威努特工控安全监测与审计系统产品白皮书

工业控制系统已经成为国家关键基础设施的重要组成部分,工业控制系统的安全关系到国家的战略安全。

随着工业信息化的快速发展,工业化与信息化的融合趋势越来越明显,工业控制系统也在利用最新的计算机网络技术来提高系统间的集成、互联以及信息化管理水平。

未来为了提高生产效率和效益,工控网络会越来越开放,而开放带来的安全问题将成为制约两化融合以及工业4.0发展的重要因素。

●安全漏洞难以及时处理,系统存在巨大安全隐患工业控制系统由于设备使用周期长以及系统补丁兼容性差、发布周期长等现实问题,造成工业控制系统的补丁管理困难,系统安全漏洞难以及时修复,系统长期存在巨大安全隐患。

●缺乏对用户操作、网络行为的审计,事故分析困难现实环境中通常缺乏针对工业控制系统的安全日志审计及配置变更管理,导致安全事故的分析难以进行。

这是因为部分工业控制系统可能不具备审计功能或者虽有日志审计功能但系统的性能要求决定了它不能开启审计功能所造成的结果。

同时目前的IT安全审计产品因缺乏对工业控制协议的解析能力而不能直接用于工业控制系统中。

由于工业控制协议缺乏统一的标准,使得审计工业控制协议的工作代价巨大且不能通用也是造成工业控制系统中违规操作行为审计缺乏的原因之一。

●无线通信网络,普遍缺乏必要的安全防护一些行业工业控制系统中大量使用无线网络,例如城市轨道交通的信号系统中广泛采用WLAN实现车地通信。

●面对新型的APT攻击,缺乏有效的应对措施APT(高级可持续性威胁)的攻击目标更为明确,攻击时会利用最新的0-day漏洞,强调攻击技术的精心组合与攻击者之间的协同;而且是为不达目的不罢休的持久性攻击。

近年来以“震网”为代表的针对工业控制系统的攻击事件都呈现了这些攻击技术特征。

但是针对这种APT攻击,现有的安全防护手段均显得有些无力,使其在面临APT攻击时将会遭到不可估量的安全损失。

●没有足够的安全政策、管理制度,人员安全意识缺乏工业控制系统在设计时也多考虑系统的可用性,普遍对安全性问题的考虑不足,更不用提制订完善的工业控制系统安全政策、管理制度以及对人员的安全意识培养了。

在2010年“震网”事件发生之前很少有黑客攻击工业控制网络的事件发生,和平日久造成人员的安全意识淡薄。

北京威努特工控安全监测与审计系统产品白皮书1.2工控安全审计平台能够解决哪些问题威努特工控安全审计平台,是专门针对工业控制网络的信息安全审计系统,它能够帮助工业控制系统用户解决以下问题:●像飞机“黑匣子”一样忠实记录工业控制网络通信行为,为安全事故/故障调查提供详实的记录;●提供对网络行为异常、工业协议攻击、工业控制关键事件的实时检测与报警能力。

二.威努特工控安全审计平台2.1产品概述实事上,目前国内工业控制系统相对封闭的环境,使得来自系统内部人员在应用系统层面的误操作、违规操作或故意的破坏性操作成为工业控制系统所面临的主要安全风险。

因此,对生产网络的访问行为、特定控制协议内容的真实性、完整性进行监控、管理与审计是非常必要的。

威努特工控安全审计平台,是专门针对工业控制网络的信息安全审计系统。

它采用旁路部署,对工业生产过程“零风险”,基于对工业控制协议(如ModbusTCP、OPC、DNP3、IEC60870-5-104等)的通信报文进行深度解析(DPI,DeepPacketInspection),能够实时检测针对工业协议的网络攻击、用户误操作、用户违规操作、非法设备接入以及蠕虫、病毒等恶意软件的传播并实时报警,同时详实记录一切网络通信行为,包括指令级的工业控制协议通信记录,为工业控制系统的安全事故调查提供坚实的基础。

