【摘 要】
:
随着信息技术的高速发展,工控系统朝着互联互通,开放融合的方向大步迈进。由于OPC UA(OLE for Process Control Unified Architecture)具有统一、开放、独立的特性,其被认为是工控系统未来的通信标准。然而,开放的网络环境不仅带来了巨大的机遇,同时也引入了更多的安全威胁。在所有安全威胁中,拒绝服务攻击(DoS,Denial of Service)对于工控系统的
论文部分内容阅读
随着信息技术的高速发展,工控系统朝着互联互通,开放融合的方向大步迈进。由于OPC UA(OLE for Process Control Unified Architecture)具有统一、开放、独立的特性,其被认为是工控系统未来的通信标准。然而,开放的网络环境不仅带来了巨大的机遇,同时也引入了更多的安全威胁。在所有安全威胁中,拒绝服务攻击(DoS,Denial of Service)对于工控系统的危害是最严重的,这种攻击将造成网络拥堵或者目标系统资源耗尽,导致目标网络或系统延迟甚至拒绝正常用户的请求,极大地损害了工控系统的可用性。由于现有的防御设施无法解析OPC UA流量,攻击者可以挖掘OPC UA攻击面,发动更加隐蔽的OPC UA层面拒绝服务攻击。这些攻击将通过现有的防御设施到达关键的OPC UA服务器,影响整个工控系统的可用性。在这样的背景下,研究OPC UA层面的拒绝服务攻击具有极其重要的意义。本文研究了OPC UA以及其他领域的拒绝服务攻击防御方案,分析比较了各自的缺点,将反向代理引入到OPC UA防御系统中。根据工控系统和OPC UA拒绝服务攻击的特点,提出了以攻击预防为先的防御模型,基于反向代理和防御模型设计并实现了OPC UA拒绝服务攻击防御系统。为工控系统的安全防护提供了新思路。本文的研究内容和主要创新论述如下:1.在应用层代理技术的基础上,提出了一种OPC UA反向代理方法。该方法创建了一个新的通信层次,即聚合反向代理层,并通过配置更新,转换身份信息,地址隐藏等方式实现了透明且安全的OPC UA代理。该方法不仅能够解析和代理所有类型消息,适用于所有安全模式,还能搭配其他功能模块进行功能扩展,应用场景广泛。2.根据OPC UA拒绝服务攻击与工控系统的特点,提出了适用于工控系统的OPC UA拒绝服务攻击防御模型。该模型基于可疑行为和惩罚的概念,通过检测可疑行为,及时惩罚可疑客户端,实现攻击预防;同时它使用可用性作为攻击检测的唯一指标,通过记录的转发延迟进行攻击处理,实现一个完整的防御体系。3.针对当前防御设施无法抵御OPC UA层面拒绝服务攻击的问题,设计并实现了OPC UA拒绝服务攻击防御系统。该系统基于本文提出的防御模型,以反向代理作为物理基础,以攻击预防为主要目标,总结了可疑行为判断方式,设计了延迟转发算法。该系统不仅能够防御消息泛洪以及资源耗尽攻击,还能在可信模式下抵御拒绝服务攻击,保护工控系统中的某些关键资源免受拒绝服务的影响。4.根据实际应用场景搭建测试平台,从代理层面和攻击防御层面,对实现的OPC UA拒绝服务防御系统进行了功能测试和性能测试。实验证明本文提出的防御系统能够准确区分可疑行为和正常行为,及时施加惩罚给可疑客户端,防止攻击的产生,大大降低攻击场景下系统的通信时延,保护源服务器会话资源的可用性,对OPC UA以及工控系统的防护具有一定参考价值。
其他文献
