安全监控¶
ICS · 知识域。工控环境监控与入侵检测。标签:日志分析、入侵检测、异常行为检测、实时监控、事件响应。
触发特征¶
- 题目给工控流量/日志求"检测攻击/还原事件";防守视角考题(信安竞赛常见)。
日志分析¶
- 数据源:PLC/SCADA 日志、工业防火墙日志、 historian(历史库)操作记录、Windows 工程师站日志(→ 应急响应-日志分析 通用手法)。
- 工控特有:工程下载/上传记录(逻辑变更审计——谁在何时改了梯形图)、账户切换、固件更新记录。
- 关联:SCADA 命令日志 ↔ 网络流量(功能码) ↔ 工艺值变化 三方对齐还原完整事件。
入侵检测¶
- 工控 IDS:Snort/Suricata 工控规则(功能码白名单)、Nozomi/Claroty 类商业 OT 监控(资产+协议+行为三层)。
- 规则思路:非预期功能码(平时只读突发写)、非预期源(陌生 IP 发写请求)、异常周期(轮询间隔突变)。
- 检测规避对抗:攻击方用"合法功能码+合法源"慢速行动(→ 网络通信 通信劫持的隐蔽篡改)。
异常行为检测¶
- 基线建模:工艺值域/轮询周期/功能码序列基线 → 偏离告警。
- 机器学习方法:时序异常(液位变化率异常)、协议序列异常(LSTM/自编码器,→ AI 安全模型训练思路)。
- 物理量交叉校验:同一物理量多传感器一致性(单传感器被欺骗时的失配检测)。
实时监控¶
- HMI 之外的第二视图:流量级实时看板(功能码速率、写操作计数);工艺级报警(高限/低限)与安全联锁状态监控。
- 告警质量:告警风暴抑制、分级(告警疲劳是 OT 现实问题)。
事件响应¶
- OT 场景响应优先级:安全(人身)→ 可用性(生产)→ 完整性 → 保密性(与 IT 相反顺序!)。
- 流程:确认影响范围 → 手动接管控制(就地操作)→ 隔离(物理断网优先)→ 固证(流量镜像先行)→ 恢复(验证逻辑未被篡改,工程比对)。
- 演练:桌面推演 + 仿真环境复演(→ 逻辑漏洞 PLC程序仿真)。
转向¶
- 流量还原细节 → Misc-其他流量分析;事件排查 → 应急响应