日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

淺析工業蜜罐技術在工業互聯網場景下應用
  • 企業:     領域:工業安全    
  • 點擊數:1481     發布時間:2023-08-30 05:10:28
  • 分享到:
從NAS方程式組織網絡攻擊武器的大規模泄露,到不死的“永恒之藍”漏洞,再到被廣泛應用的各類web應用漏洞、IoT漏洞;從趨于定向化和敏捷化的勒索攻擊,到各類挖礦攻擊的全面鋪開;從屢次的數據泄露事件曝光,到幾乎每天曝光的APT攻擊。不絕于耳的網絡安全事件讓工業企業深切感受到攻擊手段更加武器化,在經濟利益驅使下黑客的攻擊更加理性化,網絡攻擊更加產業化,國與國之間的攻防對抗常態化,網絡攻擊面更加擴大化?!熬W絡安全的本質是對抗,對抗的本質是攻防兩端能力的較量”,高級威脅逐年呈上升趨勢,APT攻擊、0day漏洞等未知威脅攻擊對傳統安全防護手段帶來極大挑戰,攻防博弈不斷升級,攻防不平衡的現狀亟待新防御方案的出現。本文通過分析當下工業企業想要提升主動防御的需求,梳理工業蜜罐的技術架構和實現功能,以及在工業企業中的應用場景,實現幫助工業企業有效提升防護能力的目的。

★山東外事服務保障中心卜鈺

關鍵詞:蜜罐;工業互聯網;網絡安全

1 引言

工業蜜罐技術是工業企業防守者得以觀察攻擊者行為的新興網絡防御戰術,通過誘騙攻擊者和惡意應用暴露自身,以便研究人員能夠設計出有效的防護措施。工業蜜罐技術提供低誤報、高質量的監測數據。因此,工業企業安全人員在構建自身威脅檢測能力的時候,應將工業蜜罐技術加入安全防御體系中[1]。

在Gartner2018年10大戰略技術之一的CARTA(持續自適應風險與信任評估)中,蜜罐技術承擔了重要的角色,作為運行時風險與信任評估的重要手段之一。目前蜜罐技術與理念已經被成功運用到安全防護體系中[2]

2 需求分析

隨著信息技術的發展,工業企業已經建立了比較完善的信息系統,提供的服務大大提升了組織的服務效率、延伸了組織的服務能力,但同時也面臨黑灰產業利用和APT組織攻擊、0day漏洞等未知威脅攻擊的風險,圍繞著信息系統的安全能力建設需要更偏向實戰化,在攻防不平衡的現狀下亟需針對威脅提供高效的主動檢測防御技術能力,優化企業整體安全防御體系??偨Y工業企業當前網絡安全需求歸納如下:

2.1 攻擊延緩需求

攻擊者對工業企業進行信息收集到漏洞利用進行攻擊整個鏈條中,工業企業需要在不同階段提供迷惑攻擊視線,延緩攻擊進程的能力。讓攻擊者收集虛假信息,進入內網虛假蜜網環境并和虛假服務器、數據庫、業務系統進行交互。

2.2 未知威脅檢測需求

面對攻擊者的訪問,工業企業需要對APT組織攻擊及0day漏洞等未知威脅攻擊進行有效檢測與發現,缺乏有效的監控技術能力來捕獲關鍵惡意行為。

2.3 攻擊全過程記錄追蹤需求

針對攻擊者從入侵、安裝、控制、意圖四個階段全過程需要進行全面記錄,從資產服務端口探測、攻擊行為動作、遠程攻擊命令等行為記錄;以攻擊者視角對攻擊提供智能分析、全面剖析且直觀展示攻擊鏈的詳細信息。

2.4 威脅快速預警需求

工業企業面對已知和未知的威脅需要有快速預警能力,對威脅進行集中展示,提供多維度展示為企業防守方進行應急響應提供有效信息支撐。

2.5 精準攻擊溯源需求

針對傳統防御產品無法精準溯源攻擊者身份問題,對溯源攻擊者能力需求,要能精準獲取指紋信息,結合情報信息準確定位攻擊者位置或身份,達到溯源目的[3]。

3 工業蜜罐技術架構及原理

3.1 技術架構

工業蜜罐技術主要由威脅管理系統與威脅感知傳感器組成,威脅感知傳感器可廣泛應用于缺少防護、審計、不便于升級、無法升級改造的工業控制系統中,傳感器本身極具擴展性,且工業蜜罐具備分布式、統一威脅管理特性。工業蜜罐架構如圖1所示,傳感器內部通過虛擬網絡仿真模塊可以在專用硬件上虛擬海量工控設備、服務、應用,作為干擾項目引導攻擊流量,通過對攻擊行為展開實時分析,最終實現對各種可疑的網絡活動、安全威脅、攻擊事件進行實時告警。

