有效
国产化工业互联网安全硬件装置
顾欢欢、李千目、王明意
南京中新赛克科技有限责任公司
摘要
本发明提供国产化工业互联网安全硬件装置,属于网络安全技术领域。中央处理器模块协调各模块工作并执行安全策略。工业协议解析模块解析多种工业通信协议并将结果传送至异常检测模块。异常检测模块采用边缘计算架构,检测网络流量和设备行为异常。安全策略执行模块根据异常检测输出执行访问控制和安全措施。加密通信模块支持国密算法,确保工业数据加密传输。固件安全模块在系统启动时进行安全启动和固件完整性验证,并持续监控系统完整性。物理隔离模块根据安全需求动态调整控制网络与信息网络的隔离状态。集中管理接口模块实现与上层安全管理平台的配置交互和日志传输。该装置通过多模块协同工作,提供了全面的工业互联网安全解决方案。
1.国产化工业互联网安全硬件装置,其特征在于,包括:中央处理器模块,作为核心控制单元,用于协调装置的其他模块的工作并执行安全策略;工业协议解析模块,与所述中央处理器模块相连,用于解析多种工业通信协议,并将解析结果传送给异常检测模块;所述工业协议解析模块采用可重构硬件架构,包括:协议识别引擎,用于自动识别未知工业协议;动态加载单元,用于不中断系统运行的情况下,热加载新的协议解析插件;协议优化器,用于根据实时网络流量特征,自动调整协议解析策略,以提高解析效率;异常检测模块,用于接收来自工业协议解析模块的数据;根据接收到的数据,实时检测网络流量和设备行为异常,并将检测结果传送给中央处理器模块;所述异常检测模块采用边缘计算架构,与中央处理器模块协同工作,用于对工业协议解析模块传来的海量工业数据进行本地化处理和分析;安全策略执行模块,由中央处理器模块根据异常检测模块的输出触发,用于执行相应的访问控制和安全措施;加密通信模块,与所述安全策略执行模块集成,支持国密算法,用于在安全策略执行模块的控制下对工业数据进行加密传输;固件安全模块,与中央处理器模块相连,用于在系统启动时进行安全启动和固件完整性验证,并持续监控系统完整性;物理隔离模块,受中央处理器模块控制,用于根据安全需求动态调整控制网络与信息网络的隔离状态;集中管理接口模块,与中央处理器模块连接,用于与上层安全管理平台进行配置交互和日志传输。
2.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述中央处理器模块包括多核处理器架构,每个核心分别负责不同类型的安全策略执行。
3.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述协议识别引擎具体用于:通过以下公式(1)获得数据包中协议的特征向量 : ;其中, 表示第 个基本特征,所述基本特征包括头部字段长度、协议版本、消息类型以及时间戳; 表示第 个复杂特征,所述复杂特征包括数据包的熵值 、字节频率分布 、数据包长度的标准差 、头部字段间的关联性 、序列号的分布特征 ;所述数据包的熵值 根据如下的公式(2)计算: ;其中, 为第 个字节值的出现频率; 为可能的字节值总数;字节频率分布 根据如下的公式(3)计算: ;其中, 为第 个字节值的出现频率; 为可能的字节值总数;数据包长度的标准差 根据如下的公式(4)计算: ;其中, 为第 个数据包的长度; 为数据包长度的平均值; 为数据包的总数;头部字段间的关联性 根据如下的公式(5)计算: ;其中, 为基本特征的数量, 和 分别为第 和第 个基本特征的值;序列号的分布特征 根据如下的公式(6)计算: ;其中, 为第 个数据包的序列号; 为第 个数据包的序列号; 为数据包的总数;按照如下的公式(7)进行协议匹配: ;其中, 表示当前数据包特征向量 与已知协议特征库中协议特征向量 的加权欧几里得距离; 为基本特征的数量; 为复杂特征的数量; 为第 个基本特征的权重; 为第 个复杂特征的权重; 和 分别为当前数据包和已知协议特征库中第 个基本特征的值, 和 分别为当前数据包和已知协议特征库中第 个复杂特征的值;当计算出来的 小于预设阈值 时,判定为已知协议;否则,标记为未知协议,并通知动态加载单元以热加载新的协议解析插件。
