1.一种基于网口封堵设备的感知安全防护系统,其特征在于,包括网口封堵设备与安全防护管理子系统;所述网口封堵设备包括封堵装置、解锁装置以及密钥分布模块,所述封堵装置用于与网口卡接配合,所述解锁装置与所述封堵装置可拆卸连接,所述安全防护管理子系统与所述密钥分布模块通信连接;所述安全防护管理子系统包括授权管理模块、解锁管理模块、用户风险识别模块以及异常侵入检测模块;所述授权管理模块用于响应于用户的第一行为操作,发出授权认证指令;所述第一行为操作为为打开目标封堵装置对应的网口的请求;所述解锁装置,用于响应于所述授权认证指令,根据获取的用户信息、网口的日常画像信息以及封堵装置的日常画像信息生成目标场景的唯一认证码;所述唯一认证码用于与所述封堵装置进行授权认证;所述解锁管理模块还用于响应于用户的第二操作行为,发出解锁指令;所述第二操作行为为对目标封堵装置的解锁请求;在所述封堵装置处于授权状态时,所述解锁装置还用于响应于所述解锁指令,解除所述封堵装置与所述网口的卡接配合;同时,所述用户风险识别模块根据采集到的用户内网操作数据对用户操作行为进行风险监测,并在识别到用户存在高风险行为时,对所述网口进行主动防御;在所述封堵装置处于未授权状态时,所述异常侵入检测模块根据所述封堵装置的日常画像信息、所述网口的日常画像信息以及接入设备的日常画像信息,对所述网口进行日常侵入监控,并在监控到所述网口被异常侵入时,对所述网口进行主动防御;所述封堵装置的日常画像信息从长期采集的所述封堵装置的日常应用数据中总结归纳得到;所述网口的日常画像信息根据所述网口的属性信息、所述网口的场景信息、与所述网口关联的交换机信息以及所述网口的历史流量信息生成;所述接入设备的日常画像信息根据所述接入设备的历史开机时间,历史访问节点、目录、应用,操作系统账号、邮箱账号,以及通讯地址生成。
2.根据权利要求1所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述授权管理模块还用于根据网口的安全要求程度将所有网口划分为多个安全级别,并对所述网口进行安全分级管理;所述安全级别的高低与所述网口的安全程度要求成正比;不同安全等级的网口对应的唯一认证码的复杂程度与所述安全级别的高低成正比。
3.根据权利要求2所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述安全防护管理子系统还包括用户权限管理模块;所述用户权限管理模块用于根据用户的权限和角色将用户划分为不同的访问权限。
4.根据权利要求3所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述系统还包括异常行为判定模块;所述异常行为判定模块用于间隔预设时间将所述接入设备的当前画像信息与所述接入设备的日常画像信息进行对比,并根据所述当前画像信息与所述日常画像信息的偏离程度调整当前所述接入设备登录的用户的访问权限;所述用户的访问权限随所述偏离程度的增大而减小。
5.根据权利要求4所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述异常行为判定模块还用于根据当前画像信息与所述日常画像信息的匹配程度,以扣分的方式确定所述接入设备的最终信任得分,并根据所述最终信任得分的大小调整所述接入设备的访问权限;所述接入设备的访问权限随所述最终信任得分的减小而减小。
6.根据权利要求1所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述系统还包括接入设备管理模块;在所述接入设备管理模块内将各个授权的接入设备设置为白名单,并记录白名单中各个授权设备的日常画像信息。
7.根据权利要求6所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述异常侵入检测模块还用于根据所述网口当前接入设备的日常画像信息与所述白名单中存储的所有授权设备的日常画像信息进行对比,并在当前接入设备与白名单中的所有授权设备不匹配时,对所述网口进行异常侵入监控。
8.根据权利要求1所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述封堵装置包括空闲型封堵装置和在用型封堵装置;所述空闲型封堵装置一端用于与网口卡接配合;所述在用型封堵装置一端用于与网口卡接配合,另一端外接接入设备,且所述接入设备与所述网口通过指纹信息绑定。
9.根据权利要求8所述的基于网口封堵设备的感知安全防护系统,其特征在于,在所述封堵装置为空闲型封堵装置时,在所述异常侵入检测模块监测到所述空闲型封堵装置对应的网口存在设备接入,或产生流量后,判定发生入侵行为。
10.根据权利要求8所述的基于网口封堵设备的感知安全防护系统,其特征在于,在所述封堵装置为在用型封堵装置时,在所述异常侵入检测模块检测无法接收到所述指纹信息、或接收到错误的指纹信息时,判定发生入侵行为。