image.png 

圖1 技術架構

3.2 技術原理

工業蜜罐基于K8S+docker+KVM等虛擬化技術,結合SDN技術構建業務高度偽裝蜜罐服務以及欺騙偽裝蜜網;結合客戶業務特點,在客戶不同業務網絡區域部署對應蜜罐服務,迷惑攻擊者的同時收集蜜罐獲取的攻擊行為相關日志進行集中分析、監控、告警,為企業提供攻擊行為畫像、提供溯源分析和攻擊報告[4],技術原理如圖2所示。

image.png 

圖2 技術原理

4 工業蜜罐技術實現功能

4.1 仿真能力

· 工業蜜罐能夠實現針對應用服務的仿真包括:(1)web類:Weblogic、tomcat、thinkphp、wordpress、wiki、wildfly等;(2)數據庫類:MySql、phpmyadmin等;(3)系統服務仿真:SSH、Telnet、FTP等等;(4)工業場景類:支持真實工控系統交互仿真、發電站西門子控制器交互、變電站測控裝置交互、遠動裝置交互、調度OMS系統交互等[5]

·能夠實現針對工業協議的仿真,包括針對IEC61850主要仿真變電站的場景,開放102端口,記錄連接的打開和關閉;記錄對文件的訪問和刪除;關鍵配置定值PTOC1.Set61.setMag.f的修改;針對104協議仿真,主要是對電廠中104協議的服務仿真模擬,記錄服務的連接和斷開,實現對各種遙控、遙信等命令動作的翻譯和記錄;針對S7協議主要實現仿真程序主要記錄了連接的打開和斷開;系統信息的讀??;數據的寫和讀動作記錄;塊的操作;CPU的相關操作等信息。針對Modbus實現仿真程序主要記錄了(1)連接的建立信息(2)讀線圈寄存器(3)讀離散輸入寄存器(4)讀保持寄存器(5)讀輸入寄存器(6)寫單個保持寄存器。

· 能夠實現漏洞仿真系統默認集成自身帶有漏洞的高甜度蜜罐,例如Weblogic、Shiro、Struts2等,保障蜜罐的高仿真度和誘捕能力,可定制熱點漏洞的仿真。

4.2 未知威脅檢測

基于工業蜜罐技術獨特的行為識別,依靠高仿真業務在網絡中布下的層層陷阱,當攻擊者訪問,可對0day及APT等高級攻擊與未知威脅進行有效發現。技術上進行驅動層監控,早于入侵者入場,隱藏自身存在,具有先手優勢,捕獲關鍵惡意行為。

4.3 智能分析引擎

基于規則鏈的有限狀態自動機原理,可根據規則鏈從海量進程監控數據中分析截取攻擊事件數據。單個分析引擎可接收多個仿真系統產生的數據,可根據規則對不同仿真系統的數據進行區分隔離和融合,分析引擎預留插件接口,可通過插件實現更加復雜和定制化的分析邏輯。

經過智能分析引擎的匹配分析,可從入侵、安裝、控制、意圖四個階段直觀展示攻擊鏈的詳細信息。入侵階段包括端口掃描、連接端口、登錄服務等行為,安裝階段包括注入代碼、下載惡意樣本、設置注冊表自動啟動、程序自刪除等行為,控制階段包括連接C&C服務器、黑客遠程攻擊命令輸入等行為,意圖包括使用某些特定家族的樣本實現數據竊取、勒索等目的的行為。

4.4 威脅感知

工業蜜罐通過配置可對網段、多端口的仿真覆蓋,實現惡意的掃描、探測、攻擊,可實時感知并快速上報,對于攻擊第一時間告警,應用于密級較高的網絡場景,進行主動防御防護。

在公開的網站中設置虛假信息,在黑客收集信息階段對其造成誤導,使其攻擊目標轉向蜜罐,間接保護其他資產[3]。

主機誘餌需要提前投放到在真實環境中,在其預留一些連接到其他蜜罐的歷史操作指令、放置SSH連接蜜罐過程中的公鑰記錄或在主機誘餌指向的蜜罐上開放有利用價值的端口,在攻擊者做嗅探時,可以吸引其入侵并進入蜜罐;類如攻擊者偏愛OA、郵件等用戶量較大的系統,可在重點區域部署此類誘餌,并通過在真實服務器偽造虛假的連接記錄誘導攻擊者掉入陷阱,最后將攻擊者的攻擊視線轉移到蜜罐之中。