威努特工控安全审计平台,广泛应用于电力、石油、石化、轨道交通、烟草、钢铁及先进制造等各个行业。

2.2产品架构威努特工控安全审计平台包括两个组件:工控网络审计探针(简称“审计探针”):为一个嵌入式硬件设备,旁路部署在工控网络中,通过交换机镜像获取工控网络流量,进行初步处理后上报给安全审计管理平台。

安全审计管理平台:为一个硬件服务器,负责接收各个工控网络审计探针上报的数据,进行统一地分析检测,并将结果展现给管理员。

威努特工控安全审计平台采用分布式部署、集中管理,多台工控网络审计探针分布式部署在各个工业交换机的旁边,由安全审计管理平台进行统一的管理。

如下图:图表1工控安全审计平台部署架构威努特工控安全审计平台的逻辑架构划分为数据采集层、分析检测层、可视化/告警层。

如下图:图表2工控安全审计平台逻辑架构数据采集层:负责原始报文的采集、协议解析(包括TCP/IP协议栈的解析及工业控制协议的深度解析)、初步攻击检测及信息汇聚与统计。

分析检测层:综合来自数据采集层的报文解析结果、初步检测结果及汇总统计信息,进行工控网络通信行为建模,并进行TCP/IP异常检测、工控指令异常检测、工控关键事件检测、网络风暴检测、网络会话异常检测、基于阈值的检测等各类安全检测,并支持基于用户自定义规则的检测。

可视化/告警层:接收来自分析检测层的数据及检测结果,一方面进行告警的展现,另一方面对数据进行持久化并进行多维度的统计分析和展现。

2.3产品优势2.3.1工控协议指令级检测与审计威努特工控安全审计平台搭载了威努特自研的深度数据包解析引擎,可对工控协议做指令级检测与审计,为解决针对工控网络的安全问题提供了技术基础保障,其全面支持各大主流工业控制协议,并且能够对各类数据包进行快速有针对性的捕获与深度解析。

对不同行业的工业控制系统,可以采取相应针对性的数据包探测机制和解析策略。

在遵循工业控制系统可用性与完整性的基础上,能够检测出数据包的有效内容特征、负载和可用匹配信息,如恶意软件、具体数据和应用程序类型。

深度数据包解析引擎支持涵盖OPCClassic、ModbusTCP、IEC60870-5-104、DNP3、S7等在内的各大主流工控网络协议。

2.3.2支持私有工控协议的扩展接口工业控制系统的特点之一,是存在大量的私有工控协议,如果不能够支持这些私有的工控协议,会大大影响工控安全审计产品的检测与审计能力。

威努特工控安全审计平台提供SDK,开放的平台接口可以方便客户自行扩展支持私有工控协议,以及做定制化的二次开发。

2.3.3高性能的深度解析及检测能力威努特工控安全审计平台具备先进的硬件架构,采用专门适用于网络处理的MIPS多核CPU,而不是通用的x86架构CPU,为高性能的工控协议深度解析与检测提供了坚实的基础保障。

高性能的软件架构及高性能多模式匹配算法,进一步保证了工控协议深度解析与检测的性能。

2.3.4专为工控环境设计的工业级硬件工控网络审计探针设备,严格按照工业级硬件的要求进行设计,能够满足各种工业现场的环境要求。

具体包括:无风扇全封闭设计,防护等级:IP40;9-36VDC,电源采用1+1冗余供电;硬件产品达到工业三级B以上指标;工作环境可满足温度:-40~70℃,湿度:5%~95%无凝结;转发平面与控制平面分离设计;多种灵活的安装方式,包括导轨安装、机柜安装等。

2.3.5自主可控的工控安全操作系统威努特工控安全审计平台在专用工业级、高性能网络安全硬件平台基础上,构筑了自主知识产权的智能工控安全操作系统(即:IntelligentIndustryControlSecurityOperatingSystem简称:IICS-OS),IICS-OS对流经的数据报文做深度的协议解析和匹配,并对数据流做智能调度转发,以及对七层以上的内容做深度检查,为上层的特色的安全功能的扩展提供了的坚实的基础保障。