11.根据权利要求1所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述用户内网操作数据包括用户上网流量数据、用户访问域名数据以及用户与各个域名交互的域名流量分布数据;所述用户风险识别模块首先通过循环神经网络对所述用户上网流量数据和所述用户访问域名数据进行处理,得到上网流量向量和访问域名向量;同时,通过多层感知器全连接神经网络对所述域名流量分布数据进行处理,得到域名流量分布向量;其次,对所述上网流量向量、所述访问域名向量以及所述域名流量分布向量进行特征融合,得到融合特征向量;最后,根据训练好的风险预测模型对所述融合特征向量进行风险概率预测,并输出所述融合特征向量被判定为高风险的概率。
12.根据权利要求11所述的基于网口封堵设备的感知安全防护系统,其特征在于,在对所述上网流量向量、所述访问域名向量以及所述域名流量分布向量进行特征融合,得到融合特征向量时,所述用户风险识别模块被配置为执行:获取所述上网流量向量、所述访问域名向量以及所述域名流量分布向量的权重;对所述上网流量向量、所述访问域名向量以及所述域名流量分布向量进行加权求和,得到融合特征向量。
13.根据权利要求12所述的基于网口封堵设备的感知安全防护系统,其特征在于,在获取所述上网流量向量、所述访问域名向量以及所述域名流量分布向量的权重前,所述用户风险识别模块还被配置为执行:基于历史样本数据中所述上网流量向量、所述访问域名向量以及所述域名流量分布向量的互信息量与模型表现评分,根据第一公式确定所述上网流量向量、所述访问域名向量以及所述域名流量分布向量的权重,所述第一公式为: ;其中, o 表示特征向量, M 表示特征向量的总数量, a 表示权重,下标 i =1,2,3,分别对应上网流量向量、访问域名向量和域名流量分布向量; 表示特征向量 的互信息量, 表示特征向量 的模型表现评分; ;其中, 表示特征向量 中目标统计特征 x 出现的频率; 表示特征向量 中目标变量 y 出现的频次, 表示特征向量 中目标统计特征 x和 目标变量 y 同时出现的频次; 为统计特征集, 为变量集; ;其中, 表示交叉验证的折数, 表示在第 n 折交叉验证中,仅使用特征向量 的风险预测模型 的性能评分。
14.根据权利要求13所述的基于网口封堵设备的感知安全防护系统,其特征在于,在根据训练好的风险预测模型对所述融合特征向量进行风险概率预测之前,所述用户风险识别模块还被配置为执行:获取历史用户内网操作数据,并将存在风险的数据标记为1,无风险的数据标记为0,构建训练样本;以训练样本为输入对原始风险预测模型进行训练,直至预测概率与真实概率的误差满足交叉熵损失函数,得到训练好的风险预测模型。
15.根据权利要求11所述的基于网口封堵设备的感知安全防护系统,其特征在于,所述用户风险识别模块内设置有预设概率阈值;在输出所述融合特征向量被判定为高风险的概率之后,所述用户风险识别模块还用于根据输出的概率与所述预设概率阈值的大小,确定所述用户内网操作数据是否存在高风险行为,并在所述用户内网操作数据存在高风险行为时,对所述网口进行主动防御。
16.根据权利要求1所述的基于网口封堵设备的感知安全防护系统,其特征在于,在识别到用于存在高风险行为或在监控到网口被异常侵入时,采取警告、告警、异常广播、禁用MAC和禁用网口的主动防御措施。
17.根据权利要求1所述的基于网口封堵设备的感知安全防护系统,其特征在于,应用于电网调度场景时,所述密钥分布模块与所述异常侵入检测模块之间设置有隔离装置,且所述异常侵入检测模块设置在安全区域服务器,所述密钥分布模块设置在保密区服务器。
18.根据权利要求1所述的基于网口封堵设备的感知安全防护系统,其特征在于,应用于日常网络场景时,所述密钥分布模块与所述异常侵入检测模块直接集成在所述解锁装置内。
19.一种基于网口封堵设备的感知安全防护方法,其特征在于,应用于权利要求1-18中任一项所述的基于网口封堵设备的感知安全防护系统的安全防护管理子系统,所述基于网口封堵设备的感知安全防护系统还包括网口封堵设备;所述网口封堵设备包括封堵装置、解锁装置以及密钥分布模块,所述封堵装置用于与网口卡接配合,所述解锁装置与所述封堵装置可拆卸连接,所述安全防护管理子系统与所述密钥分布模块通信连接;所述方法包括:响应于用户的第一行为操作,发出授权认证指令;所述第一行为操作为打开目标封堵装置对应的网口的请求,所述授权认证指令用于控制所述解锁装置根据获取的用户信息、网口的日常画像信息以及封堵装置的日常画像信息生成目标场景的唯一认证码,所述唯一认证码用于与所述封堵装置进行授权认证;响应于用户的第二操作行为,发出解锁指令;所述第二操作行为为对目标封堵装置的解锁请求,所述解锁指令用于在所述封堵装置处于授权状态时,解除所述封堵装置与所述网口的卡接配合;在所述封堵装置处于授权状态时,根据采集到的用户内网操作数据对用户操作行为进行风险监测,并在识别到用户存在高风险行为时,对所述网口进行主动防御;在所述封堵装置处于未授权状态时,根据所述封堵装置的日常画像信息、所述网口的日常画像信息以及接入设备的日常画像信息,对所述网口进行日常侵入监控,并在监控到所述网口被异常侵入时,对所述网口进行主动防御;所述封堵装置的日常画像信息从长期采集的所述封堵装置的日常应用数据中总结归纳得到;所述网口的日常画像信息根据所述网口的属性信息、所述网口的场景信息、与所述网口关联的交换机信息以及所述网口的历史流量信息生成;所述接入设备的日常画像信息根据所述接入设备的历史开机时间,历史访问节点、目录、应用,操作系统账号、邮箱账号,以及通讯地址生成。