4.5 溯源反制

攻擊行為進入蜜罐后,蜜罐可記錄所有的攻擊數據,包括攻擊報文、攻擊樣本等攻擊過程數據。攻擊數據可通過IP、時間等查詢,界面可展示攻擊者IP、地理位置、來源蜜罐以及攻擊的詳細信息。

5 工業互聯網場景應用

(1)部署在互聯網網絡出口,模擬Web系統和PLC等,造成IT網絡業務系統和生產端暴露在公網的假象,誘惑攻擊者進入;

(2)部署企業內網,仿真OA、ERP等系統,對攻擊者進行誘捕,同時可有效監測惡意代碼擴散等;

(3)部署生產網,仿真PLC等設備,有點監測到惡意代碼的擴散、外部攻擊的進入以及第三方運維的惡意掃描等行為,工業蜜罐部署場景如圖3所示。

image.png 

圖3 工業蜜罐部署場景

6 工業蜜罐價值

6.1自身安全性

上層架構中,業務和管理分離,具有各自獨立的命名空間,并處于不同的邏輯交換機下,網絡二層隔離,通過蜜罐的網絡空間和網絡空間的權限的隔離,保障系統內部安全。

工業蜜罐一般具有專有的防逃逸方案,具體如下:

所有運行的蜜罐服務不以root權限運行,對每個服務進程的權限進行精準控制,蜜網中的服務限制主動外連等多種技術手段保障防逃逸。

采用自研的代碼框架,各模塊在統一的框架平臺,按照統一的代碼要求進行開發,不但保證了代碼的規范,也保證各模塊的開發效率。

對自研框架進行持續的維護升級,不斷提升安全性。借由框架的安全性,提升產品的整體安全性,框架的升級對各模塊子功能完全透明。

6.2 低誤報

工業蜜罐的實現原理,決定著低誤報的特點,正常操作一般不會進入到蜜罐系統,任何觸碰和進入蜜罐的行為均被詳細定位和分析,“攻擊即報警,響應即處置”[6]。

6.3 蜜網組建

工業蜜罐具有多種蜜網組建方式,可通過直連和探針兩種模式實現不同蜜網的設計,探針適用于Linux、Windows、Mac等系統的部署,適用性強。不同組網方式都可實現網絡攻擊流量的轉發和捕獲,形成蜜網,具有高迷惑性,攻擊者一旦進入蜜網即會被拖住,且所有操作行為被記錄,很難逃脫。蜜網功能與高仿真蜜罐相結合,保障其真實性,進行攻擊過程的有效捕獲。

6.4 誘捕能力

一般工業企業核心生產環節安全防護能力薄弱:企業安全存在技術上或管理上的薄弱環節,例如發電企業尤其明顯,電力攻擊隊伍更愿意嘗試從廠站發起攻擊。廠站突破可能影響主站:部分廠站直連主站,為主站安全防護帶來壓力,主站安全防護亟需進一步提升風險主動識別能力、攻擊溯源能力,以及誘捕能力。無論是攻擊隊還是敵對勢力攻擊者均會更加關注生產相關系統及突破口,電力監控系統未來將會成為攻擊者眼中最為重要的目標,演練中的攻擊人員更有分寸,通常不會對生產造成影響,但敵對勢力將會以破壞生產為最終目的。

電力企業中生產控制大區設備蜜罐前置到調度三區或者互聯網大區的廠網業務區,通過“生產環境前置”的方式欺騙攻擊者,達到真正的保護生產業務;可以仿真的變電站監控系統主要包括:監控系統、繼電保護、測控裝置、故障錄波裝置、輔助設備監控等[7]