4.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述动态加载单元具体用于:通过集中管理接口模块对于新协议解析插件进行注册;将新协议解析插件映射到系统内存;在中央处理器模块的协调下,通过以下命令实现热加载:LoadPlugin(PluginID)其中,PluginID为新协议解析插件的唯一标识符。
5.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述协议优化器具体用于:实时监控网络流量,记录每个协议的数据包数量 和流量大小 ;根据如下的公式(8),计算各协议的优先级 : ;其中 、 和 为权重系数,用于调整协议数量和流量大小的影响; 是总的协议数量; 为协议q的数据包数量, 为协议q的流量大小;根据计算出来的优先级 动态调整协议解析顺序和资源分配,具体策略包括:提高高优先级协议的解析频率;分配更多计算资源给高优先级协议的解析任务。
6.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述异常检测模块包括:特征提取单元,用于从接收到的当前数据包中计算特征值和频率特征值,所述特征值按照如下的公式(9)进行计算: ;其中, 表示当前数据包的特征值; 表示当前在第 个特征上的取值,其中,数据包的特征包括数据包大小、源IP地址、目的IP地址和时间戳; 表示与第 个特征相关的权重系数; 表示数据包的特征的总数;所述频率特征值按照如下的公式(10)进行计算: ;其中, 表示当前数据包的频率特征值; 表示当前数据包在第 个频率特征上的取值,当前数据包的频率特征包括数据包的重复出现次数、协议类型出现的频率; 表示与第 个频率特征相关的权重; 表示频率特征的总数; 和 为调整参数;异常评分单元,用于基于提取的特征值和频率特征值计算每个数据包的异常评分S,所述异常评分S通过以下公式(11)计算: ;其中, 表示数据包特征值的历史均值; 表示数据包频率特征值的历史均值; 、 、 和 为调节系数;将计算得到的异常评分S与预设阈值T进行比较,当S超过T时,生成异常报警信号并传送给中央处理器模块。
7.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述安全策略执行模块包括策略冲突检测单元,用于实时检测和解决多个安全策略之间的潜在冲突,所述策略冲突检测单元,具体用于:从中央处理器模块获取并加载当前生效的所有安全策略规则;定义冲突检测规则;实时监控策略的执行情况,通过规则匹配检测潜在冲突;当检测到冲突时,生成冲突报告并通知中央处理器模块;根据预定义的优先级规则或人工干预机制自动解决冲突,并更新安全策略规则。
8.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述安全策略执行模块包括应急响应单元,用于在检测到高危异常时,能够自动启动预设的应急措施,所述应急响应单元,具体用于:与异常检测模块协同工作,当检测到高危异常时,触发应急响应;从预设的应急响应数据库中加载相应的应急措施;自动执行应急措施,包括隔离受感染的网络部分、关闭特定服务、启动备份系统;将应急响应执行情况和状态报告发送至中央处理器模块,并向上层安全管理平台汇报。
9.根据权利要求1所述的国产化工业互联网安全硬件装置,其特征在于,所述物理隔离模块采用动态软件定义隔离技术,包括虚拟网络切片单元,用于根据安全策略动态创建和调整网络隔离区域,所述虚拟网络切片单元具体用于:从中央处理器模块接收当前的安全策略;根据安全策略定义虚拟网络切片的配置参数,包括IP地址范围、带宽限制、安全规则;利用网络虚拟化技术创建相应的虚拟网络切片;根据实时的安全需求和网络流量情况,动态调整虚拟网络切片的配置,包括增加或减少切片、调整切片的资源分配;当安全策略变更或不再需要时,安全地销毁相应的虚拟网络切片,释放资源。



