日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

蜜罐技術在工控安全態勢感知中的應用研究
隨著工業化與信息化的融合發展,聯網工控系統和設備數量持續上升,網絡攻擊手段復雜多變、重大安全事件頻繁發生,不斷敲響了工業信息安全警鐘。工業控制系統蜜罐技術作為被動誘捕手段之一,能夠有效捕獲針對工業控制系統發起的網絡攻擊數據,進而分析攻擊手段,剖析黑客活動趨勢,在工控安全態勢感知領域有著極高的實用價值。本文結合國家工控安全監測與態勢感知平臺應用結果,分析工控蜜罐的具體作用及功能,并闡述當前工控蜜罐遇到的問題及下一步研究方向。
關鍵詞:

摘要:隨著工業化與信息化的融合發展,聯網工控系統和設備數量持續上升,網絡攻擊手段復雜多變、重大安全事件頻繁發生,不斷敲響了工業信息安全警鐘。工業控制系統蜜罐技術作為被動誘捕手段之一,能夠有效捕獲針對工業控制系統發起的網絡攻擊數據,進而分析攻擊手段,剖析黑客活動趨勢,在工控安全態勢感知領域有著極高的實用價值。本文結合國家工控安全監測與態勢感知平臺應用結果,分析工控蜜罐的具體作用及功能,并闡述當前工控蜜罐遇到的問題及下一步研究方向。

關鍵詞:工控安全;工控蜜罐;態勢感知

Abstract:With the integration and development of industrialization and informatization,the number of networked industrial control systems and equipment continues to rise, network attack methods are complex and changeable, and major security incidents occur frequently, which constantly sounds the alarm of industrial information security. As one of the passive entrapment methods, the ICS honeypot technology can effectively capture the network attack data launched against the industrial control system,and then analyze the attack method and the trend of hacker activities. It has extremely high practical value in the field of industrial control security situation awareness. This paper analyzes the specific functions of the ICS honeypot from the perspective of industrial control security situation awareness, combined with the application results of the national industrial information security monitoring and situational awareness platform, and expounds the current problems encountered by the ICS honeypot and the next research directions.

Key words: Industrial control system security; ICS honeypot; Situational awareness

1 引言

云計算、大數據、人工智能等新一代信息技術正加速推進工業化與信息化的融合進程,工業互聯網時代下,數字化、網絡化、智能化發展趨勢使得越來越多原 本處于封閉環境中的工業控制設備暴露于公共互聯網,直面來自互聯網的攻擊威脅[1]。為應對日趨嚴峻的網絡安全形勢,及時洞悉工業控制系統及設備面臨的安全風險,研判分析、精準預測整體安全狀況,工控安全態勢感知技術研究正成為安全領域的一大研究熱點。

蜜罐是一種新型的主動防御技術,通過偽裝成看似有利用價值的設備、系統等吸引網絡黑客對其發起攻擊,經捕獲和分析攻擊行為,了解攻擊工具與方法,推測攻擊者意圖和動機。蜜罐技術的出現,扭轉了網絡攻防的不對稱局面,在傳統網絡安全態勢感知領域取得了較多成功的應用案例。結合工控安全技術特點,將蜜罐技術應用于工控安全態勢感知,有效獲取針對工業控制系統及設備發起的網絡攻擊數據,分析攻擊手段,剖析黑客活動趨勢,有著極高的實用價值。

2 工業控制系統蜜罐技術概述

2.1 蜜罐技術發展進程

世界上第一個被公開使用的蜜罐系統是美國著名計算機安全專家Fred Cohen于1998年研發的DTK(Deception Tool Kit)[2],旨在誘導攻擊者對存在大量安全漏洞的DTK系統發動網絡攻擊,Cohen的研究工作為蜜罐技術的發展奠定了基礎。2000年計算機蠕蟲病毒大爆發,研究人員發現蜜罐系統在捕獲網絡傳播的蠕蟲病毒樣本、判定傳播趨勢、溯源攻擊黑客等方面有著無可替代的作用。此后蜜罐技術得到廣泛關注,出現了大量開源蜜罐系統。

蜜罐技術發展到現在,已出現多種成熟的蜜罐工具。一套成熟的蜜罐系統通常由核心模塊和輔助模塊兩部分組成[3]:核心功能模塊是誘騙與監測攻擊方的必需組件,具備構建仿真環境、捕獲攻擊數據以及威脅分析等功能;輔助模塊是蜜罐系統擴展需求,包含系統安全風險控制、配置與管理、反蜜罐偵查等功能。