7 結論

工業蜜罐技術可以通過溯源、反制等功能獲取到攻擊者的IP、微信、QQ等社交信息賬號,結合攻擊過程、攻擊報文等信息可以溯源到攻擊個人,實現溯源取證;該技術具有強大的業務高仿真和蜜網組建能力,通過在入侵者必經之路上構造陷阱,混淆攻擊目標,吸引攻擊者進入蜜網,拖住攻擊者延緩攻擊,從而保護真實系統,為應急響應爭取時間[8]。工業蜜罐技術的低誤報特性決定了數據的準確性,獲取攻擊者的地址、樣本、黑客指紋等信息,可掌握其詳細攻擊路徑、攻擊工具、終端指紋和行為特征,實現全面取證,精準溯源[6]。同時可通過syslog方式將捕獲的數據發送到第三方平臺,為整體威脅分析提供有效數據,為攻擊研判提供依據。工業蜜罐部署在企業邊界與核心PLC/DCS系統網絡位置,針對用戶工控網路、生產設備、辦公網絡同時進行針對性模擬,通過牽引攻擊行為與重定向攻擊流量,最終達到迷惑攻擊者和誘捕轉移攻擊行為的特性。在誘捕過程中,充分模擬工控設備的應用、主機、系統、網絡的指紋,以及通訊、協議應用等行為過程,形成海量虛擬設備組成的“仿真系統”區域,保護并隱藏過程控制系統資產,為控制系統網絡建立主動積極防御的安全屏障,切實提升電力系統整體的“主動防御”、“入侵檢測”、“安全審計”能力提供網絡安全預警[9]。

作者簡介:

卜 鈺(1979-),男,山東濟南人,碩士,現任山東外事服務保障中心信息化主任,主要從事電子政務、網絡安全、保密科技等。

參考文獻:

[1] 青藤云安全. 一種基于欺騙防御的入侵檢測技術研究[EB/OL]. [2019-09-18].  

[2] CSDN. 逐一解讀Gartner評出的11大信息安全技術[EB/OL]. [2018-03-05].

[3] 裴辰曄. 網絡欺騙防御技術在電廠網絡安全中的應用[J]. 網絡安全技術與應用, 2022 (10) : 110 - 111.

[4] 陳學亮, 范淵, 黃進. 蜜罐切換方法、系統、計算機及可讀存儲介質: CN202110917762.8[P]. 2021 - 11 - 16.

[5] 網御星云. 網御星云工業蜜罐: 以場景化主動安全防御思路破局工控安全難題[EB/OL]. [2021-11-19].

[6] 蔡晶晶, 潘柱廷, 張凱, 等. 以平行仿真技術為核心的網絡安全蜜罐技術路線[J]. 信息技術與標準化, 2019 (10) : 22 - 26.

[7] 彭志強, 張小易, 袁宇波. 智能變電站間隔層設備仿真系統模塊化設計與實現[J]. 電氣應用, 2014 (19) : 106 - 110.

[8] 宋波, 李楠, 李雪源, 等. 基于氣象信息化發展的網絡安全建設[J]. 網絡安全技術與應用, 2022 (10) : 111 - 112.

[9] 數世咨詢. 蜜罐誘捕能力指南[EB/OL]. [2020-12-11].

