制协议;根据确定的工业控制协议对各目标报文进行解析,获取所述各目标报文的报文信息。
可选的,图5为本公开另一个实施例提供的通信数据的审计装置的结构框图,如图5所示,所述装置500还包括:预处理模块405;在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述预处理模块用于根据预置规则判断所述目标报文是否为畸形报文;若是,则将所述目标报文丢弃。
作为本公开实施例一种可选的实施方式,所述预处理模块405,具体用于判断所述目标报文的各个字段参数是否在对应的参数范围内;若所述目标报文的各个字段参数均在对应的参数范围内,则确定所述目标报文不为畸形报文;若所述目标报文的一个或多个字段参数不在对应的参数范围内,则确定所述目标报文为畸形报文。
作为本公开实施例一种可选的实施方式,所述装置还包括:设置模块406;在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述设置模块用于判断所述目标报文所使用的工业控制协议的审计开关是否关闭;若所述目标报文所使用的工业控制协议的审计开关处于关闭状态,则对所述目标报文进行转发。
作为本公开实施例一种可选的实施方式,所述装置还包括:配置模块407;在根据所述审计策略对防火墙接收的通信数据进行审计之前,所述配置模块用于输出审计策略确认界面;接收用户在所述审计策略确认界面中输入的确认操作;响应于所述确认操作,将所述审计策略配置到所述防火墙中。
本公开实施例提供的通信数据的审计装置,在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;根据所述审计策略对防火墙接收的通信数据进行审计。本公开实施例提供的通信数据的审计方法中通过获取审计周期内的各个审计事件所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个的属性信息,做到了对审计事件的深度解析。通过对审计周期内各个审计事件的属性信息和审计周期内各个审计事件的发生次数进行分析形成审计策略,从而可以使防火墙自动灵活的配置防护策略,提高工业控制系统的安全性。
本实施例提供的通信数据的审计装置可以执行上述方法实施例提供的通信数据的审计方法,其实现原理与技术效果类似,此处不再赘述。上述通信数据的审计装置中的各个模块可全部或部分通过软件、硬件及其组合来实现。上述各模块可以硬件形式内嵌于或独立于计算机设备中的处理器中,也可以以软件形式存储于计算机设备中的存储器中,以便于处理器调用执行以上各个模块对应的操作。
在一个实施例中,提供了一种计算机设备,该计算机设备可以是终端设备,其内部结构图可以如图6所示。该计算机设备包括通过系统总线连接的处理器、存储器、通信接口、显示屏和输入装置。其中,该计算机设备的处理器用于提供计算和控制能力。该计算机设备的存储器包括非易失性存储介质、内存储器。该非易失性存储介质存储有操作系统和计算机程序。该内存储器为非易失性存储介质中的操作系统和计算机程序的运行提供环境。该计算机设备的通信接口用于与外部的终端进行有线或无线方式的通信,无线方式可通过WIFI、运营商网络、近场通信(NFC)或其他技术实现。该计算机程序被处理器执行时以实现上述实施例提供的通信数据的审计方法。该计算机设备的显示屏可以是液晶显示屏或者电子墨水显示屏,该计算机设备的输入装置可以是显示屏上覆盖的触摸层,也可以是计算机设备外壳上设置的按键、轨迹球或触控板,还可以是外接的键盘、触控板或鼠标等。
本领域技术人员可以理解,图6中示出的结构,仅仅是与本公开方案相关的部分结构的框图,并不构成对本公开方案所应用于其上的计算机设备的限定,具体的计算机设备可以包括比图中所示更多或更少的部件,或者组合某些部件,或者具有不同的部件布置。
在一个实施例中,本公开提供的通信数据的审计装置可以实现为一种计算机程序的形式,计算机程序可在如图6所示的计算机设备上运行。计算机设备的存储器中可存储组成该电子设备的各个程序模块,比如,图4所示的获取模块401、统计模块402和审计模块403。各个程序模块构成的计算机程序使得处理器执行本说明书中描述的本公开各个实施例的通信数据的审计方法中的步骤。
在一个实施例中,提供了一种计算机设备,包括存储器和处理器,该存储器存储有计算机程序,该处理器执行计算机程序时实现以下步骤:在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;根据所述审计策略对防火墙接收的通信数据进行审计。
在一个实施例中,处理器执行计算机程序时还实现以下步骤:在所述审计周期内,获取各目标报文的报文信息;所述目标报文的报文信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组中的至少一个;将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息。
在一个实施例中,处理器执行计算机程序时还实现以下步骤:判断各目标报文所属的会话的首包是否为传输控制协议请求建立连接TCP SYN包;若是,则根据各目标报文携带的目的端口和协议特征确定所述各目标报文所使用的工业控制协议;根据确定的工业控制协议对各目标报文进行解析,获取所述各目标报文的报文信息。
在一个实施例中,处理器执行计算机程序时还实现以下步骤:根据预置规则判断所述目标报文是否为畸形报文;若是,则将所述目标报文丢弃。
在一个实施例中,处理器执行计算机程序时还实现以下步骤:判断所述目标报文的各个字段参数是否在对应的参数范围内;若所述目标报文的各个字段参数均在对应的参数范围内,则确定所述目标报文不为畸形报文;若所述目标报文的一个或多个字段参数不在对应的参数范围内,则确定所述目标报文为畸形报文。