2.2 蜜罐分類

按照為攻擊方提供的交互程度可劃分,蜜罐系統可分為低交互性蜜罐、中交互蜜罐和高交互性蜜罐,如表1所示[4]。低交互性蜜罐通過編程軟件構建偽裝的系統運行環境,提供簡單的服務模擬,交互程度較低;中交互蜜罐以軟件模擬方式搭建,可模擬較為復雜的系統服務,為攻擊者提供較好的交互環境,可捕獲更多的信息數據;高交互蜜罐一般采用真實系統搭建,交互程度高,但由于黑客的攻擊行為可對蜜罐本身造成損壞,因此安全風險最大。

表1 不同交互度蜜罐比較

42.jpg

2.3 工控蜜罐研究進展

隨著信息技術的發展,出現了針對不同業務應用場景的蜜罐系統,如:web蜜罐、數據庫蜜罐、移動應用蜜罐、IoT蜜罐等。工控蜜罐作為面向工業控制、工業生產業務環境的新一代蜜罐系統也得到了越來越多的關注,目前主流的工控蜜罐有Conpot、Snap7、CryPLH、XPOT等,如表2所示。

表2 常見工控系統蜜罐

43.jpg

近年來,國內外安全機構紛紛針對工控蜜罐及其應用場景開展了系列研究。2016德國達姆施塔特工業大學在原移動應用蜜罐的基礎上進一步開發出HosTaGe工控蜜罐[5],支持Modbus等工業專有協議仿真;2017年,中國科學技術大學大數據分析與應用重點實驗室對標西門子S7系列可編程邏輯控制器(PLC),開發出高交互工控蜜罐S7commTrace并取得了較好的應用效果[6];2019年,江蘇科技大學網絡與信息安全團隊開發出基于S7、snmp等協議,應用于船舶領域的工控蜜罐[7];2019年希臘馬其頓大學研發針對電網基礎設施的蜜罐系統[8],并開展了相關試驗驗證工作。

2.4 工控蜜罐的功能

工控蜜罐的主要功能包括:

(1)收集分析互聯網上針對工業控制系統發起的惡意行為,在大規模攻擊之前提前感知風險,判斷攻擊趨勢;

(2)分散黑客注意力,誘導攻擊者對蜜罐系統發動網絡攻擊,從而保護真實的工業控制系統健康運行,避免對工業生產造成破壞;

(3)高交互蜜罐可誘使攻擊者發動真實攻擊,挖掘分析工業控制系統零日漏洞。

3 工控蜜罐在工控安全態勢感知領域的應用

“態勢感知”的概念最早用于軍事領域,主要是指在特定時空下對動態環境中各元素或對象的覺察、理解以及對未來狀態的預測。隨著網絡技術的發展,“態勢感知”的應用情景更傾向于網絡安全,通過廣泛采集和匯聚廣域網中的安全狀態和事件信息,加以處理、分析和展現,從而明確當前網絡的總體安全狀況,為大范圍的預警和響應提供決策支持。為應對當前工控安全面臨的嚴峻形勢和挑戰,國家工業信息安全發展研究中心利用主動監測、被動誘捕、流量分析、企業側采集、大數據挖掘等技術手段,建設國家工業信息安全監測與態勢感知平臺,有效感知全國工業信息安全整體態勢,形成全天候、全方位工業互聯網安全態勢感知能力,其中利用工控蜜罐建設的威脅誘捕系統,為整體感知工業控制系統信息安全態勢提供不可或缺的數據支持[9]

3.1 系統架構

通過工控蜜罐構建的威脅誘捕系統框架如圖1所示。工控蜜罐的部署位置一般選取網絡關鍵節點或工業企業網絡出口處,根據蜜罐仿真模式,合理配置仿真的工業控制系統或服務協議,避免被網絡空間掃描引擎或有經驗的黑客組織輕易識別。當蜜罐遭遇黑客攻擊后,會將攻擊數據發送至威脅誘捕系統進行存儲、處理、分析,系統完成對攻擊數據的判定后,將攻擊行為進行可視化展示,并將處理結果發送至態勢感知平臺,為下一步整體安全態勢分析提供數據基礎。

44.jpg

圖1 工控蜜罐在威脅誘捕系統中的應用

工控蜜罐工作原理如圖2所示,蜜罐系統由攻擊交互模塊和設備/服務仿真環境兩部分組成。攻擊交互模塊直接處理黑客與蜜罐的交互,通過流量重定向技術,檢測攻擊流量中訪問的目標類型,在嚴格過濾DDoS等高危操作后,將對應攻擊流量導入適當的設備/服務仿真環境,并將初步分析結果發送至威脅誘捕系統;設備/服務仿真環境在收到攻擊交互模塊發送的攻擊流量后,模擬系統被攻擊的真實反應,反饋至交互模塊,用于蜜罐與黑客的進一步交互。

