1.一种监测工业控制系统信息安全域的方法,其特征在于:包括以下具体方法:
(1)日志采集
从所有可能产生数据的源头搜集数据,将日志信息引导输出至一个日志汇集节点,使用一个网络存储设备;如果事件存储在本地数据库而不是日志文件中,需要通过软件代理程序snare在本地重新处理事件信息,并将这些信息通过标准的系统日志进行传输,将采集到的日志查看用户活动,包括用户更改配置行为、上下线用户统计、用户执行的登录操作、用户执行的下线操作;通过对采集的日志进行分析,如果检测到异常现象,则提出警告;
(2)直接监视
直接监视本身不直接生成日志的系统,利用网络探针或其他设备直接检查网络流量或主机,同时也可以用于确认日志文件记录的网络行为的正确性,因为日志文件可能会遭到攻击者的蓄意修改;同时,探针产生的日志称为“被动日志”,数据库行为监视器监听网络中的数据库行为,位于网络镜像端口,分拆网络数据包并提取相关的SQL交易记录生成日志信息,可以监视网络中使用的工业控制系统专用协议应用情况,为不支持日志记录功能的工业控制系统资产提供“被动日志”;
(3)推测型监视
推测型监视是通过监视一个系统进而推测其他系统相关信息的情形,即当很多应用程序连接到一个数据库,则对该应用程序所运行的数据库进行监视,即使该应用程序本身并不生成日志;首先从网络边界区域开始采集日志,并汇集到一个日志采集工具中;接下来从重要安全域中的设备开始收集日志,并逐渐向外延伸,并采用分布式处理,如果有关键资产没有得到充分的监视,增加额外的网络监视工具进行补偿,需要跨安全域采集日志时,需要确认安全域的边界参数配置成只允许日志以单方向的形式记录。
2.根据权利要求1所述的一种监测工业控制系统信息安全域的方法,其特征在于:所述推测型监视中需要跨安全域采集日志时使用数据二极管或单向网关进行物理隔离。
3.根据权利要求1所述的一种监测工业控制系统信息安全域的方法,其特征在于:所述日志采集中的异常现象包括非法新用户的增加、敏感的用户操作。
4.根据权利要求1所述的一种监测工业控制系统信息安全域的方法,其特征在于:所述网络边界区域为在最小关键安全域和互联网之间——企业内部局域网。
5.根据权利要求1所述的一种监测工业控制系统信息安全域的方法,其特征在于:所述直接监视的具体操作为:在没有日志系统的设备的流量镜像口安装网络探针,包括防火墙、入侵检测系统;获取当前监测安全域的网络流量,包括源IP地址总数、目的IP地址总数、TCP/UDP端口总数、网络字节总数;同时监听数据库行为,分拆数据包并提取相关的SQL交易记录生成日志信息;最后监测探针所产生的“被动日志”,当发生异常时,发出告警。