安全监控

ICS · 知识域。工控环境监控与入侵检测。标签:日志分析、入侵检测、异常行为检测、实时监控、事件响应。

触发特征

  • 题目给工控流量/日志求"检测攻击/还原事件";防守视角考题(信安竞赛常见)。

日志分析

  • 数据源:PLC/SCADA 日志、工业防火墙日志、 historian(历史库)操作记录、Windows 工程师站日志(→ 应急响应-日志分析 通用手法)。
  • 工控特有:工程下载/上传记录(逻辑变更审计——谁在何时改了梯形图)、账户切换、固件更新记录。
  • 关联:SCADA 命令日志 ↔ 网络流量(功能码) ↔ 工艺值变化 三方对齐还原完整事件。

入侵检测

  • 工控 IDS:Snort/Suricata 工控规则(功能码白名单)、Nozomi/Claroty 类商业 OT 监控(资产+协议+行为三层)。
  • 规则思路:非预期功能码(平时只读突发写)、非预期源(陌生 IP 发写请求)、异常周期(轮询间隔突变)。
  • 检测规避对抗:攻击方用"合法功能码+合法源"慢速行动(→ 网络通信 通信劫持的隐蔽篡改)。

异常行为检测

  • 基线建模:工艺值域/轮询周期/功能码序列基线 → 偏离告警。
  • 机器学习方法:时序异常(液位变化率异常)、协议序列异常(LSTM/自编码器,→ AI 安全模型训练思路)。
  • 物理量交叉校验:同一物理量多传感器一致性(单传感器被欺骗时的失配检测)。

实时监控

  • HMI 之外的第二视图:流量级实时看板(功能码速率、写操作计数);工艺级报警(高限/低限)与安全联锁状态监控。
  • 告警质量:告警风暴抑制、分级(告警疲劳是 OT 现实问题)。

事件响应

  • OT 场景响应优先级:安全(人身)→ 可用性(生产)→ 完整性 → 保密性(与 IT 相反顺序!)。
  • 流程:确认影响范围 → 手动接管控制(就地操作)→ 隔离(物理断网优先)→ 固证(流量镜像先行)→ 恢复(验证逻辑未被篡改,工程比对)。
  • 演练:桌面推演 + 仿真环境复演(→ 逻辑漏洞 PLC程序仿真)。

转向

评论