威脅誘捕系統通過分析工控蜜罐搜集的攻擊數據,研判各類攻擊要素,包括攻擊工具、惡意文件、攻擊來源、攻擊步驟等信息,如:攻擊者的IP、地理位置、探測工具等。

45.jpg

圖2 工控蜜罐工作原理示意圖

3.2 捕獲數據行為分析

以2020年4月工控蜜罐捕獲到的攻擊數據為例,該工控蜜罐為中交互蜜罐,模擬Ethernet/IP協議工控設備。通過分析工控蜜罐對攻擊流量記錄發現,4月21日晚IP地址為202.106.222.26的用戶對該蜜罐102端口掃描222次,對44818端口掃描70余次,如圖3所示。

46.jpg

圖3 某IP地址對蜜罐的掃描記錄

經對數據包按照時間順序進行梳理分析,黑客首先通過SYN發送SYN掃描判斷44818端口開放情況,如圖4所示,當探測到端口開放狀態后,與蜜罐系統建立PSH數據通信鏈路,如圖5所示,并建立Ethernet/IP通信獲取session,如圖6所示,進而利用session查詢設備信息,如圖7所示。

47.jpg

圖4 黑客發送SYN數據包探測端口開放情況

48.jpg

圖5 黑客與蜜罐系統建立PSH數據通信鏈路

49.jpg

圖6 黑客獲取蜜罐系統session信息

50.jpg

圖7 黑客通過系統session信息查詢設備信息

3.3 蜜罐應用情況

根據威脅誘捕系統統計數據,單個工控蜜罐平均每周可捕獲2000余次攻擊事件,有來自120余個國家和地區對蜜罐系統發起過網絡探測與攻擊,其中攻擊源IP地址地理分布排前5位的分別是美國、中國、荷蘭、俄羅斯、英國,攻擊占比如圖8所示。

51.jpg

圖8 工控蜜罐捕獲的攻擊源分布情況

攻擊次數最多的前5名IP地址如表3所示,這些IP地址主要集中在美國、歐洲等發達國家和地區,發起過近千次網絡嗅探和攻擊行為。

表3 前5名境外攻擊IP列表

52.jpg

4 討論

工控蜜罐作為直接面向黑客攻擊的對抗性技術手段之一,在態勢感知等領域取得了較好的應用效果。但是與傳統網絡服務蜜罐相比,工控蜜罐的應用與發展還存在一定困難,主要體現在以下3個方面:

(1)高交互工控蜜罐耗費大量資源,維護成本較高。蜜罐為了構建真實運行的仿真環境,往往需要引入實物系統或設備。工業控制系統及設備成本高且難以復用,即使同類的工控設備在功能、協議、指令等方面也是千差萬別,維護工作較為復雜。

(2)純虛擬工控蜜罐仿真能力有限,極易被黑客識別。目前研發應用的純虛擬工控蜜罐只對工控協議進行底層模擬仿真,且大部分已經開源,極易被如shodan、zoomeye等網絡空間搜索引擎或黑客發現,難以收集有效的攻擊數據。

(3)工控設備種類繁多且工控協議多為私有,單一種類的工控蜜罐難以滿足應用需求。工業控制系統、工業協議種類繁多,單一形式的工控蜜罐難以囊括多種工控設備的仿真的需求,為工控蜜罐應用帶來一定阻力。

綜合以上討論,結合工控蜜罐技術應用方向,工控蜜罐技術可在以下方向開展進一步研究:

(1)工控蜜罐應與新技術應用緊密融合,完善升級模擬仿真與威脅溯源能力。當前人工智能、區塊鏈、邊緣計算等新技術發展迅猛,并在傳統網絡安全領域取得了優秀的應用成果。工控蜜罐融合新一代信息技術,強化模擬仿真、用戶交互、威脅溯源等功能,進一步發揮工控蜜罐的防御優勢。

(2)進一步挖掘工控蜜罐捕獲數據應用, 開展工業信息安全威脅深入追蹤與分析研究。工控蜜罐作為主動防御技術,誘捕收集的攻擊數據具有很高的參考價值,可反映出黑客組織的攻擊意圖。在網絡流量、主動探測、安全日志、情報信息等數據的基礎上,結合工控蜜罐誘捕數據,能夠更加深入的分析工業信息安全態勢,形成全方位的監測能力。