在一个实施例中,处理器执行计算机程序时还实现以下步骤:判断所述目标报文所使用的工业控制协议的审计开关是否关闭;若所述目标报文所使用的工业控制协议的审计开关处于关闭状态,则对所述目标报文进行转发。
在一个实施例中,处理器执行计算机程序时还实现以下步骤:输出审计策略确认界面;接收用户在所述审计策略确认界面中输入的确认操作;响应于所述确认操作,将所述审计策略配置到所述防火墙中。
本公开实施例提供的计算机设备可实现上述方法实施例提供的通信数据的审计方法,在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;根据所述审计策略对防火墙接收的通信数据进行审计。本公开实施例提供的通信数据的审计方法中通过获取审计周期内的各个审计事件所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个的属性信息,做到了对审计事件的深度解析。通过对审计周期内各个审计事件的属性信息和审计周期内各个审计事件的发生次数进行分析形成审计策略,从而可以使防火墙自动灵活的配置防护策略,提高工业控制系统的安全性。
本实施例提供的计算机设备,可以实现上述方法实施例提供的通信数据的审计方法,其实现原理与技术效果类似,此处不再赘述。
在一个实施例中,提供了一种计算机可读存储介质,其上存储有计算机程序,计算机程序被处理器执行时实现以下步骤:在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;根据所述审计策略对防火墙接收的通信数据进行审计。
在一个实施例中,计算机程序被处理器执行时还实现以下步骤:在所述审计周期内,获取各目标报文的报文信息;所述目标报文的报文信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组中的至少一个;将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息。
在一个实施例中,计算机程序被处理器执行时还实现以下步骤:判断各目标报文所属的会话的首包是否为传输控制协议请求建立连接TCP SYN包;若是,则根据各目标报文携带的目的端口和协议特征确定所述各目标报文所使用的工业控制协议;根据确定的工业控制协议对各目标报文进行解析,获取所述各目标报文的报文信息。
在一个实施例中,计算机程序被处理器执行时还实现以下步骤:根据预置规则判断所述目标报文是否为畸形报文;若是,则将所述目标报文丢弃。
在一个实施例中,计算机程序被处理器执行时还实现以下步骤:判断所述目标报文的各个字段参数是否在对应的参数范围内;若所述目标报文的各个字段参数均在对应的参数范围内,则确定所述目标报文不为畸形报文;若所述目标报文的一个或多个字段参数不在对应的参数范围内,则确定所述目标报文为畸形报文。
在一个实施例中,计算机程序被处理器执行时还实现以下步骤:判断所述目标报文所使用的工业控制协议的审计开关是否关闭;若所述目标报文所使用的工业控制协议的审计开关处于关闭状态,则对所述目标报文进行转发。
在一个实施例中,计算机程序被处理器执行时还实现以下步骤:输出审计策略确认界面;接收用户在所述审计策略确认界面中输入的确认操作;响应于所述确认操作,将所述审计策略配置到所述防火墙中。
本公开实施例提供的计算机程序被处理器执行时可实现上述方法实施例提供的通信数据的审计方法,在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;统计所述审计周期内各个审计事件的发生次数;将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;根据所述审计策略对防火墙接收的通信数据进行审计。本公开实施例提供的通信数据的审计方法中通过获取审计周期内的各个审计事件所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个的属性信息,做到了对审计事件的深度解析。通过对审计周期内各个审计事件的属性信息和审计周期内各个审计事件的发生次数进行分析形成审计策略,从而可以使防火墙自动灵活的配置防护策略,提高工业控制系统的安全性。
本实施例提供的计算机可读存储介质上存储的计算机程序,可以实现上述方法实施例提供的通信数据的审计方法,其实现原理与技术效果类似,此处不再赘述。
本领域普通技术人员可以理解实现上述实施例方法中的全部或部分流程,是可以通过计算机程序来指令相关的硬件来完成的,计算机程序可存储于一非易失性计算机可读取存储介质中,该计算机程序在执行时,可包括如上述各方法的实施例的流程。其中,本公开所提供的各实施例中所使用的对存储器、数据库或其它介质的任何引用,均可包括非易失性和易失性存储器中的至少一种。非易失性存储器可包括只读存储器(Read-OnlyMemory,ROM)、磁带、软盘、闪存或光存储器等。易失性存储器可包括随机存取存储器(Random Access Memory,RAM)或者外部高速缓冲存储器。作为说明而非局限,RAM以多种形式可得,比如静态随机存取存储器(Static Random Access Memory,SRAM)和动态随机存取存储器(Dynamic Random Access Memory,DRAM)等。
以上实施例的各技术特征可以进行任意的组合,为使描述简洁,未对上述实施例中的各个技术特征所有可能的组合都进行描述,然而,只要这些技术特征的组合不存在矛盾,都应当认为是本说明书记载的范围。
以上实施例仅表达了本公开的几种实施方式,其描述较为具体和详细,但并不能因此而理解为对发明专利范围的限制。应当指出的是,对于本领域的普通技术人员来说,在不脱离本公开构思的前提下,还可以做出若干变形和改进,这些都属于本公开的保护范围。因此,本公开专利的保护范围应以所附权利要求为准。