2.3.6针对工控行业用户习惯设计的使用体验威努特工控安全审计平台以提高工业控制网络的日常安全管理、信息统计数据的易读性和可操作性为设计核心,降低操作复杂度,避免误操作。

系统充分利用人工智能技术,大幅度简化分析、管理、控制流程,并提供简单易学的用户界面,方便管理人员日常操作管理。

安全审计管理平台支持实时可视化呈现工控网络链路的连通性和服务状态,提供多类历史监控数据对比分析,系统日志、配置日志、流量日志、攻击日志、访问日志等类型日志的查询与备份。

2.4主要功能2.4.1工控网络异常检测图表3工控网络异常检测流程网络异常检测功能,基于对工控协议(例如ModbusTCP、DNP3、IEC60870-5-104等)的通信报文进行采集与深度解析,利用人工智能算法自学习建立工控通信模型基线,对当前工控协议通信行为与基线进行对比,对偏离基线的行为进行检测并告警。

例如:异常指令操作、新出现的设备(IP地址)、异常访问关系(网络连接)等告警。

威努特工控安全审计平台,支持管理员对智能学习建立的通信模型基线进行人工调校,并支持对告警事件一键加入白名单。

威努特工控安全审计平台,支持对工控协议连接的异常断开及断开后重新连接进行检测并告警。

2.4.2工控网络攻击检测威努特工控安全审计平台,支持对多种类型的工控网络攻击行为进行检测并告警:针对工控协议的攻击:例如针对Modbus通讯协议的违规端口传输、功能码错误、功能码携带数据异常等多项异常检测规则;针对IEC60870-5-104协议的启动字符错误、asdu长度越界、PSCADA通讯遥控类别标识异常等多项异常检测规则;工控协议畸形报文攻击:对工控协议报文不符合其规约规定的格式进行检测并告警;针对TCP/IP协议层的攻击:针对网络TCP/IP协议栈报文进行各种典型违规的检测,及时发现恶意伪造的异常畸形报文,检测出入侵行为;基于参数阈值的攻击检测:对特定过程状态参数、控制信号设定检测阈值,对超阈值的事件进行告警;TCP/IP协议层风暴攻击:基于IP地址的阈值检测SynFlood、PingFlood、UDPFlood攻击,支持默认的全局阈值,也支持对某个IP或IP范围配置个性化的阈值;工控协议层风暴攻击:基于IP地址某工控协议的接收报文速率阈值检测,对超阈值的事件进行告警;针对用户自定义攻击规则:允许管理员自定义工控协议通信告警规则,对符合告警规则的通信行为进行告警。

2.4.3工控关键事件检测威努特工控安全审计平台,支持对生产工艺中的关键事件进行检测。

2.4.4工控网络连接视图工控网络连接实时视图,实时图形化显示监控范围内的所有网络连接(源IP、目的IP),并对异常的网络连接标红显示。

图表4工控网络全网连接视图支持基于IP地址过滤,仅显示与某个IP地址有关的连接视图。

图表5工控网络某IP连接视图2.4.5告警事件统计威努特工控安全审计平台,支持对各类告警事件进行多维度的统计。

2.4.6网络连接统计威努特工控安全审计平台,支持对网络连接进行多维度的统计。

例如:基于连接数TOPIP地址:统计某个协议(如Modbus)或全部协议网络连接数最多的IP地址;基于报文数TOPIP地址:统计某个协议(如Modbus)或全部协议网络报文数最多的IP地址;北京威努特工控安全监测与审计系统产品白皮书基于流量TOPIP地址:统计某个协议(如Modbus)或全部协议网络流量最多的IP地址;基于连接数TOP协议:统计某个IP或全部IP,网络连接数最多的协议(如Modbus);基于报文数TOP协议:统计某个IP或全部IP,网络报文数最多的协议(如Modbus);基于流量TOP协议:统计某个IP或全部IP,网络流量最多的协议(如Modbus)。