RISC-V指令集架构开源、免费、弹性、可定制的特性,是研发的热点技术之一。基于RISCV的矢量扩展指令集(RVV)支持可变长度的矢量,可以灵活实现数据的高效并行处理,应用前景广泛。论文针对通信和信号处理的应用需求,研究基于RISC-V指令集的矢量扩展加速技术,全文的主要工作如下:1)通过对RISC-V指令集、矢量扩展集以及矢量架构的研究,分析目前两种不同实现RISC-V矢量扩展的方式,结合其各自
随着物联网技术和5G通信网络的快速发展,越来越多计算密集型的智能物联网应用应运而生,例如智能制造、智能交通、智能医疗和虚拟现实等。物联网应用的高效可靠执行对应用性能的提高,以及避免因为故障影响应用的顺利完成至关重要,其有助于提升用户服务质量、提高物联网系统的整体效率并促进物联网应用的发展。任务的高效卸载机制和精确的任务故障预测方法的设计是保证任务高效可靠执行的两个关键因素。在物联网终端设备的任务卸
近年来,网络安全和社会安全问题频发,企业和个人需要通过安装防火墙和接种疫苗等方式来抵御网络和生物病毒,实现安全投资。当网络中的投资达到一定要求时能够实现群体免疫,未投资个体可以直接获益。因此个体有动机自身不进行投资,而是期望直接受益于网络中其他个体的投资,然而这种自利行为容易导致群体的安全投资失败,造成集体的巨大损失。这种个人利益与集体利益相冲突的问题可以建模为网络公共品博弈模型来进行分析。尽管已
随着5G时代的到来,人类社会的信息化程度将进一步提升。相比4G,5G网络的应用场景将遍布移动互联网、车联网及工业互联网等领域。5G网络的正常运行不仅关乎人类社会的信息化程度,也直接影响到人类社会的生活便利程度。软件定义网络能够较好地满足5G网络对网络切片的需求,但目前和传统网络一样,仍然面临着网络攻击的风险。软件定义网络受到网络攻击的情况居高不下,这导致广大企业的生产运行受到影响。因此,快速准确地
随着云计算技术的不断发展,日益增长的用户需求和海量数据使得数据中心的规模不断扩大。通常情况下,云服务提供商将数据中心中的作业根据其性质分为在线作业与离线作业,在线作业对时延的要求较高而离线作业可以容忍一定的执行延时。为提高数据中心的资源利用率以降低运营成本,云服务提供商将在线作业与离线作业混合部署到同一服务器上。混部技术虽然可以有效提升资源利用率,但是同一服务器上的作业会争用共享资源,从而造成作业
随着物联网技术的迅速发展与5G网络通信技术的普及,智能终端设备数量急剧增加,网络流量数据也因此呈指数级增长。传统的云计算模式在面对这种情形已经略显乏力。边缘计算正是在这种背景下诞生的。通过将云计算中心的资源下沉到网络边缘设备端,就近为智能终端设备提供计算和存储的服务,从而缩短任务的处理时延和能耗,保障用户服务质量。针对当前边缘计算任务卸载过程中对时延和能耗等多目标优化问题的局限性,本文对边缘计算多
党的二十大指出,我国特殊教育事业应普惠发展。对于听障儿童来说,绘本是极佳的阅读材料。然而,国外的听障主题绘本题材相对完善、更为丰富,社会关注度也相对较高。相比之下,我国的理论研究起步较晚,原创作品也较少。但是,随着近五年来社会关注度的急速增长,特殊儿童对绘本的需求日益显现,我国的特殊儿童题材的绘本也开始蓬勃发展。本文基于图像叙事的基础上,以创作者的角度对听障主题绘本阅读的特殊性进行分析,通过文献查
移动应用流量识别是实现网络管理和网络安全管控的网络侧关键技术之一,传统深度包解析方法识别的颗粒度低,且面临网络协议加密、服务器部署云化和软件快速演进带来的持续挑战。基于深度学习的移动应用智能流量识别方法受到学术和工业界越来越多的关注。本文针对提升基于深度学习方法的特征提取效率和解决加密通道下的移动应用流量识别问题进行了研究,具体研究内容和主要成果如下:(1)针对现有深度学习框架处理和提取网络流量时