Claims (10)

1.一种通信数据的审计方法,其特征在于,包括:
在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;
统计所述审计周期内各个审计事件的发生次数;
将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;
根据所述审计策略对防火墙接收的通信数据进行审计。
2.根据权利要求1所述的方法,其特征在于,所述获取所述审计周期内的各个审计事件的属性信息,包括:
在所述审计周期内,获取各目标报文的报文信息;所述目标报文的报文信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数以及五元组中的至少一个;
将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息。
3.根据权利要求2所述的方法,其特征在于,所述在所述审计周期内,获取各目标报文的报文信息,包括:
判断各目标报文所属的会话的首包是否为传输控制协议请求建立连接TCP SYN包;
若是,则根据各目标报文携带的目的端口和协议特征确定所述各目标报文所使用的工业控制协议;
根据确定的工业控制协议对各目标报文进行解析,获取所述各目标报文的报文信息。
4.根据权利要求2所述的方法,其特征在于,在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述方法还包括:
根据预置规则判断所述目标报文是否为畸形报文;
若是,则将所述目标报文丢弃。
5.根据权利要求4所述的方法,其特征在于,所述根据预置规则判断所述目标报文是否为畸形报文,包括:
判断所述目标报文的各个字段参数是否在对应的参数范围内;
若所述目标报文的各个字段参数均在对应的参数范围内,则确定所述目标报文不为畸形报文;
若所述目标报文的一个或多个字段参数不在对应的参数范围内,则确定所述目标报文为畸形报文。
6.根据权利要求4所述的方法,其特征在于,在将各目标报文的报文信息以预置格式记录,生成各目标报文对应的审计事件的属性信息之前,所述方法还包括:
判断所述目标报文所使用的工业控制协议的审计开关是否关闭;
若所述目标报文所使用的工业控制协议的审计开关处于关闭状态,则对所述目标报文进行转发。
7.根据权利要求1所述的方法,其特征在于,在根据所述审计策略对防火墙接收的通信数据进行审计之前,所述方法还包括:
输出审计策略确认界面;
接收用户在所述审计策略确认界面中输入的确认操作;
响应于所述确认操作,将所述审计策略配置到所述防火墙中。
8.一种通信数据的审计装置,其特征在于,包括:
获取模块,用于在审计周期结束时,获取所述审计周期内的各个审计事件的属性信息;所述属性信息包括:所使用的工业控制协议、功能码、寄存器地址、工艺参数中的至少一个;
统计模块,用于统计所述审计周期内各个审计事件的发生次数;
审计模块,用于将所述审计周期内各个审计事件的属性信息和所述审计周期内各个审计事件的发生次数作为访问规则控制模型的模型参数,获取审计策略;所述访问规则控制模型包括所述模型参数和所述审计策略的映射关系;
处理模块,用于根据所述审计策略对防火墙接收的通信数据进行审计。
9.一种计算机设备,其特征在于,包括:存储器和处理器,存储器用于存储计算机程序;处理器用于在调用计算机程序时执行权利要求1-7任一项所述的通信数据的审计方法的步骤。
10.一种计算机可读存储介质,其特征在于,其上存储有计算机程序,计算机程序被处理器执行时实现权利要求1-7任一项所述的通信数据的审计方法的步骤。
CN202111047589.7A 2021-09-07 2021-09-07 一种通信数据的审计方法和装置 Active CN113691561B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202111047589.7A CN113691561B (zh) 2021-09-07 2021-09-07 一种通信数据的审计方法和装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202111047589.7A CN113691561B (zh) 2021-09-07 2021-09-07 一种通信数据的审计方法和装置

