新四季網

一種工控設備自動化漏洞防禦系統及方法與流程

2023-04-22 18:00:51 4


本發明涉及信息安全技術領域,尤其涉及一種工控設備自動化漏洞防禦系統及方法。



背景技術:

工業控制設備是我國水利、電力、機械製造業等行業的基礎設施,也是十分需要重點保護的對象,目前國際上針對工業控制設備的攻擊也越來越多,通過對大量攻擊事件的分析可以發現,攻擊者很多是利用了工控設備的系統漏洞完成了攻擊,工控設備存在大量漏洞的原因如下:

1.工控設備要求穩定運行,很多廠家不敢打補丁,以免造成系統異常;

2.很多漏洞雖已被曝出,但廠商沒有發布補丁,造成有漏洞無補丁的局面;

3.工控設備多為隔離網絡環境,補丁升級困難,更新時間滯後。



技術實現要素:

針對上述現有技術中存在的問題,本發明提出一種工控設備自動化漏洞防禦系統及方法,獲取工控網絡中工控機終端的信息;動態查詢可信網站,整理可信網站發布的漏洞信息;根據整理的漏洞信息自動生成漏洞防禦策略,同時允許人為生成自定義防禦策略;當有未知文件進入工控機終端時,獲取未知文件信息,並對未知文件安全性進行判斷,並生成相應的文件防禦策略;將上述防禦策略動態同步給工控網絡中所有的工控機終端。

具體發明內容包括:

一種防禦策略服務端,包括:

信息管理模塊,用於存儲工控網絡中各工控機終端的信息;

漏洞監控模塊,用於動態查詢可信網站,整理可信網站發布的漏洞信息;

策略生成模塊,用於根據漏洞監控模塊整理的漏洞信息,生成防禦策略;

管理員模塊,用於人為生成自定義防禦策略;

數據傳輸管理模塊,用於與工控網絡中的工控機終端建立數據傳輸關係。

進一步地,所述工控機終端的信息包括:工控機終端的作業系統信息、系統漏洞信息、包含的文件信息。

進一步地,所述策略生成模塊具體用於:根據漏洞監控模塊整理的漏洞信息,確認攻擊者會利用漏洞進行何種攻擊行為,針對具體攻擊行為生成防禦策略。

一種安全工控機終端,包括:

信息採集模塊,用於採集工控機終端的信息;

策略管理模塊,用於存儲由服務端下發的防禦策略,並根據防禦策略實時防護工控機終端的安全;

文件檢測模塊,用於當有未知文件進入工控機終端時,將未知文件信息通過數據傳輸模塊上報給服務端,由服務端對未知文件的安全性進行判斷,並生成相應的防禦策略;

數據傳輸模塊,用於與服務端建立數據傳輸關係。

進一步地,所述工控機終端的信息包括:工控機終端的作業系統信息、系統漏洞信息、包含的文件信息。

進一步地,所述未知文件信息包括:未知文件屬性信息、未知文件行為信息。

一種工控設備自動化漏洞防禦系統,包括所述的服務端,以及至少一個所述的工控機終端。

一種工控設備自動化漏洞防禦方法,包括:

獲取工控網絡中工控機終端的信息;

動態查詢可信網站,整理可信網站發布的漏洞信息;

根據整理的漏洞信息自動生成漏洞防禦策略,同時允許人為生成自定義防禦策略;

當有未知文件進入工控機終端時,獲取未知文件信息,並對未知文件安全性進行判斷,並生成相應的文件防禦策略;

將上述防禦策略動態同步給工控網絡中所有的工控機終端。

進一步地,所述工控機終端的信息包括:工控機終端的作業系統信息、系統漏洞信息、包含的文件信息。

進一步地,所述根據整理的漏洞信息自動生成漏洞防禦策略具體為:根據整理的漏洞信息,確認攻擊者會利用漏洞進行何種攻擊行為,針對具體攻擊行為生成漏洞防禦策略。

進一步地,所述未知文件信息包括:未知文件屬性信息、未知文件行為信息。

本發明的有益效果是:

本發明能夠在第一時間自動獲取到漏洞信息;

本發明在不實際將補丁打到終端的前提上,能夠對終端生成防禦策略;

本發明針對不能自動生成策略的,允許用戶手動生成策略,並下發到相應終端。

附圖說明

為了更清楚地說明本發明或現有技術中的技術方案,下面將對實施例或現有技術描述中所需要使用的附圖作簡單地介紹,顯而易見地,下面描述中的附圖僅僅是本發明中記載的一些實施例,對於本領域普通技術人員來講,在不付出創造性勞動的前提下,還可以根據這些附圖獲得其他的附圖。

圖1為本發明一種防禦策略服務端的結構圖;

