一台设备搞定工业网络全可视——下一代工控安全监测与审计系统

一颗小胡椒2023-04-13 06:31:52

工业控制网络主要安全风险

工业控制网络发展至今,已经经历了由通过内部总线进行通信的单一的工业控制设备向基于普渡模型的工业控制系统过渡,将不同层之间及每层区域之间通过工业以太网或工业总线网络连接起来。但随着信息技术的发展,越来越多的企业开始进行数字化、智能化转型,以网络为基础将新一代信息通信技术与工业经济深度融合,构建起工业互联网网络体系。

虽然工业互联网将工业控制系统的信息和物理系统之间通过互联网、物联网等方式建立了网络连接,但它们之间通信目的仍然是数据感知和操作控制,故仍存在部分安全风险,具体包括:

  • 来自互联网的安全威胁

生产网与信息网打通后,工业控制系统设备有可能受到来自互联网的非法访问及远程控制,同时信息网中常见的攻击及病毒文件也可能通过网络传输至生产网,影响业务系统正常运行。

  • 业务链路不清晰,流量不明确

由于之前生产网与信息网各自独立,运维人员不了解生产网络的业务系统,不清楚网络中是否还跑着其它不相关的工业协议及实际的业务状态,一旦有突发情况或者长时间有与正常业务不相关的异常数据,管理人员难以察觉,不清楚状况。

图1 业务链路不清晰

  • 业务故障难以判定

双网联通后可能出现业务出现卡顿、无法访问等问题,难以通过流量统计的角度进行判断是网络问题还是业务系统问题,故障出现可能无明显规律,无法复现故障,事后蹲守成本巨大。

图2 业务故障难判定

  • 安全事件无法回溯

出现安全事件时,传统安全日志仅包含源目的ip、协议类型、安全事件类型等字段,难以针对该安全事件进行复现,虽检测出安全事件,却无法对攻击进行有效修补措施,有被重复攻击的可能。

图3 安全事件可能再次发生

下一代工控安全监测审计概念

针对上述安全风险,传统工业审计类产品普遍通过工业协议深度解析、针对IP和协议的统计分析、工业协议白名单、安全事件告警等功能,聚焦于单次攻击或单台受攻击设备,仅在受攻击后对当前网络状态进行安全分析,展示具体攻击信息及设备当前风险,只能满足部分基础安全需求。

针对整体链路的流量情况不明确、业务故障难定位等安全风险,需要有具有更强的回溯能力且能对流量做更细粒度解析的设备,适应生产网与信息网融合的趋势,能够应对从原有生产网内固定不变的交互行为向随时都有可能产生通信的网络环境的转变,同时需要能够对互联网中产生的新型未知威胁进行检测,将安全与网络结合分析,呈现当前网络链路质量及安全态势。

基于上述功能要求,威努特在原有工控审计产品的基础上增强了协议分析能力及流量采集功能,推出了下一代工控安全监测与审计系统,通过记录流量日志,实现流量和异常可追溯,对网络环境进行全方位安全监测。在网络关键位置旁路部署,监测系统流量,基于高性能服务器进行数据采集,通过高性能操作系统施展多核多线程CPU、内存、IO、存储等硬件资源进行并行计算、数据入库、收包存包、DPI/DFI解码还原、数据统计、特征匹配、协议解码和元数据建模等多种方式的数据处理,实现实时数据和历史数据进行可视化分析、回溯分析、异常分析。

图4 威努特下一代工控安全监测与审计系统

下一代工控安全监测审计系统特色功能

网络状态全可视

针对设备侧收到的数据包,也可基于IP、端口、工业协议、传统协议等相关字段数据,生成结构化的会话连接表及网络全景图,一目了然呈现当前网络中的所有工业设备访问关系、会话状态、业务通信关系等信息,将网络情况可视化,掌握会话情况和变化趋势,最细粒度监控当前工业网络信息和对当前流量进行闭环全流程分析。

图5 访问关系清晰可视

图6 链路整体数据包统计

应用协议全分析

下一代工控安全监测与审计系统搭载了威努特自主研发的深度数据包解析引擎,深度数据包解析引擎支持涵盖OPC、Modbus TCP、SiemensS7、DNP3、IEC104、Ethernet/IP(CIP)等多种工控网络协议,可对工控协议做指令级检测与审计,对各类数据包进行快速有针对性的捕获与深度解析。在遵循工业控制系统可用性与完整性的基础上,能够检测出数据包的有效内容特征、负载和可用匹配信息,如恶意软件、具体数据和应用程序类型。

针对传统应用协议,下一代工控安全监测与审计系统可基于DPI特征库和DFI流量模型进行协议和应用识别、应用行为审计。在收包时,对所有的流量全量进行DPI/DFI识别和应用行为审计,可以识别2000多种预定义协议和应用,500种自定义应用,对识别数据在经过统计计算入库,从而实现了对采集链路的全量流量实时应用识别、多维护统计。

