1.动态安全基线建模方法,其特征在于,所述方法包括以下步骤:S101、收集工业互联网系统中的实时运行数据,所述实时运行数据包括网络流量数据、设备操作数据和用户行为数据;S102、基于所收集的实时运行数据,构建初始安全基线模型,所述初始安全基线模型包括正常运行状态下的系统参数和行为模式;S103、对工业互联网系统进行实时监测,收集实时监测数据,所述实时监测数据与所述实时运行数据相类似;S104、将所述实时监测数据与初始安全基线模型进行比较,识别出偏离初始安全基线模型的异常数据;S105、基于所识别出的异常数据,动态更新安全基线模型,以生成新的安全基线模型,所述新的安全基线模型反映系统在不同时间段和操作条件下的安全状态;S106、将所述新的安全基线模型应用于工业互联网系统的安全监测与防护中,以实时检测和响应潜在的安全威胁;S103中,所述对工业互联网系统进行实时监测,收集实时监测数据,包括:定时采集网络流量数据,并通过深度包检测进行内容分析;定时采集设备操作数据,并通过边缘计算进行初步处理和过滤;实时记录用户行为数据,利用行为分析模型识别潜在的异常操作;其中,S104中,所述将实时监测数据与初始安全基线模型进行比较,识别出偏离初始安全基线模型的异常数据,包括:利用多尺度分析方法,对实时监测数据进行频域和时域上的分解;通过计算实时监测数据与初始安全基线模型的欧氏距离,量化数据偏离程度;结合自适应阈值,识别出偏离初始安全基线模型的异常数据,并标记为潜在威胁;S105中,所述基于所识别出的异常数据,动态更新安全基线模型,包括:对异常数据进行多尺度分解,提取不同时间尺度下的异常特征;基于提取的不同时间尺度下的异常特征,按照如下的公式1,计算异常特征与初始安全基线模型中各参数的偏差度:其中,D i 为第i个异常特征的偏差度;X i 为实时数据中第i个特征值;μ i,baseline 为初始安全基线模型中第i个特征值的均值;σ i,bseline 为初始安全基线模型中第i个特征值的标准差;ΔX i 为第i个特征值的第一阶差分;Δμ i,baseline 为初始安全基线模型中第i个特征值的第一阶差分的均值;Δσ i,baseline 为初始安全基线模型中第i个特征值的第一阶差分的标准差;Δ 2 X i 为第i个特征值的第二阶差分;Δ 2 μ i,baseline 为初始安全基线模型中第i个特征值的第二阶差分的均值;Δ 2 σ i,baseline 为初始安全基线模型中第i个特征值的第二阶差分的标准差;α和β为权重系数;按照如下的公式2,计算总偏差度D:其中,w i 为第i个参数的权重系数;D i 为第i个异常特征的偏差度;基于所述总偏差度,调整初始安全基线模型中的参数权重和阈值,所述对异常数据进行多尺度分解,提取不同时间尺度下的异常特征,包括:对异常数据进行小波变换,将其分解为多个不同频率和时间尺度的分量;按照如下的公式3,计算小波变换后每个时间尺度下的能量特征E i :其中,W i,t 为第i个尺度在时间t的小波系数;T为时间点总数;基于能量特征E i ,按照如下的公式4,定义加权能量差WE i :其中,E mean 和E std 分别为所有尺度能量特征的均值和标准差;w i 为第i个尺度的加权系数;对每个时间尺度下的小波系数进行奇异值分解,并按照如下公式5,提取奇异值的非线性主成分NPC i :其中,σ i,j 为第i个尺度的第j个奇异值;根据如下的公式6,计算多尺度特征向量MSF i :MSF i =WE i +γ·NPC i (6),其中,γ为权重系数,所述基于所述总偏差度,调整初始安全基线模型中的参数权重和阈值,包括:将总偏差度与预设的阈值进行比较,确定是否需要更新安全基线模型;若总偏差度超过预设阈值,则根据总偏差度的大小,动态调整初始安全基线模型中各参数的权重系数和阈值,使其能够适应新的异常特征。
2.根据权利要求1所述的动态安全基线建模方法,其特征在于,S101中,所述收集工业互联网系统中的实时运行数据,包括:收集网络流量数据,包括捕获数据包,分析数据包头和数据包内容;收集设备操作数据,包括从各个工业设备的传感器和控制器中获取操作状态和操作日志;收集用户行为数据,包括记录用户的登录时间、操作记录和权限变更。
3.根据权利要求1所述的动态安全基线建模方法,其特征在于,S102中,所述基于所收集的实时运行数据,构建初始安全基线模型,包括:通过数据清洗和预处理,去除噪声和异常值;使用聚类分析方法,将相似的操作模式分组,提取正常运行状态下的系统参数;利用时间序列分析,确定系统参数在不同时间段的波动范围和变化趋势;结合各个特征值的均值和标准差,构建初始安全基线模型。
4.根据权利要求1所述的动态安全基线建模方法,其特征在于,S106中,所述将所述新的安全基线模型应用于工业互联网系统的安全监测与防护中,包括:将新的安全基线模型部署到边缘设备和集中管理平台中;通过实时监测数据与新的安全基线模型进行比较,检测异常行为;自动生成安全报告,记录异常检测的详细信息,包括异常类型、发生时间和处理措施;实时触发安全策略,包括隔离可疑设备、调整访问权限和通知系统管理员。
5.根据权利要求1所述的动态安全基线建模方法,其特征在于,所述基于所识别出的异常数据,动态更新安全基线模型,包括:记录每次识别出的异常数据;根据识别出的异常数据,使用机器学习算法调整模型参数,使其适应新发现的异常模式。