有效
一种工业物联网安全威胁异常检测方法、设备及介质
顾欢欢、李千目、王明意、糜靖峰
南京理工大学
摘要
本发明公开了一种工业物联网安全威胁异常检测方法、设备及介质,涉及物联网安全检测领域,解决无法有效规避网络数据包所带来的威胁的问题,包括采集与工业物联网进行交互的网络数据包,解析网络数据包得到网络数据包对应的五元组信息;对网络数据包对应的五元组信息进行分析,得到异常信号或网络数据包的安全威胁系数;采集工业物联网对应用户的历史网络信息和工业互联网与网络数据包交互的实时网络信息,计算工业物联网对应实时网络信息中的实时异常操作率;通过网络数据包的实时异常操作率与安全威胁系数计算得到网络数据包的网络危险等级;依据网络数据包的网络危险等级设定应对策略,本发明实现对网络数据包所带来的威胁的安全规避。
1.一种工业物联网安全威胁异常检测方法,其特征在于,所述方法包括:步骤S1,采集与工业物联网进行交互的网络数据包,解析网络数据包得到网络数据包对应的五元组信息;步骤S2,对网络数据包对应的五元组信息进行分析,得到异常信号或网络数据包的安全威胁系数;步骤S3,采集工业物联网对应用户的历史网络信息,以及工业互联网与网络数据包交互的实时网络信息,并计算工业物联网对应实时网络信息中的实时异常操作率;所述步骤S3包括如下子步骤:步骤S301,获取工业物联网中多个历史用户的历史网络信息,得到历史每个历史用户的历史IP地址、历史连接时长以及历史交互频次,历史用户的编号为n,n=1,2,……z,z为正整数;步骤S302,若历史用户的历史IP地址不唯一,则提取历史用户对应每个历史IP地址的访问次数,将访问次数最多的IP地址作为待选IP地址;步骤S303,通过待选IP地址的访问次数除以对应历史用户所有历史IP地址的访问总次数得到待选IP地址的访问率;将待选IP地址的访问率与访问率阈值进行比对,若待选IP地址的访问率小于等于访问率阈值,则舍弃该历史用户;步骤S304,若访问率大于访问率阈值,则保留该历史用户,以历史连接时长作为横坐标,以历史交互频次作为纵坐标,绘制得到历史访问坐标图,将坐标点记为历史用户坐标;步骤S305,将所有历史用户的历史连接时长相加求和取均值得到平均历史连接时长,将所有历史用户的历史交互频次相加求和得到平均历史交互频次;将平均历史连接时长与平均历史交互频次对应的坐标点记为历史访问中心坐标;步骤S306,在距离历史访问中心坐标第一预设距离处设置k个预设质点,其中,k与第一预设距离均为常数;计算每个历史用户坐标(YXn,YYn)与k个预设质点(ZXk,ZYk)的第一曼哈顿距离MHDkn,计算公式具体如下:MHDkn=|ZXk-YXn|+|ZYk-YYn|;步骤S307,依据曼哈顿距离将n个历史用户对应的坐标点划分至k个预设质点对应的第k质点辐射域中;步骤S308,对任意质点辐射域,计算质点辐射域内所有历史用户坐标的均值,作为对应第k历史用户坐标辐射域的更新质点,而后再次计算每个历史用户坐标与k个更新质点的第二曼哈顿距离,并将每个历史用户坐标划分至对应的第k质点辐射域;步骤S309,重复执行m次步骤S37-步骤S38,预设质点进行坐标更新得到对应的确定坐标,即预设质点转化为最终质点,从而得到k个最终质点对应的k质点辐射域,计算最终质点(ZXk,ZYk)与对应质点辐射域内每个历史用户坐标(YXn,YYn)的欧式距离OSkn,计算过程具体如下:步骤S310,认定每个质点辐射域均服从正太分布(μ,σ 2 ),其中 σ=max{OSkn};步骤S311,获取对应的实时网络信息,得到对应网络数据包的实时连接时长与实时交互频次;将网络数据包的实时连接时长与实时交互频次代入至正态分布(μ,σ 2 )即可计算得到网络数据包对应的实时正常操作率;减去实时正常操作率得到对应的实时异常操作率;步骤S4,通过网络数据包的实时异常操作率与安全威胁系数计算得到对应网络数据包的网络危险等级;步骤S5,依据网络数据包的网络危险等级设定相应的应对策略。
