亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        工業(yè)以太網(wǎng)安全性問題研究

        2019-08-07 06:01:22◆廖
        網(wǎng)絡安全技術與應用 2019年8期
        關鍵詞:安全性系統(tǒng)

        ◆廖 游

        (中國電子科技集團第三十研究所 四川 610041)

        隨著中國制造 2025計劃的提出[1],工業(yè)互聯(lián)網(wǎng)的發(fā)展已經(jīng)上升到了國家戰(zhàn)略的層面上,工業(yè)互聯(lián)網(wǎng)的安全性問題,也越來越受到業(yè)界的重視。

        根據(jù)國家信息漏洞共享平臺的統(tǒng)計,2017年就發(fā)現(xiàn)了超過1000條重大的信息安全漏洞。這其中涉及了絕大多數(shù)的工業(yè)互聯(lián)網(wǎng)控制設備供應商,并且其中的高危漏洞占比更是達到了48.59%。根據(jù)權威機構工業(yè)安全事件信息庫(RISI)的統(tǒng)計,僅在2017年,就發(fā)生了超過200起專門針對基礎工業(yè)網(wǎng)絡所發(fā)起的攻擊,并且每一次的攻擊均造成了難以估量的經(jīng)濟損失[2]。

        一般來說,絕大多數(shù)的攻擊都是利用了現(xiàn)有的工業(yè)以太網(wǎng)的漏洞,來進行惡意的攻擊和控制的。由于工業(yè)以太網(wǎng)的設計之初是應用在封閉的網(wǎng)絡環(huán)境中的,所以其各種控制協(xié)議和策略均沒有考慮安全性的問題。但是隨著工業(yè)以太網(wǎng)的發(fā)展,封閉的網(wǎng)絡環(huán)境已經(jīng)無法支持現(xiàn)在工業(yè)以太網(wǎng)的發(fā)展,并且互聯(lián)網(wǎng)化也是發(fā)展的趨勢。所以按照現(xiàn)有的工業(yè)以太網(wǎng)協(xié)議,攻擊者只需要獲得相應的權限,便可以輕松進行惡意的篡改和監(jiān)聽[3]。以著名的Stuxnet蠕蟲病毒為例,該病毒便是利用西門子工控機的協(xié)議缺乏認證和加密的缺陷,使得攻擊者可以輕松進行監(jiān)聽和攻擊,這次的惡意攻擊給伊朗的核電站造成了難以估量的損失。

        1 工業(yè)以太網(wǎng)的安全性問題分析

        目前工業(yè)互聯(lián)網(wǎng)的主要安全問題解決方式,到目前為止仍然是IEC62443標準的安全解決方案[4]。但是這種安全解決方案,是偏向于系統(tǒng)級的。工業(yè)以太網(wǎng)所使用的協(xié)議是現(xiàn)場總線型協(xié)議,與IT系統(tǒng)有著較大的差異,所以在安全性的需求上也不同[5]。工業(yè)以太網(wǎng)控制系統(tǒng)的安全性問題主要出現(xiàn)在數(shù)據(jù)明文傳輸,容易被監(jiān)聽或篡改等方面。工業(yè)以太網(wǎng)控制協(xié)議主要有Modbus/Tcp、Ethernet/IP、OPC、DNP3這五種,下面將對其安全性問題進行分析。

        (1)Modbus/Tcp協(xié)議安全性問題

        一個典型的Modbus/Tcp控制系統(tǒng)的結構如圖1所示,多個PLC控制器與設備之間采用串行Modbus協(xié)議進行通信。

        文獻[6]就指出了Modbus/Tcp控制系統(tǒng)在信息傳輸時,缺乏安全保護措施,容易受到洪泛攻擊、重放攻擊等安全性威脅。文獻[7]總結了Modbus/Tcp協(xié)議的主要安全性威脅,主要包括加密、認證、效驗、可編程、溢出、廣播風暴等。

