【技术实现步骤摘要】
基于SARIMA的工业控制系统通信流量在线监测方法
本专利技术涉及工业控制系统网络流量预测,尤其是涉及一种基于SARIMA的工业控制系统通信流量在线监测方法,属于工业信息安全检测领域。
技术介绍
能源、炼化和交通等关键基础设施是国家稳定运行的神经中枢,是我国网络安全的重中之重。随着国家大型基础设备(智能变电站,智能化工流程工业系统,工业分布式控制系统)的自动化,互联化以及智能化建设的推进,其网络空间安全问题日益凸显。近年来,一系列针对国家关键基础设施的网络攻击造成了极大的国民经济损失和对社会不可逆的破坏。这些顶尖黑客通过更隐蔽,更高效,杀伤力更大的入侵方式频繁入侵枢纽变电站,流程化工业系统甚至核电站的通信网络。目前,针对国家关键基础设施网络系统的防御与加固已经上升到国家战略层面,而通信流量分析则是工业系统安全问题公认最有前景的解决方案。通信流量智能化分析是将传统互联网领域的安全解决方案与现代化的电力通信网络和工业控制系统特性有机结合的交叉学科解决方案。根据相关报告和文献,所有针对工业系统的攻击都会在通信网络上有所体现。大多数的工控网络攻击都会导致相关的通信网络受损,不同的攻击类型导致网络受损的程度和位置会有所不同。以“Blackenergy”为主导的组合拳式的攻击以及一系列恶意代码注入会导致通信网络瘫痪,关键信道被阻塞,数据采集与监控(SCADA)系统被操纵,控制系统迟滞恢复与状态致盲等现象。由于ICS中的数据流量表现出不同的流量模式和类似于互联网流量的特征,因此可以通过生成数学模型加以分析,开发和理解ICS ...
【技术保护点】
1.一种基于SARIMA的工业控制系统通信流量在线监测方法,其特征在于包括如下步骤:/n1)在ICS通信网络之中部署工业交换机、监控主机以及测试主机,监控主机从工业交换机中实时采集通信流量数据;/n2)根据选定的流量聚合尺度,建立小周期SARIMA(p,d,q)x(P,D,Q)s模型;/n3)根据不同的置信度生成ICS动态流量阈值模型;/n4)对实时采集的流量序列进行动态分析。/n
【技术特征摘要】
1.一种基于SARIMA的工业控制系统通信流量在线监测方法,其特征在于包括如下步骤:
1)在ICS通信网络之中部署工业交换机、监控主机以及测试主机,监控主机从工业交换机中实时采集通信流量数据;
2)根据选定的流量聚合尺度,建立小周期SARIMA(p,d,q)x(P,D,Q)s模型;
3)根据不同的置信度生成ICS动态流量阈值模型;
4)对实时采集的流量序列进行动态分析。
2.根据权利要求1所述的基于SARIMA的工业控制系统通信流量在线监测方法,其特征在于所述的步骤2)具体为:
2.1)定义选定的流量聚合尺度以及小周期分析尺度,用SARIMA(p,d,q)x(P,D,Q)s序列的定义法来产生SARIMA(p,d,q)x(P,D,Q)s的时间序列:
SARIMA(p,d,q)x(P,D,Q)s模型是通过对ARMA(p,q)模型分别进行d阶差分以及D阶季节性差分计算得到的,ARMA(p,q)模型是由AR(p)以及MA(q)模型组合而成;
自回归滑动平均模型ARMA(p,q)定义如下:
Xt=φ1Xt-1+φ2Xt-2+…+φpXt-p+εt-θ1εt-1-…-θqεt-q
上式:Xt为均值化处理之后的小周期的平稳时间序列,其时间序列的长度较短;φp为自回归项AR的系数;θq为滑动平均项MA的系数;εt为随机扰动;p为AR的阶数;q为MA的阶数;
定义一个延迟算子B,BXt=Xt-1,则AR系数多项式Φ(B)=1-φ1B-…-φp(B)p,MA系数多项式Θ(B)=1-θ1B-…-θq(B)q;
引入差分算子Δd=(1-B)d,则ARIMA(p,d,q)模型表示为:
Φ(B)ΔdXt=Θ(B)εt
SARIMA模型通过对ARIMA模型进行季节性差分运算得到,SARIMA模型的定义如下:
Φp(B)ΦP(Bs)ΔdΔsDXt=Θq(B)ΘQ(Bs)εt
其中εt为白噪声序列,d为趋势差分的阶数,D为周期s为补偿的季节差分阶数,Bs为s阶延迟算子,ΔsD为季节性差分算子;BsXt=Xt-s,ΔsD=1-Bs,ΦP(Bs)为Bs的Q阶多项式,ΦP(Bs)为Bs的P阶多项式;
2.2)使用贝叶斯信息准则BIC对SARIMA(p,d,q)x(P,D,Q)s模型的p,d,q,P,D,Q,阶数进行监督分析并定阶;
2.3)采用最小二乘法对SARIMA(p,d,q)x(P,D,Q)s的p阶系数φk(k=1,2,…,p),q阶系数θk(k=1,2,…,q),以及季节性P阶系数季节性Q阶系数进行估计;
2.4)采用最优BIC准则下的SARIMA(p,d,q)x(P,D,Q)s模型对原始序列进行拟合分析,并进行残差检验;若残差为白噪声,则对拟合序列进行反滤波处理,得到原序列的拟合值或预测值;若残差不为白噪声,则重新采用BIC信息准则对ARMA(p,q)模型进行定阶;
2.5)得到小周期的SARIMA(p,d,q)x(P,D,Q)s的数学表达式。
3.根据权利要求1所述的基于SARIMA的工业控制系统通信流量在线监测方法,其特征在于所述的步骤3)具体为:
3.1)采集ICS工业交换机上的实时流量数据,根据设定的采样频率γsamp,聚合...
【专利技术属性】
技术研发人员:杨强,郝唯杰,杨涛,阮伟,王文海,
申请(专利权)人:浙江大学,
类型:发明
国别省市:浙江;33
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。