2.根据权利要求1所述的一种工业物联网安全威胁异常检测方法,其特征在于,五元组信息为源IP地址、源端口号、目的IP地址、目的端口号和传输层协议。
3.根据权利要求1所述的一种工业物联网安全威胁异常检测方法,其特征在于,所述步骤S2包括如下子步骤:步骤S21,验证网络数据包中的五元组信息,判断网络数据包的完整性,即判断网络数据包中是否同时存在源IP地址、源端口号、目的IP地址、目的端口号以及传输层协议对应的五个五元组元素;步骤S22,若网络数据包同时包含五个五元组元素,则进行下一步骤;若网络数据包中的五元组元素少于五个,则生成异常信号;步骤S23,获取网络数据包对应的目的IP地址与目的端口号,并将目的IP地址与本机IP地址进行比对,将目的端口号与本机端口号进行比对;步骤S24,若本机IP地址与目的IP地址相同,且目的端口号与本机端口号相同,则进行下一步骤;若本机IP地址与目的IP地址不相同或目的端口号与本机端口号不相同,则生成异常信号;步骤S25,获取网络数据包对应的源IP地址,将网络数据包的源端口号与预存在数据库中的黑名单IP地址进行比对,若源IP地址与黑名单IP地址相同,则生成异常信号;若源IP地址与黑名单IP地址不同,则执行下一步骤;步骤S26,获取网络数据包对应的传输层协议,分析网络数据包的内容并与威胁情报库比对,若与威胁情报库匹配成功,则安全威胁系数的取值加一。
4.根据权利要求1所述的一种工业物联网安全威胁异常检测方法,其特征在于,计算n个历史用户坐标到k个更新质点的距离时,将计算过程优化为:将历史用户坐标记为点A,将一个更新质点记为点B,将另一个更新质点记为点C;将AB之间的距离记为a,将AC之间的距离记为b,将BC之间的距离记为c;利用三角形两边之和大于第三边得知:规则1:a+b>c,a-b<c;因此有b≥max{0,a-c};规则2:若2×a≤c,则有a≤b;通过上述两条规则实现对历史用户坐标到更新质点计算过程的简化。
5.根据权利要求1所述的一种工业物联网安全威胁异常检测方法,其特征在于,所述步骤S4包括如下子步骤:步骤S41,获取网络数据包的实时异常操作率YCL与安全威胁系数AWX;步骤S42,通过公式计算得到对应网络数据包的网络危险值:WXZ=YCL×AWX;步骤S43,将网络数据包的网络危险值与网络危险阈值进行比对,若网络数据包的网络危险值小于第一网络危险阈值,则将网络数据包的网络危险等级记为一级网络危险;步骤S44,若网络数据包的网络危险值大于等于第一网络危险阈值,且网络数据包的网络危险值小于第二网络危险阈值,则将网络数据包的网络危险等级记为二级网络危险;步骤S45,若网络数据包的网络危险值大于等于第二网络危险阈值,则将网络数据包的网络危险等级记为三级网络危险;其中,第二网络危险阈值大于第一网络危险阈值,三级网络危险对应网络数据包的危险程度高于二级网络危险对应网络数据包的危险程度,二级网络危险对应网络数据包的危险程度高于一级网络危险对应网络数据包的危险程度。
6.一种电子设备,其特征在于,所述电子设备包括:存储器,存储有一计算机程序;处理器,与所述存储器通信相连,当所述计算机程序被处理器执行时,实现权利要求1-5中任一所述的方法。
7.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现权利要求1至5任一项所述的方法。