摘自《自動化博覽》2023年8月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 国产一区二区三区四区五区加勒比-国产一区二区三区四区五区六区-国产一区二区三区四区五在线观看-国产一区二区三区无码A片-国产一区二区三区-国产一区二区三区亚洲欧美 | 日韩美在线-日韩美一区二区三区-日韩美女在线视频-日韩美女视频在线观看-亚洲无线一二三四区手机-亚洲无专砖码直接进入 | 激情综合五月亚洲婷婷,国内亚州视频在线观看,成人国产精品免费网站,欧美性猛交99久久久久99,久久国产欧美日韩精品,国产精品无码久久av | 老司机亚洲精品影院-老司机午夜在线视频-老司机午夜影院-老司机午夜网站-亚洲国产精品热久久2022-亚洲国产精品毛片∧v卡在线 | 久久久精品国产sm最大网站-久久久精品国产免大香伊-久久久精品国产免费A片胖妇女-久久久精品久久久久久96-久久久精品久久久久久久久久久-久久久精品久久日韩一区综合 | 国产真实乱对白精彩-国产真实露脸乱子伦-国产真实夫妇交换视频-国产这里有精品-亚洲第一国产-亚洲第一成年网站视频 | 久久精品免费电影-久久精品免费-久久精品美乳-久久精品美女视频-亚洲最大福利视频-亚洲综合视频一区 | 伊人精品国产,久久久国产精品视频,国产1页,国产精品亚洲综合一区,国产成人高清亚洲一区91,久久久一区二区三区不卡 | 青草视频在线观看免费视频-青草视频在线观看免费-青草视频网址-青草视频网站在线观看-国产黄色一级网站-国产黄色一级毛片 | 99re6在线精品视频免费播放-99re6热视频精品免费观看-99re6热精彩视频在线观看-99re6久精品国产首页-嫩草视频在线观看视频播放-嫩草视频在线观看免费 | 伊人色综合久久大香-伊人色综合久久-伊人色综合97-伊人色在线-免费永久在线观看黄网-免费永久国产在线视频 | 二区乱码综合无码一区二区三-二区女人观看chinese中国真实乱-二区欧美三-二区欧美无遮挡中文字幕人成人-二区啪视频-二区日本成人动漫电影 | 成人久久久久-成人久久久-成人久久精品一区二区三区-成人久久18免费游戏网站-成人久久18免费网-成人久久18免费软件 | 亚洲1卡二卡3卡四卡不卡-亚洲1卡2卡三卡3卡4卡网站-亚洲18gay1069-亚洲18gay video-国内精品久久久久久-国内精品久久久久激情影院 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 日韩久久精品一区二区三区-日韩久久精品视频-日韩久草视频-日韩久草-国产成人短视频-国产成人调教视频在线观看 | 亚洲1卡二卡3卡四卡不卡-亚洲1卡2卡三卡3卡4卡网站-亚洲18gay1069-亚洲18gay video-国内精品久久久久久-国内精品久久久久激情影院 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 亲胸吻胸添奶头GIF动态图免费-亲胸揉胸膜下刺激视频在线观看-亲胸揉胸膜下刺激视频网站APP-亲胸摸下面激烈免费网站-seyeye高清视频在线-seba51久久精品 | 一级日本高清视频免费观看-一级毛片直播亚洲-一级毛片在线完整免费观看-一级毛片在线全部免费播放-久久综合精品国产一区二区三区 | 成人a毛片手机免费播放-成人a毛片在线看免费全部播放-成人a视频高清在线观看-成人a视频片在线观看免费-欧美三级中文字幕hd-欧美三极 | 日本b站一卡二不卡三卡四卡-日本a在线天堂-人与动性行为高清在线播放-人体自拍亚洲综合图区-avav456-avaiai114 | 日韩久久精品一区二区三区-日韩久久精品视频-日韩久草视频-日韩久草-国产成人短视频-国产成人调教视频在线观看 | 国产 在线 | 日韩,精品一区二区三区的国产在线观看,亚洲国产精品日韩在线,国产视频在,青青国产成人久久91网站站,国内精品视频免费观看 | 在线免费观看国产精品,日韩经典在线,香蕉久久网,爽妇网s,国内在线观看精品免费视频,欧美另类图片亚洲偷 | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 中文区永久区乱码六区-中文欧美一级强-中文免费观看视频网站-中文免费-狼牙视频在线免费观看入口-狼窝by揽春全文免费阅读 | 国产成人av网站网址-国产成人av无码精品-国产成人av无码精品天堂-国产成人av无码片在线观看-国产成人av无码一区二区三区不卡-国产成人av无码永久免费 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 亚洲黄色网页-亚洲黄色三级视频-亚洲黄色片免费看-亚洲黄色免费在线观看-国产中文字幕免费观看-国产中文字幕乱码一区 | 中文字幕第一页亚洲-中文字幕第一页国产-中文字幕第38页永久乱码-中文字幕不卡在线观看-久久久久青草大香线综合精品-久久久久青草 | 亚洲精品永久www嫩草-亚洲精品影院一区二区-亚洲精品影院久久久久久-亚洲精品影院-护士18p-护士16p | 亚洲 日韩 色 图网站-亚洲 图片 另类 综合 小说-亚洲 无码 欧美 经典-亚洲 校园 春色 另类 图片-亚洲 校园 欧美 国产 另类-亚洲 在线 成 人色色 | 亚洲精品高清国产一久久,免费观看国产,国产欧美日韩精品在钱,国产在线观看入口,国产日产欧美精品一区二区三区,国产一级在线观看 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 麻豆高潮AV久久久久久久-麻豆高清免费国产一区-麻豆国产13p-麻豆国产96在线日韩麻豆-麻豆国产AV尤物网站尤物-麻豆国产精品AV色拍综合 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 久久这里只有精品国产99-久久这里只有精品2-久久这里只有精品1-久久这里只精品热在线99-在线少女漫画-在线涩涩免费观看国产精品 国产精选一区二区-国产精选一区-国产精选污视频在线观看-国产精选91热在线观看-特级黄色视频毛片-特级黄色免费片 | 免费看a级-免费看a级毛片-免费看a网站-免费看h的网站-97久久久久-97久久人人 | 中文高清无码人妻-中文超碰中文字幕-中日韩一卡二卡三卡四卡在线观看-中日韩精品卡一卡二卡3卡-制服丝袜中文在线-制服丝袜在线观看 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 |