        (2)Ethernet/IP協(xié)議安全性問題

        Ethernet/IP是實時的通信協(xié)議,因為該協(xié)議缺乏時間戳和加密操作,所以容易受到拒絕服務的攻擊,以及數(shù)據(jù)篡改和中間人攻擊等[8]。同時由于UDP之上的Ethernet/IP協(xié)議是無連接的,其并沒有進行數(shù)據(jù)的可靠性和完整性校驗,這就會造成重放攻擊和拒絕服務攻擊的開展??偟膩碚fEthernet/IP協(xié)議存在著加密、認證、重放、拒絕服務等安全性漏洞。

        圖1 Modbus協(xié)議示意圖

        (3)OPC協(xié)議安全性問題

        OPC協(xié)議是一種中間協(xié)議,實現(xiàn)現(xiàn)場信號和軟件的數(shù)據(jù)通信。最新的OPC協(xié)議規(guī)范已經(jīng)進行了安全性防護的補充,其可以在底層的數(shù)據(jù)通信中提供加密的需求,并且提供可靠性和完整性校驗。雖然這些措施對整個協(xié)議的安全性有一定的提高,但是其仍然存在著認證、DOS、主機等方面的安全性威脅[9]。

        (4)DNP3協(xié)議安全性問題

        DNP3是美國國家通信標準,其存在著DNP3-Sec和DNP3-SAv5兩個加強安全性的變種版本。DNP3-Sec主要是在數(shù)據(jù)鏈路層進行安全性加強,DNP3-SAv5主要是在應用層進行安全性加強。雖然其在數(shù)據(jù)的認證、加密、完整性校驗、可靠性等方面有一定程度的提升,但是其仍然存在著拒絕服務、惡意篡改、惡意監(jiān)聽等安全性威脅[10]。

        上述四種協(xié)議,在一定程度上都滿足了可用性和可靠性的要求,其對安全性的提升主要側重在完整性上。只有DNP3協(xié)議對信息安全的五項基本要求(保密性、完整性、可用性、可控性、不可否認性)都做出了安全性的提升。但是某些研究也表明,DNP3協(xié)議仍然存在著安全性的問題[11]。

        2 工業(yè)以太網(wǎng)的安全性問題解決方案

        本文將從外部主動防護技術、內部被動防護技術和協(xié)議本身的安全性改進三個方面來進行闡述。

        (1)外部主動防護技術

        外部主動防護系統(tǒng)部署在系統(tǒng)外部,主要有縱深防御技術、入侵檢測、入侵防御等等。

        防火墻、網(wǎng)間隔離、白名單、黑名單、端口過濾等技術都屬于縱深防御技術。其也是目前來說可以有效確保工業(yè)控制系統(tǒng)安全的有效方法,其可以將工業(yè)控制設備分成多個“區(qū)”,如分軍事區(qū)、安全隔離區(qū)等等,再進行安全策略的設計。目前國內市場上的工業(yè)防火墻和網(wǎng)絡隔離設備供應商主要有三零衛(wèi)士、海天煒業(yè)、力控華康等[12]。其產品均可以在工控網(wǎng)絡中建立黑名單、白名單協(xié)議關鍵字段過濾等安全防護措施,這可以有效較低工控網(wǎng)絡的安全性威脅。

        入侵檢測系統(tǒng)和入侵防御系統(tǒng)也是縱深防御技術重要的實現(xiàn)方式。其主要采用模式匹配的方法,對數(shù)據(jù)進行辨析。入侵檢測系統(tǒng)是并聯(lián)旁路在系統(tǒng)中,它可以對系統(tǒng)中的所有數(shù)據(jù)流量進行監(jiān)測,并發(fā)現(xiàn)惡意數(shù)據(jù)。入侵防御系統(tǒng)是串聯(lián)在系統(tǒng)中,系統(tǒng)中的所有數(shù)據(jù)需要通過入侵防御系統(tǒng)才可以進行接收,其可以有效過濾惡意報文等[13]。

