基于零信任的监测工业互联网访问行为的方法及装置与流程

专利2026-09-20  3


本技术涉及工业互联网安全领域,并且更具体地,涉及工业互联网安全领域中的基于零信任的监测工业互联网访问行为的方法及装置。


背景技术:

1、随着信息时代的到来,传统制造业已向智能化制造转型,形成工业互联网系统。工业互联网系统是一个开放的、全球化的网络系统,该工业互联网系统通过互联网将设备、生产线、工厂、供应商、产品以及客户连接到一起,帮助制造业形成产业链,实现跨设备、跨产区和跨地区的互联与互通,从而推动制造业的服务智能化,使工业经济实现高效共享。

2、工业互联网系统在对数据进行采集、转换和传输的过程中,攻击者会向工业互联网系统发起网络攻击,这会使该工业互联网系统中的数据存在被窃听、被拦截、被篡改和被丢失等的安全风险,甚至可以会造成工业互联网系统的瘫痪等。

3、然而,传统的网络安全监测方法存在很多不足。例如,基于边界安全防护措施或静态安全策略的防火墙技术不能应对现有的网络风险。因为防火墙技术很难识别攻击者以合法权限的网络访问行为进入工业互联网系统,对工业互联网系统进行各种恶意攻击,这会对工业互联网系统中的联网企业带来极大的安全威胁。


技术实现思路

1、本技术提供了基于零信任的监测工业互联网访问行为的方法及装置,可以极大地防止源设备以合法权限的网络访问行为对工业互联网系统进行各种恶意攻击。

2、第一方面,提供了一种基于零信任的监测工业互联网访问行为的方法,该方法包括:采集网络访问行为的行为数据,该行为数据包括源设备通过网络访问目标设备的过程中,该源设备的信息、该目标设备的信息、该网络访问行为的访问路径信息和该源设备请求访问的内容中的一种或多种;根据该行为数据,确定该网络访问行为的安全级别;当该网络访问行为的安全级别大于或等于第一预设级别时,确定该网络访问行为是合法访问行为;当该网络访问行为的安全级别小于该第一预设级别时,确定所述网络访问行为是非法访问行为,且将该行为数据输入至行为检测模型,根据该行为检测模型输出的检测结果确定该网络访问行为是否为异常访问行为。

3、上述技术方案中,提出了一种基于零信任的监测工业互联网访问行为的方法,基于一种零信任的策略,即对访问目标设备的每一个网络访问行为进行监测,具体地,根据网络访问行为的行为数据,确定网络访问行为的安全级别;在该网络访问行为的安全级别大于或等于第一预设级别时,确定该网络访问行为是合法访问行为,这样可以避免防火墙技术很难识别源设备以合法权限的网络访问行为进入工业互联网系统,极大地防止源设备以合法权限的网络访问行为对工业互联网系统进行各种恶意攻击;在该网络访问行为的安全级别小于第一预设级别时,确定该网络访问行为是非法访问行为,并将该网络访问行为的行为数据输入行为检测模型,确定该网络访问行为是否为异常访问行为,由于非法访问行为不全是对目标设备造成破坏的访问行为,例如非法访问行为是未经注册的访问行为。因此,可以对非法访问行为进行是否异常的判断。

4、结合第一方面,在某些可能的实现方式中,根据该行为检测模型输出的检测结果确定该网络访问行为是否为异常访问行为之后,该方法还包括:当该检测结果指示该网络访问行为是异常访问行为时,标记该网络访问行为并发送报警信号;当该检测结果指示该网络访问行为不是异常访问行为时,允许该源设备通过网络访问行为访问该目标设备。

5、上述技术方案中,当该网络访问行为是异常访问行为时,标记该网络访问行为并发送报警信号,也就是说当该网络访问行为是异常访问行为时,该异常的网络访问行为可以得到用户的关注,使用户对该异常的网络访问行为产生警惕,对该网络访问行为做出相应的防御措施;当该网络访问行为不是异常访问行为时,说明该网络访问行为对该目标设备的访问不会给该目标设备带来安全风险,因此允许该源设备通过网络访问行为访问该目标设备。

6、结合第一方面和上述实现方式,在某些可能的实现方式中,当该网络访问行为的安全级别大于或等于第一预设级别时,确定该网络访问行为是合法访问行为之后,该方法还包括:根据该网络访问行为的安全级别对该网络访问行为进行信任评估,确定该网络访问行为的信任系数;当该网络访问行为的信任系数小于第一预设值时,对该网络访问行为进行监控;当该网络访问行为的信任系数大于或等于该第一预设值时,允许该源设备通过网络访问行为访问该目标设备。

