1.一种基于语义的ICS零信任方法,其特征在于,包括以下步骤:S1:分析PLC通信协议,将PLC中的点位转换为通信数据包中的内存地址,并提供自动化接口以适配不同PLC通信协议下的点位与内存地址映射规则;S2:采用三层权限分配方法,从读/写权限、空间区域和时间阶段三个维度对每个PLC内存地址进行细粒度权限分配,采用位图对权限进行量化,得到内存地址权限位图;所述三层权限分配方法中,读/写权限划分为只读和读写两种,空间区域根据工业流程物理布局划分,时间阶段根据工业流程时间特性划分;所述内存地址权限位图的位数为读/写权限位数、空间区域位数和时间阶段位数之和;S3:为 ICS 中的每个主机-PLC对分配与内存地址相同的三层权限,得到主机-PLC对权限位图;所述主机-PLC对权限位图的位数为读/写权限位数、空间区域位数和时间阶段位数之和;S4:当通信数据包访问PLC中内存地址时,计算主机-PLC对权限位图与内存地址权限位图的按位与操作结果,若和内存地址权限位图相等,则说明该主机-PLC对的权限完全覆盖访问该内存地址所需的权限,此时判定对该内存地址的访问可信;当通信数据包内的所有内存地址均判定为访问可信时,判定该通信数据包可信,允许通过,否则拒绝,以确保访问的合法性和安全性。
2.根据权利要求1所述的一种基于语义的ICS零信任方法,其特征在于,所述PLC通信协议包括S7COMM协议、UMAS协议、PCCC协议。
3.一种基于语义的ICS零信任平台,其特征在于,包括:内存地址获取模块:用于根据PLC通信协议定义的规则,将PLC中的点位映射成通信数据包中的内存地址;权限分配模块:为工程师提供自动化接口,采用三层权限分配方法,从读/写权限、空间区域和时间阶段三个维度对每个PLC内存地址和主机-PLC对分配权限,分别生成内存地址权限位图和主机-PLC对权限位图;所述三层权限分配方法中,读/写权限划分为只读和读写两种,空间区域根据工业流程物理布局划分,时间阶段根据工业流程时间特性划分;所述内存地址权限位图的位数与主机-PLC对权限位图相同,均为读/写权限位数、空间区域位数和时间阶段位数之和;权限验证模块:实时监测ICS中的通信数据包对内存地址的访问请求,解析通信数据包提取五元组和目标内存地址,所述五元组包括源IP、目的IP、源端口、目的端口和协议类型,获取内存地址权限位图和主机-PLC对权限位图并进行按位与操作,若结果和内存地址权限位图相等,则判断对该内存地址的访问可信,当所有目标内存地址的访问均判定为可信时,判定该通信数据包可信。
4.根据权利要求3所述的一种基于语义的ICS零信任平台,其特征在于,所述权限分配模块中,工程师能够通过配置文件进行权限设置。
5.根据权利要求3所述的一种基于语义的ICS零信任平台,其特征在于,所述权限分配模块中,工程师完成权限分配后,自动生成内存地址权限位图和主机-PLC对权限位图,并将它们以键值对的形式存储为内存表和流表,所述内存地址权限位图的键为内存地址,值为对应的权限位图,所述主机-PLC对权限位图的键为对应的五元组,值为对应的权限位图。
6.根据权利要求3所述的一种基于语义的ICS零信任平台,其特征在于,所述权限验证模块拦截不可信通信数据包并发出报警。
7.根据权利要求3所述的一种基于语义的ICS零信任平台,其特征在于,所述平台能够部署在FPGA或ASIC可编程硬件平台上。