5 結束語

工控蜜罐技術發展至今,已經成為網絡安全研究人員對工業控制系統安全進行風險監測、態勢分析、追蹤溯源的主要技術手段之一,其主動防御的思想為現代工業信息安全態勢感知體系建設提供了強有力的支撐。本論文首先介紹了蜜罐技術背景,梳理蜜罐及工控蜜罐的發展歷程,并結合工控蜜罐在國家工業信息安全監測與態勢感知平臺威脅誘捕系統中的應用,分析蜜罐的重大作用,最后對工控蜜罐技術研究及發展應用存在的問題進行了討論,闡述了下一步研究重點。

參考文獻:

[1] 郭嫻,張慧敏,等.2019年工業信息安全態勢展望[J].中國信息安全,2019,12(4):51–52.

[2] Spitzner L.Honeypots:Tracking Hackers[M].Boston:Addison-Wesley Longman Publishing Co.,Inc.,2002.

[3] 諸葛建偉,唐勇,等.蜜罐技術研究與應用進展[J].軟件學報,2013,24(4):825–842.

[4] Iyatiti Mokube,Michele Adams.Honeypots:Concepts,Approaches,and Challenges[C].USA:ACMSE,2007.

[5] Vasilomanolakis,Emmanouil,etal.Multi-stage Attack Detection and Signature Generation with ICS Honeypots[C].IEEE/IFIP Workshopon Security for Emerging Distributed Network Technologies IEEE, 2016.

[6] Xiao,Feng,E.Chen,andQ.Xu.S7commTrace:A High Interactive Honeypot for Industrial Control System Based on S7 Protocol[M].Information and Communications Security. 2018.

[7] 丁程鵬.船舶網絡蜜罐技術研究[D].江蘇:江蘇科技大學,2019:23-45.

[8] DPliatsios,P Sarigiannidis,et al.A Novel and Interactive Industrial Control System Honeypotfor Critical Smart Grid Infrastructure[C].2019 IEEE 24th International Workshop on Computer Aided Modeling and Design of Communication Links and Networks(CAMAD),2019.

[9] 楊佳寧,陳柯宇,郭嫻,等.工業互聯網安全態勢感知核心技術分析[J].信息安全與技術,2019,010(004):61-66.

作者簡介:

陳柯宇(1992-),男,漢族,新疆伊犁人,助理工程師,碩士,畢業于北京郵電大學,現就職于國家工業信息安全發展研究中心,主要研究方向為工控安全、工業互聯網安全等。

楊佳寧(1990-),男,漢族,山東臨沂人,工程師,碩士,畢業于北京航空航天大學,現就職于國家工業信息安全發展研究中心,主要研究方向為工控安全、工業互聯網安全等。

郭 嫻(1984-),女,漢族,湖南衡陽人,高級工程師,博士,畢業于中國科學院高能物理研究所,現就職于國家工業信息安全發展研究中心,主要研究方向為工控安全、工業互聯網安全等。

