工业安全态势感知平台之场景化威胁分析

VSole2021-11-15 05:32:31

场景化威胁分析的重要性

伴随着两化融合的快速发展,我国关键基础设施和能源行业广泛使用的SCADA、DCS、PLC等工业控制系统,越来越多地采用计算机和网络技术,如Ethernet、TCP/IP以及OPC等,极大地推动了工业生产的同时也使工业控制系统接口越来越开放,从而导致控制系统面临的信息安全问题日益严重。随着网络安全对抗技术的不断发展,网络攻击的手段越来越专业化、多样化、自动化,而基于传统被动防御模型下的安全实践很难有效检测并发现分散在不同安全设备上的真实攻击。攻击者使用大量混淆攻击方法,使安全设备产生海量攻击告警,让真正的攻击淹没在告警事件中,从而绕过安全检测设备实施攻击,给攻击检测和溯源带来了一定的挑战。

因此,在安全分析模型中一定要基于攻击场景分析安全事件,对一次完整会话的所有告警事件进行归类、推演,采用基于上下文回溯的方式对攻击场景进行还原,剔除干扰告警,还原攻击链条,根据事件影响评估模型对事件进行定性,发现网络中隐藏的真正威胁。

工业场景下面临的主要威胁

通常,企业更关注于管理网络的安全问题,很多企业对控制系统安全存在认识上的误区:认为控制系统没有直接连接互联网、黑客不了解控制系统,因此控制系统是安全的。而实际情况是,企业的很多控制网络都是“敞开的”,系统之间未进行有效隔离,同时黑客和病毒的入侵途径多种多样,尽管企业网内部安装了网络安全防护产品,进行了各类网络安全技术防护,但工厂信息网络、移动存储介质、因特网以及其它因素导致的信息安全问题正逐渐向控制系统扩散,直接影响了工厂生产控制系统的稳定性与安全性。近年来,国内外很多企业的DCS控制系统已经出现中病毒或遭黑客攻击的现象,给安全生产带来了极大隐患。

工控网络主要面临的威胁场景有非法外设的接入、非授权访问、非法外联、挖矿、勒索、C&C攻击、恶意文件、异常登录操作行为、异常程序行为、网络接入异常、跨区通信等。

威努特工业安全态势感知平台

场景化威胁分析能力

威努特工业安全态势感知平台不仅是一个大数据安全分析平台,同时还是一个知识平台,公司多年来深耕工控安全行业,聚焦电力、石油、石化、轨道交通、制造、烟草、市政等工控行业的安全建设,积累了大量工控安全场景的威胁分析模型及处置经验,将特定的算法转化为工业安全态势感知平台知识库,以下重点介绍平台对工控环境下的场景威胁分析能力。

异常资产分析

通过起始时间段、数据来源进行动态学习,根据不同规则制定多条安全基线,但同一时间内只能有一条安全基线生效。通过数据的实时分析,偏离安全基线将产生非法接入资产告警。

图1 违反业务基线告警

异常工艺行为分析

通过对工业协议的深度解析,基于五元组、工业协议、指令、寄存器值域等建立指定时间段的工艺行为基线,对偏离安全基线的行为及时告警。

异常网络行为分析

通过资产会话的源地址、目的地址、目的端口、协议号、应用协议等进行建模分析,在指定时间段内分析出网络行为基线。通过对数据的实时分析,及时对网络异常行为告警。

图2 异常网络行为分析

异常程序行为

收集终端应用程序信息,当程序出现异常资源调用、关键程序配置文件内容变更、关键程序物理位置变化等情况时,及时告警。

图3 关键程序文件变更

非法外设接入

通过收集终端外设接入信息,对外设接入设备、接入设备指纹、拷贝文件的类型等信息建立基准,出现异常及时告警。

非授权访问

平台通过收集网络访问日志、终端日志,结合业务资产基线和网络行为基线,发现非授权程序调用、非授权业务请求、非授权违规操作等,并及时产生告警。

非法外联

平台通过对终端行为日志和网络日志分析,发现工控业务内网主机访问互联网业务的行为,及时告警。

挖矿场景

工业安全态势感知平台通过结合威胁情报数据和流量特征,发现内网失陷主机行为,其类型不限于挖矿病毒、勒索病毒、隐蔽通道、C&C外联等。

图4 C&C外联事件告警

恶意文件分析

工业安全态势感知平台对前端流量探针还原的文件进行病毒检测,其类型不限于.exe、.xml、.xlsx、.doc、.ini、.sh、.jsp、.php等文件,结合文件轨迹,发现可能感染病毒的所有主机并及时告警。