图7 协议识别工作流程

图8 网络整体应用统计

异常流量全感知

下一代工控安全监测审计融合十余种安全能力检测,支持基于工控协议通信记录,智能学习通信关系、操作功能码和参数等方面对正常通信行为建模,实现违规行为监测审计,并可对工控系统的工程师站组态变更、操控指令变更、PLC下装、所有写操作、负载变更等关键事件进行实时监控,对异常关键事件进行检测。

设备还支持对异常包攻击的检测、基于接口的端口扫描防护和IP扫描防护、各类 flood攻击防护、弱密码防护和防暴力检测。同时通过IPS、病毒防护以及威胁情报等分析引擎,快速发现网络攻击、蠕虫、木马、异常连接、敏感数据外发、违规操作等危害网络安全的异常行为,准确获取攻击痕迹与证据,将当前网络整体安全状态进行集中呈现。

图9 安全状态统计

流量报文全回溯

下一代工控安全监测与审计系统在进行采集和数据处理时,会将数据包、原始会话日志数据通过多个维度进行分类汇总、聚合成多个数据表,入库到回溯数据库中。在进行回溯分析时,对物理地址、IP地址、应用、网段、地区、物理/IP/TCP/UDP会话等多个数据表进行展示。并且可以对数据进行2-3级钻取,查看数据流量和协议详细统计指标,下载数据包进行web解码。对指定历史时间段的数据也可进行多级多层可视化报表呈现、实现快速定位检索,以便快速取证、分析问题。

图10 流量报文全回溯

业务故障全定位

当业务出现问题时,下一代工控安全监测与审计系统支持基于五元组+特征值的全局线索回查能力,以及多种字段组合筛选的高级检索能力,为工业互联网聚焦海量数据间检索与查询,在设备上提供类似Wireshark抓包软件功能,进行初步筛选与分析,具备协议通信时序图分析、流追踪等功能,可提升报文排查效率。

图11软件界面解包分析

图12 通信时序图分析

设备同时支持通过单一协议/应用/IP会话/TCP会话/UDP会话的分段故障分析,快速发现故障所在链路段,缩小排障范围;也支持多段链路对比分析网络通信指标,丢包率/重传率/重置包数/握手RTT/时延等关键排障指标,通过对比多个镜像点流量情况,找出问题点,完成故障定位。

安全审计工控
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着数字孪生、机器视觉、AI计算等新型信息化技术发展,有效提升了制造企业生产效率,但是信息技术也给工业生产现场带来了诸多潜在风险。无论是人身安全、设备可用性、工艺流程可用性还是环境安全,在享受信息技术红利的同时,遭受着其带来的威胁。结合智能制造领域自身的脆弱性因素,非授权访问、寄存器数值篡改、实时数据库漏洞利用、勒索攻击等均在当前影响着智能制造领域的生产过程,可谓“四面楚歌”。
下一代工业防火墙,对应英文翻译为Next Industry Firewall,简写为NIFW。下面从技术要求、核心功能、扩展功能和成熟度评估四个方面定义下一代工业防火墙。
威努特全新推出下一代工控安全监测与审计系统。
工控安全领域领导者格局日益突出!
工业互联网安全的落地第一步,是确保工控环境中的防护能力,之后是检测/审计能力。本次《工业互联网安全能力指南》的发布内容为报告中的工控防护能力部分,以及工控检测/审计能力部分。
各种勒索软件、挖矿病毒、工业间谍、黑客甚至敌对势力等威胁,开始对智慧矿山进行破坏攻击,导致生产安全与网络安全交织在一起,给我国能源带来了巨大的安全隐患。
1、中国网络安全产品与厂商大全 物理安全 存储介质信息消除/粉碎机:北信源、和升达、科密、30所、利谱、交大捷普、兰天致信、中超伟业、博智安全、方德信安、深圳汇...
张百川(网路游侠)更新时间:2020年8月21日游侠安全网: 1、中国网络安全产品与厂商大全 物理安全 存储介质信息消除/粉碎机:北信源、和升达、科密、30所、利谱、交大捷普、兰天致信、中超伟业、博智安全、方德信安、...
移动存储介质滥用 移动存储介质的使用,给用户带来便捷的同时,也给企业的内部网络带来安全风险。在生产网旁路部署监测审计系统,通过特定的安全策略,快速识别出企业控制系统网络非法操作、异常事件、外部攻击,并实时报警。
2022年7月22日,上证科创板开市三周年,安恒信息入选科创板创新力30强榜单,也是榜单中唯一一家网络安全股。安恒信息立足国家战略,与合作伙伴共创安全新业态,赋能网安人才培养,打造行业新标杆。安恒信息通过各大赛事选拔人才,培养人才。这半年共支撑竞赛50余场,组织20000+人次参与,同时在人才培养方面屡获殊荣。
一颗小胡椒
暂无描述