适用于PLC 的时间基一次性密码方案
2021-08-20包致婷柯俊明
包致婷,柯俊明,杨 铮,3,龙 华,黄 东
(1.重庆理工大学 计算机科学与工程学院,重庆 400054;2.山东大学 计算机科学与技术学院,济南 250000;3.新加坡科技设计大学信息系统技术与设计系,新加坡 138682;4.重庆机电职业技术大学信息工程学院,重庆 402760)
0 概述
《中国制造2025》[1]提出要推进信息化和工业化的深度融合,但随着工业互联网的发展,工业控制系统逐渐从最初的封闭状态向开放状态转变,使暴露在互联网上的工控设备越来越多,从而对工控设备及系统安全构成了巨大威胁。工业互联网的核心部件是信息物理系统(Cyber-Physical Systems,CPS)[2],但传统CPS本身没有安全措施,导致近年来CPS 受到一些大型攻击[3-5]。CPS 的核心是控制物理过程的可编程逻辑控制器(Programmable Logic Controller,PLC)[6],因为PLC可以直接控制物理过程,所以成为攻击者攻击的主要目标。根据工业安全国家联合实验室[7]的调查显示,全球的工控设备接入工业互联网数量从2011 年80 亿台增长到2019 年的174 亿台。对工控设备遭受攻击的数量进行统计,在2017 年上半年受攻击设备的比例为36.61%,在2017 年下半年该比例增长至37.75%,并且这一增长趋势一直延续到2018 年。
CPS使用防火墙[8]保证监控和数据采集(Supervisory Control And Data Acquisition,SCADA)系统和PLC 之间的安全通信和访问控制,但防火墙并不能提出针对具体某个PLC 的直接身份认证,而现有PLC 没有任何身份相关的机密信息,因此监控系统不能确定被监控PLC 身份的真实性。为高效实现PLC 的身份认证,引入时间基一次性密码认证要素作为特定PLC 的身份证明凭证,有效解决了现有工业控制系统中常见安全通信协议Modbus[9]、DNP3[10]及OPC-UA[11]的认证要素问题。……