Publications (2)

Publication Number Publication Date
CN113691561A true CN113691561A (zh) 2021-11-23
CN113691561B CN113691561B (zh) 2022-04-01

Family

ID=78585624

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202111047589.7A Active CN113691561B (zh) 2021-09-07 2021-09-07 一种通信数据的审计方法和装置

Country Status (1)

Country Link
CN (1) CN113691561B (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114285652A (zh) * 2021-12-27 2022-04-05 湖北天融信网络安全技术有限公司 工业协议检测方法、装置及计算机设备、存储介质
CN116208374A (zh) * 2022-12-30 2023-06-02 长扬科技(北京)股份有限公司 工业协议的识别方法、装置、设备及存储介质

Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1561035A (zh) * 2004-02-19 2005-01-05 上海复旦光华信息科技股份有限公司 基于映射表的通用安全审计策略定制方法
CN107612733A (zh) * 2017-09-19 2018-01-19 杭州安恒信息技术有限公司 一种基于工控系统的网络审计和监测方法及其系统
CN107659539A (zh) * 2016-07-26 2018-02-02 中国电信股份有限公司 安全审计方法和装置
CN109639743A (zh) * 2018-12-13 2019-04-16 成都亚信网络安全产业技术研究院有限公司 一种防火墙策略检测方法及设备
CN109639733A (zh) * 2019-01-24 2019-04-16 南方电网科学研究院有限责任公司 适用于工控系统的安全检测与监控系统
CN110430187A (zh) * 2019-08-01 2019-11-08 英赛克科技(北京)有限公司 工控系统中的通信报文安全审计方法
CN110752951A (zh) * 2019-10-24 2020-02-04 杭州安恒信息技术股份有限公司 工业网络流量监测审计方法、装置及系统
CN111726809A (zh) * 2020-06-17 2020-09-29 华中科技大学 数控环境下的网络安全审计方法及系统
CN112511524A (zh) * 2020-11-24 2021-03-16 北京天融信网络安全技术有限公司 一种访问控制策略配置方法及装置
CN112666907A (zh) * 2020-12-23 2021-04-16 北京天融信网络安全技术有限公司 工业控制策略生成方法、装置、电子设备及存储介质