7、上述技术方案中,在确定网络访问行为是合法访问行为之后,根据网络访问行为的安全级别确定网络访问行为的信任系数;当网络访问行为的信任系数小于第一预设值时,可以对网络访问行为进行监控,也就是说,该网络访问行为的信任系数比较小,该网络访问行为在对目标设备的访问过程中,可能会对目标设备造成严重的破坏,因此可以监控该网络访问行为,对该网络访问行为有一个全面的掌控;当该网络访问行为的信任系数大于或等于第一预设值时,允许源设备通过网络访问行为访问目标设备。也就是说,该网络访问行为的信任系数比较大,该网络访问行为在访问目标设备的过程中,对目标设备不会造成严重的安全风险,因此可以允许源设备通过网络访问行为访问目标设备。

8、结合第一方面和上述实现方式,在某些可能的实现方式中,当该检测结果指示该网络访问行为是异常访问行为时,标记该网络访问行为并发送报警信号之后,该方法还包括:对该网络访问行为进行风险评估,确定该网络访问行为的风险级别;当该网络访问行为的风险级别大于或等于第二预设级别时,将该行为数据加入黑名单列表;当该网络访问行为的风险级别小于该第二预设级别时,允许该源设备通过网络访问行为访问该目标设备。

9、上述技术方案中,在监测设备确定该网络访问行为是异常访问行为时,标记该网络访问行为并发送报警信号之后,对该网络访问行为进行风险评估,确定网络访问行为的风险级别;当网络访问行为的风险级别大于或等于第二预设级别时,将行为数据加入黑名单列表。也就是说,风险级别比较高的网络访问行为对目标设备造成的破坏性比较大,因此可以将该网络访问行为的行为数据加入黑名单列表,不允许该网络访问行为访问目标设备,当该网络访问行为下次再访问目标设备时,可以通过直接在黑名单列表中搜索的方式,确定该网络访问行为是不允许访问目标设备的行为;当网络访问行为的风险级别小于第二预设级别时,允许源设备通过网络访问行为访问目标设备。也就是说,风险级别比较低的网络访问行为对目标设备造成的破坏性不严重,假定该破坏性是目标设备可以承受的,因此可以允许该网络访问行为访问目标设备。

10、结合第一方面和上述实现方式,在某些可能的实现方式中,该行为检测模型中存储有一个或多个异常访问行为,该一个或多个异常访问行为包括对应的行为数据,根据该行为检测模型输出的检测结果确定该网络访问行为是否为异常访问行为,包括:根据行为检测模型中存储的一个或多个异常访问行为对应的行为数据和该网络访问行为的行为数据,确定该网络访问行为和一个或多个异常访问行为之间的一个或多个相似度值;当该一个或多个相似度值中的最大相似度值小于或等于第二预设值时,确定该网络访问行为不是异常访问行为;当该一个或多个相似度值中的最大相似度值大于该第二预设值时,确定该网络访问行为是异常访问行为。

11、结合第一方面和上述实现方式,在某些可能的实现方式中,根据该行为数据,确定该网络访问行为的安全级别,包括:对该行为数据进行特征提取,得到特征提取后的行为数据,该特征提取后的行为数据包括该源设备的互联网协议ip地址、该目标设备的ip地址、该访问路径中一个或多个网络节点的ip地址和该源设备请求访问的内容的容量大小中的一种或多种;根据该特征提取后的行为数据确定该网络访问行为的安全级别。

12、应理解,采集到的网络访问行为的行为数据是包括源设备的信息、目标设备的信息、访问路径信息和源设备请求访问的内容中的一种或多种,后续对行为数据进行处理的过程中,不需要对行为数据包含的所有信息进行处理,而只需要对部分信息进行处理,因此可以对行为数据进行特征提取,得到行为数据中包括的源设备的ip地址、目标设备的ip地址、访问路径中一个或多个网络节点的ip地址和源设备请求访问的内容的容量大小中的一种或多种。

13、综上,本技术提出了一种基于零信任的监测工业互联网访问行为的方法,基于一种零信任的策略,也就是对访问目标设备的每一种网络访问行为进行监测。根据网络访问行为的行为数据,确定网络访问行为的安全级别;在该网络访问行为的安全级别大于或等于第一预设级别时,确定该网络访问行为是合法访问行为,这样可以避免防火墙技术很难识别源设备以合法权限的网络访问行为对工业互联网系统进行各种恶意攻击;在该网络访问行为的安全级别小于第一预设级别时,确定该网络访问行为是非法访问行为,并将该网络访问行为的行为数据输入行为检测模型,确定该网络访问行为是否为异常访问行为,由于非法访问行为不全是对目标设备造成破坏的访问行为,例如非法访问行为是未经注册的访问行为。因此,可以对非法访问行为进行是否异常的判断。

