基于工业控制模型的非参数CUSUM入侵检测方法
2012-08-15张云贵赵华王丽娜
东南大学学报(自然科学版) 2012年1期
张云贵 赵华 王丽娜
(1哈尔滨工业大学电气工程及自动化学院,哈尔滨 150001)(2冶金自动化研究设计院混合流程工业自动化系统及装备技术国家重点实验室,北京 100071)
由于工业过程与信息化系统的连接越来越紧密,使得原本物理隔绝的ICS网络化,增加了遭受网络病毒攻击的可能性[1].2010年ICS的Stuxnet病毒[2]席卷全球,伊朗布什尔核电站因遭此攻击延期运行,从此ICS的信息安全引起世界的关注.与互联网不同的是工业网络与物理世界紧密相连,一旦遭到攻击,不仅造成经济损失、影响企业生产力而且危害生命财产,甚至对各国安全构成潜在威胁,因此需要有效的方法确保ICS的信息安全.
ICS一般有防火墙、杀毒软件等网络安全防护技术手段,但是杀毒软件与某些工业应用软件不兼容,防火墙不能防止来自ICS内部的攻击.入侵检测系统[3]被认为是防火墙之后的第二道安全闸门,作为一种动态防御技术,可提供对内部、外部和误操作的实时保护,在ICS受到危害之前拦截和响应入侵,是解决ICS网络安全的可行方法之一,也是当今国内外研究的前沿课题,针对基于ICS入侵检测方法的研究还刚刚起步,其基础理论和实际应用尚待进一步探索.
入侵检测技术分为特征检测和异常检测2种[3].特征检测根据主体活动是否匹配已知入侵模式来判断是否存在入侵行为,此方法可以有效检测已知攻击,对新的攻击检测能力弱,漏报率较高;异常检测[4]根据主体活动是否匹配正……
登录APP查看全文