摘自《自動化博覽》2020年6月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | yy一级毛片免费视频-yyyyyy高清成人观看-yy6080理aa级伦大片一级毛片-yy4080午夜理论一级毛片-色吊丝在线观看国产-色的视频在线观看免费播放 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 性一交一乱一交A片久久四色-性一交一乱一乱A片AP88-性一交一乱一伦一A片-性一交一乱一伦一色一情-性一交一乱一伦一色一情孩交-性一交一乱一伦在线播放 | 天天综合天天看夜夜添狠狠玩-天天综合天天干-天天综合天天操-天天综合天天-久久dj视频-久久bb | 亚洲综合在线视频-亚洲综合在线观看视频-亚洲综合视频网-亚洲综合色秘密影院秘密影院-日本三区四区免费高清不卡 | 激情综合五月亚洲婷婷,国内亚州视频在线观看,成人国产精品免费网站,欧美性猛交99久久久久99,久久国产欧美日韩精品,国产精品无码久久av | 欧美一级视频精品观看-欧美一级三级-欧美一级日韩一级亚洲一级va-欧美一级日韩一级亚洲一级-中文字幕精品一区-中文字幕精品视频在线观看 | 国产毛片高清,精品综合,日韩亚洲欧美综合,精品国产一区二区三区免费看,精品久久久久久国产牛牛app,亚洲欧美国产精品第1页 | 91久久福利国产成人精品-91久久国产-91久久国产成人免费观看资源-91久久国产精品-91久久国产精品视频-91久久国产口精品久久久久 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 五月天视频网站,国产成人精品日本亚洲语言,999福利视频,精品123区,国产中文视频,美女视频一区二区三区在线 | 亚洲欧美在线x视频,国产97碰免费视频,88午夜理论不卡,伦理电影院一个免费看片高清在线欧美激情视频在线观看一区二区三区 | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 亲胸吻胸添奶头GIF动态图免费-亲胸揉胸膜下刺激视频在线观看-亲胸揉胸膜下刺激视频网站APP-亲胸摸下面激烈免费网站-seyeye高清视频在线-seba51久久精品 | 性色做爰片在线观看WW-性夜影院午夜看片-性一交一乱一A片-性一交一乱一A片WWW-性一交一乱一交A片久久-性一交一乱一交A片久久四色 | 色视频高清在线观看-色视频播放-色社区-色涩网站在线观看-色涩色-色色综合 | 亚洲日本韩国在线,国产一级片免费看,99久久精品免费国产一区二区三区,大香伊人中文字幕精品,国产成人综合久久精品尤物,亚洲免费在线视频 | 97视频久久久-97视频在线观看播放-97视频制服无码-97丨九色丨国产人妻熟女-97无码欧美熟妇人妻蜜-97无码欧美熟妇人妻蜜桃天美 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | 暧暧免费视频,国产成人+亚洲欧洲,国产成人免费视频精品一区二区,久久精品国产亚洲精品2020,久久伊人一区二区三区四区,欧美嫩交 | 日本成人一区,欧美日韩亚洲无线码在线观看,交换伦交,在线观看国产视频,日韩欧美视频一区,国产精品欧美一区二区三区不卡 | 久久免费视频1-久久免费看视频-久久免费精品一区二区-久久免费精品视频-中文字幕亚洲专区-中文字幕亚洲一区二区三区 | 天天干在线免费视频-天天干夜夜爱-天天干网-天天干天天曰天天操-天天干天天夜-天天干天天玩天天操 | 国产系列欧美系列日韩系列在线-国产午夜在线视频-国产午夜在线观看视频播放-国产午夜在线观看视频-性夜影院爽黄a免费视频-性视频网址 | 99久久免费视频-99久久免费看精品国产一区-99久久免费看国产精品-99久久免费精品视频-欧美ⅹxxxx视频-欧美ⅹxxxhd3d | jizz.日本-jizz18高清视频-jizz18欧美-jizz18日本-欧美二区视频-欧美非洲黑人性xxxx | 夜夜操狠狠操,99在线观看精品免费99,亲爱的妈妈2,色婷婷亚洲十月十月色天,精品福利一区二区在线观看,久久国产精品99精品国产 | 国产 在线 | 日韩,精品一区二区三区的国产在线观看,亚洲国产精品日韩在线,国产视频在,青青国产成人久久91网站站,国内精品视频免费观看 | 国产精品三级不卡电影-国产精品三级高清在-国产精品三级国产电影-国产精品三级国产精品高-国产精品三级国语在线看-国产精品三级九九 | 你懂的在线观看视频-你懂的日韩-你懂的国产精品-你懂的福利视频-夜夜操网-夜夜操天天爽 | 第一区免费在线观看-无码国产精品一区二区免费网曝-AV熟妇导航网-日韩欧美一区二区三区在线观看 -欧美乱人伦视频-啪啪视频一区 | 婷婷四房综合激情五月在线,国产精品吹潮在线观看中文,久久99精品亚洲热综合,成人久久久久,99精品久久99久久久久,久久福利小视频 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 91九色精品国产免费-91九色蝌蚪在线-91九色李宗瑞在线观看-91九色露脸-91九色视频-91九色视频在线观看 | 国产韩国精品一区二区三区久久-国产国语一级毛片在线视频-国产国语高清在线视频二区-国产国拍亚洲精品午夜不卡17-日韩在线欧美高清一区-日韩在线免费视频观看 | 手机看片福利永久国产日韩-手机看片369-手机精品在线-手机国产乱子伦精品视频-国产精品嫩草影院在线观看免费-国产精品嫩草影院在线播放 | 四色草视频-四散的尘埃在线观看-四库国产精品成人-四虎最新网址入口-国产精品一区二区三区四区五区-国产精品一区二区三区四区 | 欧美夜夜骑,青草视频在线观看完整版,久久精品99无色码中文字幕,欧美日韩一区二区在线观看视频,欧美中文字幕在线视频,www.99精品 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 91色在线-91色桃-91色视频在线观看-91色视频在线-91色欧美-91色老久久精品偷偷蜜臀 | 激情 亚洲,欧美日韩一区二区在线观看视频,欧美亚洲第一页,国内精品福利在线视频,国产黄色小视频网站,日本欧美成人 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 |