-
公开(公告)号:CN111897284A
公开(公告)日:2020-11-06
申请号:CN202010847599.8
申请日:2020-08-21
Applicant: 湖南匡安网络技术有限公司 , 中南大学
IPC: G05B19/05
Abstract: 本发明公开了一种PLC设备的安全防护方法,包括:从上位机获取工控通信数据包,对该工控通信数据包进行解析,以获得该工控通信数据包对应的工控协议信息,判断得到的工控通信数据包中上位机的MAC地址SMAC、以及工控通信数据包中PLC设备的MAC地址DMAC是否存在于预先建立的工控白名单wlist中,如果是,则判断得到的工控通信数据包中上位机的IP地址SIP、以及PLC设备的IP地址DIP是否存在于预先建立的工控白名单wlist中,如果是,则判断得到的工控通信数据包中PLC设备的端口号Dport是否存在于预先建立的工控白名单wlist中。本发明能解决现有基于外接工业防火墙等设备实现入侵检测的方法存在网络安全风险、容易造成资源浪费的技术问题。
-
公开(公告)号:CN111897284B
公开(公告)日:2021-06-29
申请号:CN202010847599.8
申请日:2020-08-21
Applicant: 湖南匡安网络技术有限公司 , 中南大学
IPC: G05B19/05
Abstract: 本发明公开了一种PLC设备的安全防护方法,包括:从上位机获取工控通信数据包,对该工控通信数据包进行解析,以获得该工控通信数据包对应的工控协议信息,判断得到的工控通信数据包中上位机的MAC地址SMAC、以及工控通信数据包中PLC设备的MAC地址DMAC是否存在于预先建立的工控白名单wlist中,如果是,则判断得到的工控通信数据包中上位机的IP地址SIP、以及PLC设备的IP地址DIP是否存在于预先建立的工控白名单wlist中,如果是,则判断得到的工控通信数据包中PLC设备的端口号Dport是否存在于预先建立的工控白名单wlist中。本发明能解决现有基于外接工业防火墙等设备实现入侵检测的方法存在网络安全风险、容易造成资源浪费的技术问题。
-
公开(公告)号:CN112965970B
公开(公告)日:2024-06-25
申请号:CN202110305980.6
申请日:2021-03-22
Applicant: 湖南匡安网络技术有限公司
IPC: G06F16/215 , G06F16/22 , G06F16/2455 , H04L9/40
Abstract: 本发明公开了一种基于哈希算法的异常流量并行检测方法,包括:设备源向目标服务器发起请求;中央管理核拦截、清洗数据包,并向各检测内核派发需检测的数据包信息;各检测内核对总规则库进行均分,得到负责匹配的子规则库;检测内核根据哈希算法分散得到每次检测的数据包编号,其中哈希函数的键值由本内核编号、检测内核总数、数据包总数、该核已检测数据包数及冲突次数计算得到。本发明能提高规则库并行情况下的模式匹配效率,通过多核协作增加单位时间内检测的流量包数量,解决规则库过大带来的检测速率底下的问题,在降低漏报率的同时提高检测速率,更快进行异常报警,从而采取相应措施。
-
公开(公告)号:CN112968906B
公开(公告)日:2022-02-18
申请号:CN202110316520.3
申请日:2021-03-25
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
IPC: H04L9/40 , H04L41/142 , H04L41/14
Abstract: 本发明公开了一种基于多元组的Modbus TCP异常通讯检测方法,包括:从工业控制网络中获取连接,每个连接包含多个Modbus TCP数据包,按照单位时间对数据包流进行分割,得到多个数据包序列。对数据包序列中的每个Modbus TCP数据包进行解析,提取其中的多个功能码、线圈地址、数据长度。在一个数据包序列中,每个功能码对应多个数据包,将具有相同功能码的数据包归为一类,对于每一类数据包,取数据包中的数据长度进行累加求和取平均,每个功能码可以对应一个数据包平均数据长度,得到多元组C1;每个功能码对应多个线圈地址。本发明解决了现有技术只针对Modbus TCP的功能码和线圈地址这两个特征进行提取,导致流量特征提取不足,检测精度不高的技术问题。
-
公开(公告)号:CN112383563A
公开(公告)日:2021-02-19
申请号:CN202011398088.9
申请日:2020-12-03
Applicant: 中国铁建重工集团股份有限公司 , 湖南匡安网络技术有限公司
Abstract: 本申请公开了一种入侵检测方法,包括:根据modbus协议对工控通信数据包进行解析,得到工控数据;通过白名单自学习算法对所述工控数据进行处理,得到工控数据白名单;根据所述工控数据白名单对待检测工控通信数据包进行检测,得到入侵行为。通过先根据对工控通信数据包进行解析后得到工控数据,然后再处理出工控数据白名单,最后通过工控数据白名单对待检测工控通信数据包进行检测,得到入侵行为,实现了入侵检测,提高了入侵检测的准确性和精度。本申请还公开一种入侵检测装置、计算设备以及计算机可读存储介质,具有以上有益效果。
-
公开(公告)号:CN112965970A
公开(公告)日:2021-06-15
申请号:CN202110305980.6
申请日:2021-03-22
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
IPC: G06F16/215 , G06F16/22 , G06F16/2455 , H04L29/06
Abstract: 本发明公开了一种基于哈希算法的异常流量并行检测方法,包括:设备源向目标服务器发起请求;中央管理核拦截、清洗数据包,并向各检测内核派发需检测的数据包信息;各检测内核对总规则库进行均分,得到负责匹配的子规则库;检测内核根据哈希算法分散得到每次检测的数据包编号,其中哈希函数的键值由本内核编号、检测内核总数、数据包总数、该核已检测数据包数及冲突次数计算得到。本发明能提高规则库并行情况下的模式匹配效率,通过多核协作增加单位时间内检测的流量包数量,解决规则库过大带来的检测速率底下的问题,在降低漏报率的同时提高检测速率,更快进行异常报警,从而采取相应措施。
-
公开(公告)号:CN112968906A
公开(公告)日:2021-06-15
申请号:CN202110316520.3
申请日:2021-03-25
Applicant: 湖南大学 , 湖南匡安网络技术有限公司
Abstract: 本发明公开了一种基于多元组的Modbus TCP异常通讯检测方法,包括:从工业控制网络中获取连接,每个连接包含多个Modbus TCP数据包,按照单位时间对数据包流进行分割,得到多个数据包序列。对数据包序列中的每个Modbus TCP数据包进行解析,提取其中的多个功能码、线圈地址、数据长度。在一个数据包序列中,每个功能码对应多个数据包,将具有相同功能码的数据包归为一类,对于每一类数据包,取数据包中的数据长度进行累加求和取平均,每个功能码可以对应一个数据包平均数据长度,得到多元组C1;每个功能码对应多个线圈地址。本发明解决了现有技术只针对Modbus TCP的功能码和线圈地址这两个特征进行提取,导致流量特征提取不足,检测精度不高的技术问题。
-
-
-
-
-
-