2.5典型部署以一个SCADA网络为例,威努特工控安全审计平台的典型部署如下图:图表6审计平台在SCADA网络中的典型部署首先,在站控层的工业以太网中,每个工业交换机位置旁路部署一台“审计探针”,“审计探针”通过交换机镜像口复制一份经过该交换机的所有网络流量。

因为是旁路部署,且审计探针只接收网络流量,不会对工控网络发生任何干扰报文,所以对生产工艺过程不会造成任何影响。

其次,在控制中心网络中,部署一台“安全审计管理平台”,实现对分布式部署在站控层的多台“审计探针”的集中管理。

通过以上的部署,实现了对该SCADA网络所有站控层网络流量的全网监控与审计,能够检测出针对工业协议的网络攻击、用户误操作、用户违规操作、非法设备接入以及蠕虫、病毒等恶意软件的传播并实时报警,同时详实记录一切网络通信行为,包括指令级的工业控制协议通信记录,不仅支持几乎所有通用协议DNP3、MMS、FF、IEEE1588、IEC-104等,还支持主流工控厂家Modbus、OPC、ABBMI、S7、Profibus、HoneywellCDA、ABBCNCP、RockwellCSP、DeltaV、GESRTP、MOSTAPI等协议,目前已在电力、石油石化、煤炭、冶炼、烟草、先进制造业等行业投入使用,为工业控制系统的安全事故调查提供坚实的基础。

3.2为安全事故的调查,提供详实的数据支持威努特工控安全审计平台能够详实记录一切网络通信行为,包括指令级的工业控制协议通信记录,并且提供了简便易用的回溯功能,为工业控制系统的安全事故调查提供了坚实的基础和手段,改变以往工业控制系统出了安全事故无法取证、调查无从下手的被动局面。

3.3通过网络通信可视化,提高工控网络运维效率威努特工控安全审计平台通过将工控网络的通信行为可视化,并提供友好的用户界面,人性化的统计报表,极大的提高了企业工控网络管理的效率,使企业工控网络管理简单易行,从而降低工控网络的运维成本。

