The invention discloses a method for detecting abnormal traffic control network equipment, which comprises the following steps: 1. intelligent monitoring terminal and communication management platform; 2. set intelligent monitoring terminal deployment; 3. open learning mode, supporting the establishment of security baseline: 4. to run mode, start monitoring abnormal flow; 5. real-time flow monitoring according to the abnormal traffic anomaly algorithm; 6. abnormal flow alarm and log; 7. start monitoring; the beneficial effect of the invention is: through the self-learning algorithm to establish the basic trend of flow model of industrial control network in each equipment advanced, as the basis for all day long Hou real-time monitoring, once triggered by abnormal traffic, sound and light form real-time alerts, and abnormal traffic logs corresponding for subsequent history log query. It provides a strong technical support for the safe, stable and reliable operation of the user industrial network.
【技术实现步骤摘要】
一种工控网络设备异常流量的检测方法
本专利技术涉及一种工控网络设备异常流量的检测方法,属于自动控制
技术介绍
目前,随着信息技术的发展,原本物理隔离的工控生产和控制网络不得不打破隔离,与企业管理网络甚至是直接与互联网进行连通,这样原本稳定、可控、可靠的工控网络就面临越来越多的风险。从近几年发生的工控安全事件也看出工控网络遭受的攻击次数越来越多,攻击造成的伤害也越来越大。原本稳定运行,只为工控网络局域网客户端提供服务的实时服务器、历史服务器收到的请求是可控的,可度量的。原本只向工控网络局域网服务器请求数据的工作站发出的请求也是可控的,可度量的。而那些在控制层的控制器收到的指令和数据也是可控,可度量的。但现在两网融合趋势下,这些可控,可度量的流量是否还是正常的则值得思考。目前,现有的一种技术方案只适合智能变电站网络异常流量检测,方案还需要有能够镜像流量的交换机进行配合,将镜像的流量进行捕获,从而得到原始的报文信息,再通过对这些原始报文进行简单统计从而得到流量是否异常,当异常时会发送异常情况给远方调度系统,并将这些报文进行存储。公开号为CN106611348A的专利申请公开了一种异常流量的检测方法和装置。其中,该方法包括:从广告的监测数据中提取访客访问广告的访客数据;从多个访客数据中提取第一访客数据,其中,第一访客数据为多个访客数据中时间信息在第一预设时间内的访客数据,并且第一访客数据的数量为多个;判断访客标识为同一个第一访客标识的任意两个第一访客数据的时间差是否在第二预设时间内;如果判断出访客标识为同一个第一访客标识的相邻的任意两个第一访客数据的时间 ...
【技术保护点】
一种工控网络设备异常流量的检测方法,其特征在于,包括以下步骤:步骤1.智能监测终端与管理平台连通;所述智能监测终端用于采集现场流量,所述管理平台用于管理监测终端;步骤2.设置智能监测终端部署方式;设置的智能监测终端既能够旁路部署到支持镜像的交换机上,也能够串入网络中的指定位置进行数据采集;步骤3.开启学习模式,辅助建立网络流量监测基线;通过开启自学习模式,建立网络流量监测基线,采用一个智能学习引擎,将采集到的现场流量进行智能化学习,辅助生成流量运行基线;步骤4.转到运行模式,开始异常流量监测;在步骤3形成网络流量监测基线后,通过管理平台将智能监测终端切换到工作的运行模式下,正式开启流量采集及异常流量判别;步骤5.实时采集流量,根据异常流量算法进行异常流量监测;步骤6.产生异常流量告警和记录日志;当出现了异常流量,则在监控页面对应的设备将变成报警状态,同时产生一条能供后续查询的告警日志,并且在监控页面中当设备当前并未有异常流量但历史上曾经出现过异常但对应的异常日志还未被处理,则会有相应的提示出现在监控页面;步骤7.重新开始监测;经过一个监测周期后,相应的正常流量和异常流量会被重置,重新开 ...
【技术特征摘要】
1.一种工控网络设备异常流量的检测方法,其特征在于,包括以下步骤:步骤1.智能监测终端与管理平台连通;所述智能监测终端用于采集现场流量,所述管理平台用于管理监测终端;步骤2.设置智能监测终端部署方式;设置的智能监测终端既能够旁路部署到支持镜像的交换机上,也能够串入网络中的指定位置进行数据采集;步骤3.开启学习模式,辅助建立网络流量监测基线;通过开启自学习模式,建立网络流量监测基线,采用一个智能学习引擎,将采集到的现场流量进行智能化学习,辅助生成流量运行基线;步骤4.转到运行模式,开始异常流量监测;在步骤3形成网络流量监测基线后,通过管理平台将智能监测终端切换到工作的运行模式下,正式开启流量采集及异常流量判别;步骤5.实时采集流量,根据异常流量算法进行异常流量监测;步骤6.产生异常流量告警和记录日志;当出现了异常流量,则在监控页面对应的设备将变成报警状态,同时...
【专利技术属性】
技术研发人员:冯全宝,韩延鹏,乔金峰,张明远,
申请(专利权)人:北京威努特技术有限公司,
类型:发明
国别省市:北京,11
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。