【技术实现步骤摘要】
工业主机行为数据的边缘聚合探针装置及其方法
[0001]本专利技术涉及工业网络安全领域,具体涉及一种工业主机行为数据的边缘聚合探针装置及其方法。
技术介绍
[0002]随着智慧工厂的建立和普及,工业系统的数字化、智能化、网络化的属性持续增强。相应地,工业系统的信息安全的重要性日益凸显,得到越来越广泛的关注。然而,目前工业系统的信息安全尚存在较多的漏洞和短板,特别是工业主机作为智慧工厂中生产设施和信息系统的结合点,更是各种网络攻击的聚焦点,非常容易成为系统中的薄弱环节。
[0003]目前,工业主机的网络安全防护仍然采取较为单一和固化的模式,以白名单机制作为主要手段。白名单机制是基于工控主机的设备运行状态是有限的以及在特定的设备运行状态下工控主机所允许的主机行为是有限的基本假设,将特定设备运行状态下被允许的主机行为纳入白名单,而将其他的主机行为识别为异常行为并加以阻止,从而避免这些异常行为给工业主机的硬件、固件、软件、数据等方面的可用性、保密性、完整性带来安全风险。
[0004]然而,随着面向工业主机的数据流的规 ...
【技术保护点】
【技术特征摘要】
1.一种工业主机行为数据的边缘聚合探针装置,其特征在于,包括:探针接口、流缓存单元、行为事件聚合单元、特征码提取单元、通讯接口;所述探针接口用于拦截和记录工业主机的行为动作指令及其指令参数,按照时序形成行为数据流,并发送给流缓存单元;所述流缓存单元用于对所述工业主机的行为动作指令及其指令参数形成的行为数据流,按照数据流的输入时序进行缓存;所述行为事件聚合单元针对所述流缓存单元缓存的行为数据流,根据预定义的事件链,将缓存的行为数据流中的行为动作指令参照事件链的行为节点进行智能匹配,从而基于行为动作指令之间的匹配度,以事件为单位,对与同一事件关联的行为动作指令进行事件聚合,形成事件行为簇;所述特征码提取单元针对每个事件行为簇中的行为动作指令及其指令参数,将其转化为特征码;所述通讯接口,用于以每个事件行为簇为单位,将事件行为簇相关的特征码的数组上传到工业主机的后台或者云端。2.根据权利要求1所述的工业主机行为数据的边缘聚合探针装置,其特征在于,通过嵌入该工业主机操作系统内核的钩子函数实现所述探针接口。3.根据权利要求2所述的工业主机行为数据的边缘聚合探针装置,其特征在于,所述流缓存单元在工业主机的内存中开辟缓存区,并获得缓存区的配置路径,进而依照行为数据流的输入时序,将行为数据流写入配置路径对应的缓存区。4.根据权利要求3所述的工业主机行为数据的边缘聚合探针装置,其特征在于,所述预定义的事件链是由工业主机在各种运行状态下的行为节点及行为节点之间关系所形成的拓扑网络。5.根据权利要求4所述的工业主机行为数据的边缘聚合探针装置,其特征在于,所述行为事件聚合单元按照行为数据流中缓存的时序顺序,提取其中任意2个行为动作指令和,对照所述事件链,确定在该事件链中连接行为动作指令和的全部匹配拓扑,将行为动作指令和的全部匹配拓扑分别记为,..,匹配拓扑的总数量表示为, 且每个匹配拓扑的长度表示为,
……
,缓存的行为数据流中的行为动作指令和的匹配度为:进而,判断行为动作指令和的匹配度是否高于预设的一个事件关联阈值,如果高于该事件关联阈值,则认为以上2个行为动作指令和是与同一事件关联的。...
【专利技术属性】
技术研发人员:周磊,姜双林,王蒙,
申请(专利权)人:北京安帝科技有限公司,
类型:发明
国别省市:
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。