THE END
1.三分钟短讯:短信测压在线软件的优点短信测压app在当今数字化的网络世界中,短信测压网站作为一种特殊的存在,引发了诸多关注与讨论。这些网站声称能够对短信系统进行压力测试,但实际上却隐藏着复杂的技术机制以及不容忽视的风险隐患。 推荐短信测压网站在线使用(点击文章跳转) 短信测压网站的运作原理往往基于模拟大量短信的发送请求,以此来检验目标短信系统在高负载情况https://www.jianshu.com/p/4201480b5d59
2.12月12日手1机短信管理下线测试短信12月12日手1机短信管理下线测试短信 12月12日手1机短信管理下线测试短信 12月12日手1机短信管理下线测试短信 备注:数据仅供参考,不作为投资依据。https://www.cdgtw.net/news/3567283.html
3.androidpython获取传感器mob64ca140e0490的技术博客量测空气或水的温度并返回测量结果 函数原型: DS18B20.getTemperature() 参数说明: 无 返回值: 成功返回温度测量结果(数据类型:浮点型;单位:摄氏度);失败抛出Exception 示例: import ds18b20 #温度驱动库 from machine import Pin from utime gpioObj = Pin(2) https://blog.51cto.com/u_16213674/12852775
4.常州忆隆取得一种振动环境下微动开关响应性能测试系统及方法专利装常州忆隆取得一种振动环境下微动开关响应性能测试系统及方法专利,性能测试,常州忆隆,微动开关,装置专利,国家知识产权局https://www.163.com/dy/article/JJKTTO8A0519QIKK.html
5.短信测压下载简约测压v1.0安卓版版本:v1.0 安卓版 时间:2019-07-10 11:28 星级: 官网:暂无 厂商: 平台:Android 标签:安卓短信软件 短信压力检测、轰炸工具。 应用截图 应用介绍 简约测压,简洁的手机短信压力测试app,支持检测手机短信接收能力,功能全面,可用于短信轰炸。下载短信测压app,轻松检测手机短信接收问题,输入手机号码即可开启测试。 https://www.qqtn.com/azsoft/441764.html
6.PC短信测压软件下载制裁者暴力短信测压工具v1.0免费版制裁者暴力短信测压工具就像它的名称一样,它的功能很暴力很出色,有支持对任意手机号进行短信测压,支持同时对多个手机号进行短信测压,支持自定义时间间隔,您可以用它来测一测自己手机或者朋友的手机,输入号码就可以开始短信轰炸测压。 功能介绍 1.支持对单个或者多个手机号进行短信轰炸测压。 2.支持自定义轰炸的https://www.ggzha.com/pc/6468.html
7.76开区助手让传奇开区变得更加简单测试补发按钮我们是测试平台是否架设正常,刷新登录 一般如果我们设置登录掉线短信通知我们就勾选. 基本设置(FTP/OSS设置) 1,只上传列表,勾选此项开区时间则只会上传列表及补发不会启动分区,请知晓. 2,[设置ftp/OSS按钮] 一,设置ftp/oss按钮我们点击设置,ftp一个是主列表一个是备用列表,我们设置主列表和备用列表https://www.5xi.net/sites/2243.html
8.EnterpriseSecuritySkill/06News/EnterpriseSecurity安全技术:Docker容器安全最佳实践白皮书V1.0 Docker在国内应用的越来越普遍,特别是在互联网企业中得到广泛的应用,就目前看来Docker是最有希望成为下一点云计算基础的应用虚拟化解决方案,当然随着大规模应用,其安全问题也越来越被重视,国外在docker安全研究起步较早,也出现一些体系化的安全方法和工具,但相比国内这方面https://github.com/AnyeDuke/Enterprise-Security-Skill/blob/master/06-News/Enterprise-Security-News-Detail.md
9.绌脉测量有两个护士,一人将示指中指和环指的指端按压在患者哪个不是压气机的类型() A. 离心式 B. 轴流式 C. 混合式 D. 导流式 查看完整题目与如果好友已经通过PC客户端登录了,是否还能给他手机上发短信() A. 可以 B. 不可以 C. 通过手机https://www.shuashuati.com/ti/48c1f39512b640bc912db749daae3f32.html?fm=bdce155ec3dd332c05230b836ef2d9c05a
10.手机版下载易码短信验证码接受平台免费版下载v1.0.6易码短信验证码是一款非常实用的生活服务类软件,用户在这款软件里可以免费使用手机压力测试功能,为用户的手机发送大量的短信,这些短信都可以同时传输到用户的手机当中,测试用户手机的整体性能。 《易码短信验证码》软件特色: 1.在操控软件的过程中,用户可以轻松选择不同类型的短信。 2.每一条短信都有着极低的收费价https://www.1kyx.com/soft/237089.html