14、此外,当该网络访问行为是异常访问行为时,标记该网络访问行为并发送报警信号,也就是说当该网络访问行为是异常访问行为时,该异常的网络访问行为可以得到用户的关注,使用户对该异常的网络访问行为产生警惕,对该网络访问行为做出相应的防御措施;当该网络访问行为不是异常访问行为时,说明该网络访问行为对该目标设备的访问不会给该目标设备造成安全风险,因此允许该源设备通过网络访问行为访问该目标设备。

15、应理解,在确定网络访问行为是合法访问行为之后,根据网络访问行为的安全级别确定网络访问行为的信任系数;当网络访问行为的信任系数小于第一预设值时,可以对网络访问行为进行监控,也就是说,该网络访问行为的信任系数比较小,该网络访问行为在对目标设备的访问过程中,可能会对目标设备造成严重的破坏,因此可以监控该网络访问行为,对该网络访问行为有一个全面的掌控;当该网络访问行为的信任系数大于或等于第一预设值时,允许源设备通过网络访问行为访问目标设备。也就是说,该网络访问行为的信任系数比较大,该网络访问行为在访问目标设备的过程中,对目标设备不会造成严重的安全风险,因此可以允许源设备通过网络访问行为访问目标设备。

16、最后,还应理解,在监测设备确定该网络访问行为是异常访问行为,标记该网络访问行为并发送报警信号之后,可以对该网络访问行为进行风险评估,确定网络访问行为的风险级别;当网络访问行为的风险级别大于或等于第二预设级别时,将行为数据加入黑名单列表,也就是说,风险级别比较高的网络访问行为对目标设备造成的破坏比较大,因此可以将该网络访问行为的行为数据加入黑名单列表,不允许该网络访问行为访问目标设备,当该网络访问行为下次再来访问目标设备时,可以通过直接在黑名单列表中搜索的方式,确定该网络访问行为是不允许访问目标设备的行为;当网络访问行为的风险级别小于第二预设级别时,允许源设备通过网络访问行为访问目标设备。也就是说,风险级别比较低的网络访问行为对目标设备造成的破坏性不严重,假定该破坏性是目标设备可以承受的,因此可以允许该网络访问行为访问目标设备。

17、第二方面,提供了一种基于零信任的监测工业互联网访问行为的装置,该装置包括:获取模块,用于采集网络访问行为的行为数据,该行为数据包括源设备通过网络访问目标设备的过程中,该源设备的信息、该目标设备的信息、该网络访问行为的访问路径信息和该源设备请求访问的内容中的一种或多种;确定模块,用于:根据该行为数据,确定该网络访问行为的安全级别;当该网络访问行为的安全级别大于或等于第一预设级别时,确定该网络访问行为是合法访问行为;当该网络访问行为的安全级别小于该第一预设级别时,确定该网络访问行为是非法访问行为,且将该行为数据输入至行为检测模型,根据该行为检测模型输出的检测结果确定该网络访问行为是否为异常访问行为。

18、结合第二方面,在某些可能的实现方式中,该装置还包括:处理模块,用于当该检测结果指示该网络访问行为是异常访问行为时,标记该网络访问行为并发送报警信号;当该检测结果指示该网络访问行为不是异常访问行为时,允许该源设备通过网络访问行为访问该目标设备。

19、结合第二方面和上述实现方式,在某些可能的实现方式中,当该网络访问行为的安全级别大于或等于第一预设级别时,确定该网络访问行为是合法访问行为之后,该处理模块,还用于根据该网络访问行为的安全级别对该网络访问行为进行信任评估,确定该网络访问行为的信任系数;当该网络访问行为的信任系数小于第一预设值时,对该网络访问行为进行监控;当该网络访问行为的信任系数大于或等于该第一预设值时,允许该源设备通过网络访问行为访问该目标设备。

20、结合第二方面和上述实现方式,在某些可能的实现方式中,当该检测结果指示该网络访问行为是异常访问行为时,标记该网络访问行为并发送报警信号之后,该处理模块,还用于对该网络访问行为进行风险评估,确定该网络访问行为的风险级别;当该网络访问行为的风险级别大于或等于第二预设级别时,将该行为数据加入黑名单列表;当该网络访问行为的风险级别小于该第二预设级别时,允许该源设备通过网络访问行为访问该目标设备。

21、结合第二方面和上述实现方式,在某些可能的实现方式中,该行为检测模型中存储有一个或多个异常访问行为,该一个或多个异常访问行为中的每一个异常访问行为包括对应的行为数据,该确定模块,具体用于根据该行为检测模型中存储的一个或多个异常访问行为对应的行为数据和该网络访问行为的行为数据,确定该网络访问行为和该一个或多个异常访问行为之间的一个或多个相似度值;若该一个或多个相似度值中的最大相似度值小于或等于第二预设值,则确定该网络访问行为不是异常访问行为;若该一个或多个相似度值中的最大相似度值大于该第二预设值,则确定该网络访问行为是异常访问行为。