Patent Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1561035A (zh) * 2004-02-19 2005-01-05 上海复旦光华信息科技股份有限公司 基于映射表的通用安全审计策略定制方法
CN107659539A (zh) * 2016-07-26 2018-02-02 中国电信股份有限公司 安全审计方法和装置
CN107612733A (zh) * 2017-09-19 2018-01-19 杭州安恒信息技术有限公司 一种基于工控系统的网络审计和监测方法及其系统
CN109639743A (zh) * 2018-12-13 2019-04-16 成都亚信网络安全产业技术研究院有限公司 一种防火墙策略检测方法及设备
CN109639733A (zh) * 2019-01-24 2019-04-16 南方电网科学研究院有限责任公司 适用于工控系统的安全检测与监控系统
CN110430187A (zh) * 2019-08-01 2019-11-08 英赛克科技(北京)有限公司 工控系统中的通信报文安全审计方法
CN110752951A (zh) * 2019-10-24 2020-02-04 杭州安恒信息技术股份有限公司 工业网络流量监测审计方法、装置及系统
CN111726809A (zh) * 2020-06-17 2020-09-29 华中科技大学 数控环境下的网络安全审计方法及系统
CN112511524A (zh) * 2020-11-24 2021-03-16 北京天融信网络安全技术有限公司 一种访问控制策略配置方法及装置
CN112666907A (zh) * 2020-12-23 2021-04-16 北京天融信网络安全技术有限公司 工业控制策略生成方法、装置、电子设备及存储介质

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114285652A (zh) * 2021-12-27 2022-04-05 湖北天融信网络安全技术有限公司 工业协议检测方法、装置及计算机设备、存储介质
CN114285652B (zh) * 2021-12-27 2024-07-05 湖北天融信网络安全技术有限公司 工业协议检测方法、装置及计算机设备、存储介质
CN116208374A (zh) * 2022-12-30 2023-06-02 长扬科技(北京)股份有限公司 工业协议的识别方法、装置、设备及存储介质
CN116208374B (zh) * 2022-12-30 2023-09-29 长扬科技(北京)股份有限公司 工业协议的识别方法、装置、设备及存储介质

Also Published As

Publication number Publication date
CN113691561B (zh) 2022-04-01

Similar Documents

Publication Publication Date Title
CN113691561B (zh) 一种通信数据的审计方法和装置
US7404205B2 (en) System for controlling client-server connection requests
US9071604B2 (en) Methods, systems, and computer program products for invoking trust-controlled services via application programming interfaces (APIs) respectively associated therewith
US11108803B2 (en) Determining security vulnerabilities in application programming interfaces
CN109688186B (zh) 数据交互方法、装置、设备及可读存储介质
KR20050062368A (ko) 방화벽 서비스 관리를 위한 객체 모델
CN110311929A (zh) 一种访问控制方法、装置及电子设备和存储介质
US12113833B2 (en) Distributed network and security operations platform
EP3014810A1 (en) Method and system for managing a host-based firewall
CN113472817B (zh) 一种大规模IPSec的网关接入方法、装置及电子设备
CN111444500A (zh) 鉴权方法、装置、设备及可读存储介质
CN111371774A (zh) 一种信息处理方法及装置、设备、存储介质
US20210021602A1 (en) Systems and methods for inspection of the contents of an application programing interface request
CN114338600B (zh) 一种设备指纹的推选方法、装置、电子设备和介质
CN114095224A (zh) 报文检测方法、装置、电子设备和存储介质
CN108512889B (zh) 一种基于http的应用响应推送方法及代理服务器
US20070058668A1 (en) Protocol-level filtering
US20230262142A1 (en) Service layer methods for offloading iot application message generation and response handling
CN114826727B (zh) 流量数据采集方法、装置、计算机设备、存储介质
CN108768987B (zh) 数据交互方法、装置及系统
US20150334046A1 (en) A method and a server for evaluating a request for access to content from a server in a computer network
CN114826790A (zh) 一种区块链监测方法、装置、设备及存储介质
CN109150893B (zh) 一种服务请求转发方法及相关装置
CN112073504A (zh) 请求转发方法、装置、设备及存储介质
CN111143387A (zh) 黑白样本库动态维护方法、设备、存储介质及装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant