亚洲精品久久久久久久久久久,亚洲国产精品一区二区制服,亚洲精品午夜精品,国产成人精品综合在线观看,最近2019中文字幕一页二页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

ntopng如何監(jiān)控IEC 60870-5-104流量

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-06-27 09:42 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

上個(gè)月,已知的OT(運(yùn)營(yíng)技術(shù))惡意軟件的數(shù)量從五個(gè)增加到七個(gè)。第一個(gè)被發(fā)現(xiàn)的惡意軟件是Industroyer2,它是在烏克蘭被發(fā)現(xiàn)的。正如現(xiàn)在流行的那樣,安全公司為他們發(fā)現(xiàn)的惡意軟件命名。這就是為什么第二個(gè)惡意軟件有兩個(gè)名字:Incontroller或Pipedream。這個(gè)惡意軟件在部署之前就被發(fā)現(xiàn)了。

Industroyer2[1]是Industroyer1的演變,首次出現(xiàn)在2014年。這兩種變種都針對(duì)電力能源部門,特別是在烏克蘭。由于該惡意軟件使用的是工業(yè)協(xié)議IEC-60870-5-104的命令,流量看起來像正常運(yùn)行時(shí)的合法通信。

Incontroller[2]是一套新的惡意軟件組件,目標(biāo)是美國(guó)的液化天然氣部門。與Industroyer2類似,pipedream使用流行的工業(yè)協(xié)議,如OPC-UA和ModbusTCP。此外,它還使用了工程工具的內(nèi)置功能,與PLC(過程邏輯控制器)等OT設(shè)備進(jìn)行交互。

這兩個(gè)惡意軟件清楚地表明,背后的犯罪分子已經(jīng)進(jìn)化,確實(shí)了解OT協(xié)議,并能夠使用CODESYS等合法軟件工程工具的內(nèi)置功能。

在過去的幾年里沒有改變的是,SCADA系統(tǒng)控制方式仍然是 “即發(fā)即忘 “。一個(gè)命令從控制系統(tǒng)的服務(wù)器發(fā)送到現(xiàn)場(chǎng)的客戶端。客戶端將事件轉(zhuǎn)化為一個(gè)物理動(dòng)作,比如打開或關(guān)閉一個(gè)斷路器。翻譯回網(wǎng)絡(luò)流量,這意味著一個(gè)包含命令的數(shù)據(jù)包足以擾亂整個(gè)工業(yè)過程或電力分配。

Industroyer2使用IEC-104,是IEC 60870-5-104的簡(jiǎn)稱。IEC-104廣泛用于歐洲能源部門和公共事業(yè)部門,如水或廢水處理。
許多工業(yè)協(xié)議的一個(gè)特點(diǎn)是,即使協(xié)議是標(biāo)準(zhǔn)化的,其實(shí)施在不同的制造商甚至系統(tǒng)集成商之間也會(huì)有所不同。這意味著Hitachy能源公司實(shí)施的IEC-104與西門子的實(shí)施方式不同。運(yùn)營(yíng)商對(duì)它很熟悉,但對(duì)于網(wǎng)絡(luò)安全監(jiān)控來說,這可能是一個(gè)挑戰(zhàn)。

監(jiān)測(cè)的進(jìn)一步困難是,一個(gè)傳輸IEC-104有效載荷的數(shù)據(jù)包可以有多個(gè)IEC-104的數(shù)據(jù)信息,稱為APDU。因此,傳統(tǒng)的基于TCP有效載荷的簽名檢測(cè)是行不通的。需要對(duì)有效負(fù)載進(jìn)行解析,以了解每個(gè)APDU包含的命令類型:

bfdf2e62-f3d9-11ec-a2f4-dac502259ad0.png

自2022年4月初發(fā)現(xiàn)Industroyer2以來,到目前為止,已經(jīng)發(fā)表了幾份分析該惡意軟件的報(bào)告。它們包含了惡意軟件如何工作的信息,捕獲的網(wǎng)絡(luò)數(shù)據(jù),其中大多數(shù)包含了如何處理這種類型的惡意軟件的建議。仔細(xì)看看這些建議,或者現(xiàn)在稱為可操作項(xiàng)目,它們是高水平的項(xiàng)目。例如:

“使用異常檢測(cè)工具來檢測(cè)OT環(huán)境中發(fā)生的任何非正?;顒?dòng)”

“采用網(wǎng)絡(luò)分段,通過防火墻將敏感應(yīng)用(如PCN)與其他網(wǎng)絡(luò)部分分開”

“利用ICS協(xié)議感知技術(shù)監(jiān)控東西向ICS網(wǎng)絡(luò)”

在我看來,可操作性不強(qiáng),或者需要有一整套的商業(yè)產(chǎn)品。對(duì)于大多數(shù)中小企業(yè)來說,這些產(chǎn)品并不適合操作。因此,我正在尋找如何以最小的努力檢測(cè)惡意軟件的方法。

讓我們來看看這個(gè)環(huán)境。SCADA網(wǎng)絡(luò)具有高度的確定性。意味著誰在與誰交談以及如何交談,即命令和控制模式是可重復(fù)的。對(duì)于IEC-104,這意味著在一天或工作日和周末的正常運(yùn)行時(shí)間段內(nèi),可以發(fā)現(xiàn)相同類型和順序的IEC-104命令。

示例1:時(shí)間段為2個(gè)工作日和一個(gè)晚上,36小時(shí):

TypeID

Type

描述

出現(xiàn)的次數(shù)

13M_ME_NC_1測(cè)量值,短浮點(diǎn)數(shù)1’184’834
30M_SP_TB_1帶有時(shí)間標(biāo)簽的單點(diǎn)信息 CP56Time2a2
103C_CS_NA_1時(shí)鐘同步命令1

發(fā)送的唯一命令是客戶端的時(shí)間同步。

將操作數(shù)據(jù)與可用的惡意軟件數(shù)據(jù)進(jìn)行比較,可以看到惡意軟件的不同行為:

bff91200-f3d9-11ec-a2f4-dac502259ad0.png

惡意軟件正在向客戶端設(shè)備發(fā)送一個(gè)又一個(gè)命令(ASDU=3),在IOA中迭代。有點(diǎn)類似于檢查主機(jī)上的不同端口并嘗試登錄。

TypeIDType描述
100C_IC_NA_1Interrogation command
45C_SC_NA_1Single command
46C_DC_NA_1Double command

從防御者的角度來看,我們顯然不能阻止端口2404,也不能阻止惡意軟件使用的命令,因?yàn)橐粋€(gè)或所有命令都是控制系統(tǒng)本身用于正常操作的。

但看看TypeID轉(zhuǎn)換,惡意軟件與合法流量是不同的:

TransitionsNormal Operations TrafficMalware
M_ to M_> 10000
M_ to C_ or C_ to M_> 0 && < 100
C_ to C_0> 10

在ntpng中,建立了三種檢測(cè)機(jī)制:

IEC意料之外的TypeID。由于操作員知道使用的TypeID,因此該檢查監(jiān)視未知或不允許的TypeID,并向其發(fā)出警報(bào)。

IEC無效轉(zhuǎn)換。在這個(gè)檢查中,將在預(yù)定義的時(shí)間段內(nèi)記錄TypeID轉(zhuǎn)換,即IEC60870學(xué)習(xí)期間,可在設(shè)置/首選項(xiàng)/行為分析下找到。如果檢測(cè)到未知的TypeID轉(zhuǎn)換,則會(huì)生成警報(bào)。

IEC無效命令轉(zhuǎn)換也會(huì)檢查轉(zhuǎn)換,但特別是命令的轉(zhuǎn)換。如果命令到命令的轉(zhuǎn)換量超過閾值,則會(huì)生成警報(bào)。

這三個(gè)檢查都可以在流檢查中找到。

對(duì)于“IEC無效轉(zhuǎn)換”,ntopng需要一個(gè)學(xué)習(xí)周期來跟蹤轉(zhuǎn)換。默認(rèn)設(shè)置為6小時(shí),但最有可能需要更長(zhǎng)的學(xué)習(xí)時(shí)間,例如2天。

c0167eda-f3d9-11ec-a2f4-dac502259ad0.jpg

所有ntopng版本都支持IEC,因此您可以使用ntop工具監(jiān)控您的網(wǎng)絡(luò)。


今日推薦

ntop產(chǎn)品介紹

c02b0c6a-f3d9-11ec-a2f4-dac502259ad0.pngc0372248-f3d9-11ec-a2f4-dac502259ad0.png

虹科提供網(wǎng)絡(luò)流量監(jiān)控與分析的軟件解決方案-ntop。該方案可在物理,虛擬,容器等多種環(huán)境下部署,部署簡(jiǎn)單且無需任何專業(yè)硬件即可實(shí)現(xiàn)高速流量分析。解決方案由多個(gè)組件構(gòu)成,每個(gè)組件即可單獨(dú)使用,與第三方工具集成,也可以靈活組合形成不同解決方案。包含的組件如下:

PF_RING:一種新型的網(wǎng)絡(luò)套接字,可顯著提高數(shù)據(jù)包捕獲速度,DPDK替代方案。

nProbe:網(wǎng)絡(luò)探針,可用于處理NetFlow/sFlow流數(shù)據(jù)或者原始流量。

n2disk:用于高速連續(xù)流量存儲(chǔ)處理和回放。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    什么是IEC104數(shù)采網(wǎng)關(guān)?有什么功能?

    光伏IEC104數(shù)采網(wǎng)關(guān)是專門為光伏電站設(shè)計(jì)的數(shù)據(jù)采集、協(xié)議轉(zhuǎn)換、數(shù)據(jù)傳輸一體化設(shè)備,核心作用是將光伏電站里逆變器、匯流箱、氣象站等設(shè)備的“私有協(xié)議”轉(zhuǎn)換成電網(wǎng)調(diào)度中心唯一認(rèn)可的 “IEC104
    的頭像 發(fā)表于 08-15 15:03 ?575次閱讀
    什么是<b class='flag-5'>IEC104</b>數(shù)采網(wǎng)關(guān)?有什么功能?

    光伏IEC104數(shù)采網(wǎng)關(guān)是什么

    景等方面詳細(xì)說明: 一、核心概念拆解 1.光伏 指光伏發(fā)電系統(tǒng)(太陽(yáng)能發(fā)電系統(tǒng)),包含光伏組件、逆變器、匯流箱、氣象站、智能電表等設(shè)備,需實(shí)時(shí)監(jiān)控其發(fā)電量、電壓、電流、溫度等運(yùn)行數(shù)據(jù)。 2.IEC60870-5-104 國(guó)際電工委員會(huì)(
    的頭像 發(fā)表于 08-12 14:43 ?600次閱讀
    光伏<b class='flag-5'>IEC104</b>數(shù)采網(wǎng)關(guān)是什么

    智能網(wǎng)關(guān)采集光伏IEC104協(xié)議

    ? ? 項(xiàng)目背景 全球能源向清潔能源轉(zhuǎn)型推動(dòng)光伏產(chǎn)業(yè)快速發(fā)展,但光伏電站分布廣、數(shù)據(jù)采集缺統(tǒng)一標(biāo)準(zhǔn),不同設(shè)備協(xié)議不兼容,難滿足集中高效監(jiān)控需求。IEC104 協(xié)議因可靠、實(shí)時(shí)、兼容,成光伏數(shù)據(jù)接入
    的頭像 發(fā)表于 07-28 17:53 ?638次閱讀
    智能網(wǎng)關(guān)采集光伏<b class='flag-5'>IEC104</b>協(xié)議

    IEC101、DLT645、Modbus轉(zhuǎn)IEC104對(duì)接到光伏調(diào)度平臺(tái)解決方案

    ,在光伏電站中,逆變器、智能電表等部分設(shè)備可能采用該協(xié)議。而光伏調(diào)度平臺(tái)為了實(shí)現(xiàn)對(duì)電站的統(tǒng)一監(jiān)控與管理,通常采用 IEC104 協(xié)議。 因此,需要一種有效的解決方案,將這些不同協(xié)議的設(shè)備數(shù)據(jù)轉(zhuǎn)換為 IEC104 協(xié)議,以便能夠順
    的頭像 發(fā)表于 07-22 17:18 ?634次閱讀
    <b class='flag-5'>IEC</b>101、DLT645、Modbus轉(zhuǎn)<b class='flag-5'>IEC104</b>對(duì)接到光伏調(diào)度平臺(tái)解決方案

    Modbus轉(zhuǎn)IEC104網(wǎng)關(guān)(WG583)具備哪些功能?

    與電力系統(tǒng)監(jiān)控平臺(tái)(如SCADA、調(diào)度主站)之間的無縫對(duì)接。 網(wǎng)關(guān)如WG583工業(yè)智能網(wǎng)關(guān)的核心功能是協(xié)議轉(zhuǎn)換與數(shù)據(jù)適配,可實(shí)現(xiàn)Modbus轉(zhuǎn)IEC104,同時(shí)具備設(shè)備聯(lián)網(wǎng)、數(shù)據(jù)采集、邊緣計(jì)算、云端
    的頭像 發(fā)表于 07-22 14:34 ?434次閱讀
    Modbus轉(zhuǎn)<b class='flag-5'>IEC104</b>網(wǎng)關(guān)(WG583)具備哪些功能?

    Modbus轉(zhuǎn)IEC104網(wǎng)關(guān):電力自動(dòng)化系統(tǒng)的橋梁

    現(xiàn)代電力系統(tǒng)中,變電站、發(fā)電廠以及配電網(wǎng)絡(luò)中存在大量采用不同通信協(xié)議的設(shè)備。Modbus協(xié)議因其簡(jiǎn)單易用在現(xiàn)場(chǎng)設(shè)備中廣泛部署,而電力行業(yè)主流監(jiān)控系統(tǒng)則普遍采用IEC 60870-5-104(簡(jiǎn)稱
    的頭像 發(fā)表于 06-24 16:06 ?342次閱讀
    Modbus轉(zhuǎn)<b class='flag-5'>IEC104</b>網(wǎng)關(guān):電力自動(dòng)化系統(tǒng)的橋梁

    IEC104轉(zhuǎn)Modbus網(wǎng)關(guān)

    ? 型號(hào):SG-IEC104-TCP 產(chǎn)品概述 IEC104轉(zhuǎn)Modbus網(wǎng)關(guān)型號(hào)SG- IEC104- TCP,是三格電子推出的工業(yè)級(jí)網(wǎng)關(guān)(以下簡(jiǎn)稱網(wǎng)關(guān)),主要用于IEC104數(shù)據(jù)采
    的頭像 發(fā)表于 06-13 10:35 ?470次閱讀
    <b class='flag-5'>IEC104</b>轉(zhuǎn)Modbus網(wǎng)關(guān)

    能源數(shù)采網(wǎng)關(guān)實(shí)現(xiàn)IEC104協(xié)議對(duì)接到能源管理平臺(tái)中

    一、IEC104協(xié)議:電力自動(dòng)化系統(tǒng)的通信基石 IEC104IEC60870-5-104)是一種廣泛應(yīng)用于電力、城市軌道交通等行業(yè)的國(guó)際標(biāo)準(zhǔn)通信協(xié)議。它使用TCP/IP協(xié)議作為底層通信協(xié)議,通過
    的頭像 發(fā)表于 03-31 10:54 ?639次閱讀

    電力IEC104設(shè)備數(shù)據(jù) 轉(zhuǎn) EthernetIP項(xiàng)目案例

    VFBOX協(xié)議轉(zhuǎn)換網(wǎng)關(guān)支持PLC,modbus,EthernetIP,Profinet,CCLink,EtherCAT,IEC61850,IEC104,bacnet,DLT645,HJ212,opc ua,opc da,DNP3。
    的頭像 發(fā)表于 03-17 10:50 ?553次閱讀
    電力<b class='flag-5'>IEC104</b>設(shè)備數(shù)據(jù) 轉(zhuǎn) EthernetIP項(xiàng)目案例

    光儲(chǔ)充策略小能手-安科瑞ACCU-100微電網(wǎng)協(xié)調(diào)控制器

    ; 通訊管理:支持Modbus RTU、Modbus TCP、IEC 60870-5-101、IEC 60870-5-103、IEC
    的頭像 發(fā)表于 03-07 17:12 ?367次閱讀
    光儲(chǔ)充策略小能手-安科瑞ACCU-100微電網(wǎng)協(xié)調(diào)控制器

    ACCU-100微電網(wǎng)協(xié)調(diào)控制器-工商業(yè)光儲(chǔ)充新能源電站的數(shù)據(jù)采集、本地控制策略以及云端數(shù)據(jù)的交互

    60870-5-104、MQTT等通信規(guī)約,可實(shí)現(xiàn)云邊協(xié)同(結(jié)合安科瑞智慧能源管理云平臺(tái)進(jìn)行遠(yuǎn)程運(yùn)維)、OTA升級(jí)、就地/遠(yuǎn)程切換、本地人機(jī)交互(選
    的頭像 發(fā)表于 03-06 17:46 ?598次閱讀
    ACCU-100微電網(wǎng)協(xié)調(diào)控制器-工商業(yè)光儲(chǔ)充新能源電站的數(shù)據(jù)采集、本地控制策略以及云端數(shù)據(jù)的交互

    電力IEC104設(shè)備數(shù)據(jù) 轉(zhuǎn) EtherCAT項(xiàng)目案例

    VFBOX協(xié)議轉(zhuǎn)換網(wǎng)關(guān)支持PLC,modbus,EthernetIP,Profinet,CCLink,EtherCAT,IEC61850,IEC104,bacnet,DLT645,HJ212,opc ua,opc da,DNP3。
    的頭像 發(fā)表于 02-08 11:08 ?613次閱讀
    電力<b class='flag-5'>IEC104</b>設(shè)備數(shù)據(jù) 轉(zhuǎn) EtherCAT項(xiàng)目案例

    電力IEC104設(shè)備數(shù)據(jù) 轉(zhuǎn) opc ua項(xiàng)目案例

    VFBOX協(xié)議轉(zhuǎn)換網(wǎng)關(guān)支持PLC,modbus,EthernetIP,Profinet,CCLink,EtherCAT,IEC61850,IEC104,bacnet,DLT645,HJ212,opc ua,opc da,DNP3。
    的頭像 發(fā)表于 12-24 14:26 ?867次閱讀
    電力<b class='flag-5'>IEC104</b>設(shè)備數(shù)據(jù) 轉(zhuǎn) opc ua項(xiàng)目案例

    高低多點(diǎn)無線測(cè)溫監(jiān)控裝置

    照各個(gè)應(yīng)用單元模塊化設(shè)計(jì),可組可分。 2) 采用 IEC 60870-5-103、IEC 60870-5-104、Modbus RTU、Modbus TCP 等標(biāo)準(zhǔn)通信規(guī)約,凡支 持上
    的頭像 發(fā)表于 12-18 14:43 ?794次閱讀
    高低多點(diǎn)無線測(cè)溫<b class='flag-5'>監(jiān)控</b>裝置

    I-電力IEC104設(shè)備數(shù)據(jù) 轉(zhuǎn) IEC61850項(xiàng)目案例

    VFBOX協(xié)議轉(zhuǎn)換網(wǎng)關(guān)支持PLC,modbus,EthernetIP,Profinet,CCLink,EtherCAT,IEC61850,IEC104,bacnet,DLT645,HJ212,opc ua,opc da,DNP3。
    的頭像 發(fā)表于 11-13 14:12 ?844次閱讀
    I-電力<b class='flag-5'>IEC104</b>設(shè)備數(shù)據(jù) 轉(zhuǎn) <b class='flag-5'>IEC</b>61850項(xiàng)目案例