22、结合第二方面和上述实现方式,在某些可能的实现方式中,该确定模块,具体还用于对该行为数据进行特征提取,得到特征提取后的行为数据,该特征提取后的行为数据包括该源设备的互联网协议ip地址、该目标设备的ip地址、访问路径中一个或多个网络节点的ip地址和该源设备请求访问的内容的容量大小中的一种或多种;根据该特征提取后的行为数据确定该网络访问行为的安全级别。

23、第三方面,提供一种基于零信任的监测工业互联网访问行为的设备,包括存储器、处理器以及存储在该存储器中并可在该处理器上运行的计算机程序。其中,该处理器执行该计算机程序时,使得该基于零信任的监测工业互联网访问行为的设备执行上述第一方面或第一方面任意一种可能的实现方式中的方法。

24、第四方面,提供了一种计算机可读存储介质,该计算机可读存储介质中存储有指令,当该指令在计算机或处理器上运行时,使得该计算机或处理器执行上述第一方面或第一方面任意一种可能的实现方式中的方法。

25、第五方面,提供了一种包含指令的计算机程序产品,当该计算机程序产品在计算机或处理器上运行时,使得该计算机或处理器执行上述第一方面或第一方面任意一种可能的实现方式中的方法。


技术特征:

1.一种基于零信任的监测工业互联网访问行为的方法,其特征在于,所述方法包括:

2.根据权利要求1所述的方法,其特征在于,所述方法还包括:5当所述检测结果指示所述网络访问行为是异常访问行为时,标记所述网络访问行为并发送报警信号;

3.根据权利要求2所述的方法,其特征在于,当所述网络访问行为的安0全级别大于或等于第一预设级别时,确定所述网络访问行为是合法访问行为之后,所述方法还包括:

4.根据权利要求1-3中任意一项所述的方法,其特征在于,当所述检测结果指示所述网络访问行为是异常访问行为时,标记所述网络访问行为并发送报警信号之后,所述方法还包括:

5.根据权利要求1所述的方法,其特征在于,所述行为检测模型中存储有一个或多个异常访问行为,所述一个或多个异常访问行为中的每一个异常访问行为包括对应的行为数据,所述根据所述行为检测模型输出的检测结果确定所述网络访问行为是否为异常访问行为,包括:

6.根据权利要求1-3中任意一项所述的方法,其特征在于,所述根据所述行为数据,确定所述网络访问行为的安全级别,包括:

7.一种基于零信任的监测工业互联网访问行为的装置,其特征在于,所述装置包括:

8.一种基于零信任的监测工业互联网访问行为的设备,包括存储器、处理器以及存储在所述存储器中并可在所述处理器上运行的计算机程序。其中,所述处理器执行所述计算机程序时,使得所述基于零信任的监测工业互联网访问行为的设备执行如权利要求1至6中任意一项所述的基于零信任的监测工业互联网访问行为的方法。

9.一种计算机可读存储介质,所述计算机可读存储介质中存储有指令,当所述指令在计算机或处理器上运行时,使得所述计算机或处理器执行如权利要求1至6中任意一项所述的基于零信任的监测工业互联网访问行为的方法。

10.一种包含指令的计算机程序产品,当所述计算机程序产品在计算机或处理器上运行时,使得所述计算机或处理器执行如权利要求1至6中任意一项所述的基于零信任的监测工业互联网访问行为的方法。


技术总结
本申请提供基于零信任的监测工业互联网访问行为的方法及装置。基于零信任策略,即对访问目标设备的每个网络访问行为进行监测,具体为:根据网络访问行为的行为数据,确定网络访问行为的安全级别;在安全级别大于或等于第一预设级别时,确定网络访问行为是合法访问行为,这样可以避免防火墙技术很难识别源设备以合法权限的网络访问行为对工业互联网系统进行各种恶意攻击;在安全级别小于第一预设级别时,确定网络访问行为是非法访问行为,并将行为数据输入行为检测模型,确定网络访问行为是否异常,由于非法访问行为不全是对目标设备造成破坏的访问行为,例如未经注册的访问行为。因此,可以对非法访问行为进行是否异常的判断。

技术研发人员:杜鹏飞
受保护的技术使用者:三六零数字安全科技集团有限公司
技术研发日:
技术公布日:2024/6/26
转载请注明原文地址:https://doc.8miu.com/read-1834375.html

最新回复(0)