异常登录操作行为

工业安全态势感知平台通过收集终端登录行为日志,结合用户行为基线,发现暴力破解、用户账号\设备的异常行为。

图5 暴力破解事件告警

跨区通信

工业安全态势感知平台用户可通过自定义方式灵活定义跨区通信基线,对网络访问行为日志进行分析,发现与固化的通信模型不一致,及时产生告警。

图6 跨区通信规则配置

 总结 

面对复杂、分散、独立的事件日志,利用单设备、单事件源分析某一攻击行为很难保证分析的准确性。工业安全态势感知大数据平台,可对分析的源数据统一汇总、泛化,利用丰富的场景化分析模型准确、高效地定位工业控制网络的安全问题,同时利用大数据可视化技术和多种告警机制建立业务安全监测与预警能力,保障工业生产的稳定性与安全性。

网络攻击态势感知
本作品采用《CC 协议》,转载必须注明作者和本文链接
工业安全态势感知平台利用大数据、机器学习、人工智能等技术对网络的安全状况进行深度感知,其感知能力主要集中在对网络、设备、主机、应用的数据收集、泛化,对采集的数据进行统计、分析、预测。工业安全态势感知平台通过对采集的数据集中处理,实现以下价值:
当前,电子政务网络安全意识和重视程度显著提升,电子政务网络安全保障工作深入开展,网络安全等级保护工作、网络安全检查工作、重大活动网络安全保障工作和网络安全监测工作,都取得了良好的成效。与此同时,电子政务遭受网络攻击态势愈发明显,政府网站安全形势严峻,网络攻击呈现多样化、区域差异化趋势。本文对当前国家电子政务网络安全态势进行探讨,对电子政务面临的问题进行分析,推进国家治理体系和治理能力现代化,切实保
从全球视野来看,当前的世界并不是一个安全的世界,攻防的博弈一直都在,并且愈演愈烈。我们知道,网络空间已成为继陆、海、空、天之外的第五空间,维护网络安全成为事关国家安全的重大问题。美国等西方发达国家频繁炒作“中国网络威胁言论”,但实际上作为拥有最强大网络武器库、最先进网络基础设施的国家,美国一直依靠其强大的网络攻击能力,对包括中国在内的多个国家持续进行网络攻击,西工大事件的爆发就是一个实例佐证。发达
摘要:随着“十四五”数字化转型的进一步推进以及北斗、5G、工业物联网、人工智能等新科技在智慧油储中深入应用,属于国家关键信息基础设施范畴内的智慧油储面临新的网络安全与数据安全的严峻挑战。针对日益严峻的网络安全态势,采用主动防御的策略以及SOAR与AI等技术,辅以诱捕措施,有效抵御外部针对油储关键信息的网络攻击,切实保护了关键生产要素的数据安全,保障了油储的正常生产运行。
基于新行动计划,国家能源局、煤炭集团单位及地方政府相继发布一系列政策性文件,旨在助力和加快煤矿智能化建设进程。为积极响应2030年碳达峰的目标和《指导意见》中智能化建设规划,各省政策中均明确2025年要基本实现煤矿智能化建设。
当前,大国博弈、国际局势变化莫测。网络时局瞬息万变,攻防两端的转换、明暗交织的对抗,世界各国置身其中,任谁都无法置身事外。时局紧迫下,任何一个国家唯有紧随安全时代的步伐,方能在高阶对抗中立于不败之地。2020年,网络空间安全领域在由“传统”向“数字孪生”时代持续过渡下,持续进阶的网络战,也从“暗自渗透打击”走向“公开叫嚣博弈”。这无疑预示着一个新的网络空间安全时代的开始。
7月27日至29日,由国家制造强国建设战略咨询委员会指导,中国工业经济联合会、工业和信息化部网络安全产业发展中心(工业和信息化部信息中心)、中国工业报社、桐乡市人民政府主办的2022年(第四届)全球工业互联网大会暨工业行业数字化转型年会成功举办。
2021年9月1日起施行的《关键信息基础设施安全保护条例》(以下简称《条例》)是我国网络安全顶层设计的又一里程碑,对维护国家网信部门、国务院公安部门、关键信息基础设施保护工作部门(以下简称“监管部门”)开展国家网络安全监管业务工作、保障关键信息基础设施平稳运行具有重要的指导意义。
目前网络的安全态势要素主要包括静态的配置信息、动态的运行信息以及网络的流量信息等。通过判断对象和事件的重要程度,理解过程最终形成结构化的态势图像。网络安全态势的预测是态势感知的一个基本目标。各个部分都应当同时进行,并且相互触发连续的变化和不断更新,循环往复。如有侵权,请联系删除
安全态势感知系统本质就是一个大数据分析系统
VSole
网络安全专家