圖2為本發明一種安全工控機終端的結構圖;

圖3為本發明一種工控設備自動化漏洞防禦系統的結構圖;

圖4為本發明一種工控設備自動化漏洞防禦方法的流程圖。

具體實施方式

為了使本技術領域的人員更好地理解本發明實施例中的技術方案,並使本發明的上述目的、特徵和優點能夠更加明顯易懂,下面結合附圖對本發明中技術方案作進一步詳細的說明。

本發明給出了一種防禦策略服務端的實施例,如圖1所示,包括:

信息管理模塊101,用於存儲工控網絡中各工控機終端的信息;

漏洞監控模塊102,用於動態查詢可信網站,整理可信網站發布的漏洞信息;

策略生成模塊103,用於根據漏洞監控模塊102整理的漏洞信息,生成防禦策略;

管理員模塊104,用於人為生成自定義防禦策略;

數據傳輸管理模塊105,用於與工控網絡中的工控機終端建立數據傳輸關係。

優選地,所述工控機終端的信息包括:工控機終端的作業系統信息、系統漏洞信息、包含的文件信息。

優選地,所述策略生成模塊103具體用於:根據漏洞監控模塊102整理的漏洞信息,確認攻擊者會利用漏洞進行何種攻擊行為,針對具體攻擊行為生成防禦策略。

本發明還給出了一種安全工控機終端的實施例,如圖2所示,包括:

信息採集模塊201,用於採集工控機終端的信息;

策略管理模塊202,用於存儲由服務端下發的防禦策略,並根據防禦策略實時防護工控機終端的安全;

文件檢測模塊203,用於當有未知文件進入工控機終端時,將未知文件信息通過數據傳輸模塊204上報給服務端,由服務端對未知文件的安全性進行判斷,並生成相應的防禦策略;

數據傳輸模塊204,用於與服務端建立數據傳輸關係。

優選地,所述工控機終端的信息包括:工控機終端的作業系統信息、系統漏洞信息、包含的文件信息。

優選地,所述未知文件信息包括:未知文件屬性信息、未知文件行為信息。

本發明還給出了一種工控設備自動化漏洞防禦系統的實施例,如圖3所示,包括所述的服務端,以及一個所述的工控機終端;

具體包括:信息管理模塊101、漏洞監控模塊102、策略生成模塊103、管理員模塊104、數據傳輸管理模塊105,以及信息採集模塊201,策略管理模塊202,文件檢測模塊203,數據傳輸模塊204;

根據具體需求以及工控網絡環境,本系統可包含多個所述工控機終端,本發明只以包含一個工控機終端為例進行實施例的說明。

本發明還給出了一種工控設備自動化漏洞防禦方法的實施例,如圖4所示,包括:

S401:獲取工控網絡中工控機終端的信息;

S402:動態查詢可信網站,整理可信網站發布的漏洞信息;

S403:根據整理的漏洞信息自動生成漏洞防禦策略,同時允許人為生成自定義防禦策略;

S404:當有未知文件進入工控機終端時,獲取未知文件信息,並對未知文件安全性進行判斷,並生成相應的文件防禦策略;

S405:將上述防禦策略動態同步給工控網絡中所有的工控機終端。

優選地,所述工控機終端的信息包括:工控機終端的作業系統信息、系統漏洞信息、包含的文件信息。

優選地,所述根據整理的漏洞信息自動生成漏洞防禦策略具體為:根據整理的漏洞信息,確認攻擊者會利用漏洞進行何種攻擊行為,針對具體攻擊行為生成漏洞防禦策略。

優選地,所述未知文件信息包括:未知文件屬性信息、未知文件行為信息。

本說明書中系統的實施例採用遞進的方式描述,對於方法實施例而言,由於其基本相似於系統實施例,所以描述的比較簡單,相關之處參見系統實施例的部分說明即可。本發明提出一種工控設備自動化漏洞防禦系統及方法,獲取工控網絡中工控機終端的信息;動態查詢可信網站,整理可信網站發布的漏洞信息;根據整理的漏洞信息自動生成漏洞防禦策略,同時允許人為生成自定義防禦策略;當有未知文件進入工控機終端時,獲取未知文件信息,並對未知文件安全性進行判斷,並生成相應的文件防禦策略;將上述防禦策略動態同步給工控網絡中所有的工控機終端。本發明能夠在第一時間自動獲取到漏洞信息;本發明在不實際將補丁打到終端的前提上,能夠對終端生成防禦策略;本發明針對不能自動生成策略的,允許用戶手動生成策略,並下發到相應終端。

雖然通過實施例描繪了本發明,本領域普通技術人員知道,本發明有許多變形和變化而不脫離本發明的精神,希望所附的權利要求包括這些變形和變化而不脫離本發明的精神。

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