        (2)內部被動防護技術

        內部被動防護技術主要包括深度分組檢測和安全評估兩種方式。

        深度分組檢測主要是流量統(tǒng)計和協(xié)議報文分析,其可以發(fā)現(xiàn)異常流量和異常數(shù)據(jù),以便在問題出現(xiàn)之前將安全漏洞扼殺在搖籃中。

        安全評估系統(tǒng)也是工業(yè)控制網(wǎng)絡安全性解決方案中重要的組成部分,其通過對系統(tǒng)協(xié)議的分析,來對系統(tǒng)的整個安全性和可疑的攻擊進行評估。安全性評估包含多種方法,主要有基于協(xié)議模型的方法、基于異常行為處理的方法、基于聚類分析的方法、基于中間件檢測的方法[14]。

        (3)協(xié)議的安全性改進

        就目前技術來說,協(xié)議安全性改進主要是通過加密和其他的安全協(xié)議承載傳輸數(shù)據(jù)這兩種方式來實現(xiàn)的。再細分又可以分為從端到端加密、鏈路加密、節(jié)點加密三種方式來實現(xiàn)[15],如圖2所示。

        圖2 協(xié)議安全改進

        3 總結

        隨著工業(yè)大數(shù)據(jù)、中國制造2025的推進,工業(yè)控制系統(tǒng)的安全性問題顯得越來越重要,尤其是關乎國家安全的領域,如電網(wǎng)、核能等等。本文以協(xié)議為基礎,總結并闡述了現(xiàn)今的工業(yè)控制網(wǎng)絡中存在的安全性問題;并且從外部主動防護、內部被動防護、協(xié)議改進這三種方式來論述工業(yè)控制網(wǎng)絡安全性提升的方法。

        猜你喜歡
        安全性系統(tǒng)
        Smartflower POP 一體式光伏系統(tǒng)
        兩款輸液泵的輸血安全性評估
        既有建筑工程質量安全性的思考
        WJ-700無人機系統(tǒng)
        某既有隔震建筑檢測與安全性鑒定
        ZC系列無人機遙感系統(tǒng)
        北京測繪(2020年12期)2020-12-29 01:33:58
        米氮平治療老年失眠伴抑郁癥的療效及安全性
        基于PowerPC+FPGA顯示系統(tǒng)
        半沸制皂系統(tǒng)(下)
        連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
        亚洲国产精品悠悠久久琪琪| 亚洲国产成人精品福利在线观看| 鲁丝一区鲁丝二区鲁丝三区| 美女射精视频在线观看| 国产精品国产三级国产av中文| 天天综合网在线观看视频| 在线中文字幕有码中文| 亚欧免费无码AⅤ在线观看 | 尤物yw无码网站进入| 亚洲一区二区高清在线| 国产极品大奶在线视频| 免费无码av一区二区三区| 亚洲人成网站免费播放| 一本色道久久综合亚洲精品蜜臀| 四季极品偷拍一区二区三区视频| 国产精品人妻一区二区三区四| 久久天天躁夜夜躁狠狠躁2022| 久久精品韩国日本国产| 免费播放成人大片视频| 成人午夜视频精品一区| 久久精品re| 一个人看的在线播放视频| av高清在线不卡直播| 国产av人人夜夜澡人人爽麻豆| 色综合久久加勒比高清88| 81久久免费精品国产色夜| 国产精品白丝久久av网站| 少妇白浆高潮无码免费区| av无码特黄一级| 伊人加勒比在线观看视频| 日本丰满熟妇videossex8k| 亚洲av日韩aⅴ永久无码| 色婷婷一区二区三区77| 欲香欲色天天天综合和网| 国产无遮挡又黄又爽在线视频| 日韩免费高清视频网站| 伊人久久大香线蕉av不变影院| 亚洲一区二区三区四区五区六| 99在线播放视频| 亚洲女同性恋在线播放专区| 大尺度无遮挡激烈床震网站 |