11.调测远程通知功能eSight21.2.0操作指南08调测短信猫 调测前准备 调测短消息服务器 远程通知提供短消息服务器设置功能,当运维人员需要发送短消息时,需确保短消息服务器的连通性并正确设置短消息服务器参数,以保证短消息的正常发送。 检查短消息服务器连通性 在使用短消息功能通过短消息服务器发送告警和事件信息前,需确保campmessagingservice进程所在节点与短消https://support.huawei.com/enterprise/zh/doc/EDOC1100245126/2923ff69
12.day01—项目介绍与环境搭建测灵魂 测试题用于对用户进行分类,每次提交答案后更新用户属性 测试题在后台进行维护 第三方服务 阿里云 OSS 、 短信服务 第三方服务 虹软开放平台 / 阿里云 1.5、技术解决方案 https://developer.aliyun.com/article/1436895
13.常见问题5寸金牛座开发板例如:新脚本为1.0.2,之前版本为1.0.1,需要恢复到1.0.1版本,需要把1.0.2代码恢复成1.0.1版本对应代码,版本号改为1.0.3,然后在去升级。用的luat底层,接收短信函数 sms.setNewSmsCb(procnewsms)自己写了。收到的短信还会默认存储到sim卡或存储器中吗? 不会,库里会删除 https://hmi.wiki.luatos.com/doc/65042949/e6zPC3k9/P8Xcxh1W
14.2003年执业药师药理学真题及答案2.有降低眼内压作用的药物是 【d】 a.肾上腺素 b.琥珀胆碱 c.阿托品 d .毛果芸香碱环 球网校搜集a .取供试品,直接装入玻璃毛细管中,装管高度为1cm ,置传温液中,升温速度为每分钟1.0――1.5℃ 95.用制备衍生物测熔点的方法鉴别盐酸丁卡因,加入的试液是【c】 a.三硝基苯酚 https://www.hqwx.com/web_news/html/2008-8/2008812134432197.html
15.小区监控设计方案(通用10篇)前端各个球型云台摄像机通过485总线控制,采用RVVP2*1.0的控制线缆。 所有线缆尽量在弱电井内敷设,监控点到最近的弱电井之间可以地埋或架空敷设,地埋线缆加保护套管,并且保证套管内没有接头;架空部分要根据线缆的跨距、荷重和机械强度来选择钢绞线,一般最小截面不小于10mm;架空电缆引入地埋时,地面上用一段2.5m长的套管https://www.fwsir.com/fanwen/html/fanwen_20151016083221_315054.html
16.安全监测系统设计(精选十篇)工作原理是上电后系统初始化, 单片机迅速检测到被测参数, 并存储起来, 在这个过程中包括A/D转换。然后启动报警子程序, 判断是否越限, 越限就报警30 s, 同时发送短信到主人手机, 接着判断键值。如不越限, 直接判断键值, 显示相应的数据。接着返回继续读取三种传感器的数值, 依次循环。https://www.360wenmi.com/f/cnkey2ac43nv.html
17.FastAdminV1.0短信插件短信功能设置免接口开发本插件系互亿无线针对FastAdmin_V1.0开发的短信插件,插件内的文件有对原文件的修改,如果您的系统经过二次开发,安装本插件之前,请仔细核对修改。 使用方法 1、本插件下载解压后将ihuyi文件夹放到到addons目录; 2、进入管理后台,插件管理 -> 全部 -> 本地插件,在列表中设置互亿无线短信插件为“开启”状态,点击“配https://www.ihuyi.com/plugin/sms/fastadmin1.0.html
18.全场高呼MVP!浓眉40+16带肩伤上演王者归来完压DPOY小贾太强了a8短信测压在线网页版 楼凤信息14p 77cc 1000亿手机官网app 163am银河网页登录版地址 金牛心水论155755cm 彩票软件华彩真品牌 www.bb99nn.cim www.888. 七星汇娱乐app官方入口 2012国王杯决赛 0809投注官网 12bet网站地址 84棋牌网址在线客服 8828彩票平台的特点 博发集团 手机赌钱软件BV 新萄京 电子游戏官网中心 http://m.bydog.cn/20241218/84632284.html
19.腾讯云sms短信服务sdk含核心jar包:qcloudsms1.0.5.jar腾讯云SMS短信服务SDK是为开发者提供的一种高效、稳定的短信发送解决方案,主要应用于验证码、通知消息等场景。本文将详细介绍如何使用这个SDK,特别是如何引入`qcloudsms-1.0.5.jar`核心包,并通过Java进行集成。 ### 1. SDK介绍 腾讯云SMS SDK提供了一整套API接口,允许开发者通过编程方式发送短信到指定手机。`qcloudsmshttps://download.csdn.net/download/heiye_007/85031904