利索能及
我要发布
收藏
专利号: 2025109930362
申请人: 江苏中控普惠信息科技有限公司
专利类型:发明专利
专利状态:已下证
更新日期:2026-06-15
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种工业控制系统安全审计方法,其特征在于,包括以下步骤:

针对实时操作系统关键控制任务、通信任务和安全任务,采集周期、启动时间戳、完成时间戳、中央处理器占用时间片和峰值内存使用量数据,设定任务最差执行时间、最佳执行时间、调度抖动范围、中央处理器占用率区间和内存占用上限,并运用历史数据统计和逻辑规则推演构建任务时序特性与资源消耗预期关系规则集,同时设定对称加密密钥长度下限、初始化向量生成方式、哈希算法选用标准、密钥派生函数迭代次数下限、非对称加密密钥长度下限、椭圆曲线密码体制曲线参数和加密操作调用进程与代码位置,建立ICS行为规范;

基于所述ICS行为规范,不间断获取关键任务实时启动时间戳、完成时间戳、中央处理器占用时间片和内存使用量,并运用函数入口点替换机制截获加密函数库应用程序编程接口调用事件,解析应用程序编程接口调用参数,提取算法标识符、密钥句柄、密钥长度、初始化向量、盐值、加密模式和输入数据摘要,生成监测操作参数集;

基于所述监测操作参数集和所述ICS行为规范,比对任务实际执行时间与最差执行时间、截止时间,比对任务中央处理器消耗、内存消耗与预设包络,并校验加密应用程序编程接口调用参数,具体为密钥长度、初始化向量随机性、盐值重用情况、加密模式安全级别和哈希算法强度,同时核对应用程序编程接口调用顺序和调用进程代码位置,并应用时序资源关联规则,判别任务执行时长与中央处理器占用率是否存在非预期组合,生成已探查异常列表;

基于所述已探查异常列表,聚合多项异常记录,对照预设本地入侵特征库,预设本地入侵特征库包括资源耗尽攻击模式和任务调度干扰模式,判定本地入侵事件是否成立,并记录异常任务状态信息、资源使用数值,调整受影响关键控制任务优先级数值,限制可疑任务中央处理器分配额度,终止可疑任务进程,针对关键控制回路受影响情况,触发设备至预设故障安全状态或执行受控重启程序,建立已激活响应配置。

2.根据权利要求1所述的工业控制系统安全审计方法,其特征在于,所述ICS行为规范的获取步骤为:

针对实时操作系统关键控制任务、通信任务和安全任务,通过内核钩子直接读取周期数据,利用计时器捕获每次任务调度的启动时间戳和执行结束的完成时间戳,并查询系统性能计数器获取中央处理器占用时间片数值,同时记录任务运行期间动态分配和释放内存的峰值内存使用量数据,将采集数据整理归档,定义各任务执行时间边界,包括最差执行时间和最佳执行时间,以及调度周期的抖动允许范围,设定中央处理器占用率的上下限区间和内存使用的上限值,生成任务基础参数集;

基于所述任务基础参数集中记录的历史周期、启动时间戳、完成时间戳、中央处理器占用时间片和峰值内存使用量数据,识别任务在不同负载条件下时序特性与资源消耗之间的稳定对应模式,推演并固化为任务时序特性与资源消耗预期关系规则集,同时确定对称加密算法的密钥最小比特长度,规定初始化向量须通过目标随机数发生器生成,指定安全哈希算法选用列表,设定密钥派生函数运算的最小迭代次数和盐值长度,定义非对称加密算法的密钥最小比特长度和椭圆曲线密码体制必须选用的标准曲线参数,得到基线策略集合;

基于所述任务基础参数集包含的各任务最差执行时间、最佳执行时间、调度抖动范围、中央处理器占用率区间和内存占用上限,并整合基线策略集合中构建的任务时序特性与资源消耗预期关系规则集,以及设定的对称加密密钥长度下限、初始化向量生成方式、哈希算法选用标准、密钥派生函数迭代次数下限、非对称加密密钥长度下限、椭圆曲线密码体制曲线参数和加密操作调用进程与代码位置,共同建立ICS行为规范。

3.根据权利要求1所述的工业控制系统安全审计方法,其特征在于,所述监测操作参数集的获取步骤为:

基于所述ICS行为规范中定义的关键任务列表,启动持续监控流程,针对列表中的每一个任务,通过操作系统调度器接口实时获取启动时间戳,在执行完毕时捕获完成时间戳,并读取中央处理器分配给该任务的时间片累计值,同时查询内存管理器以获得该任务当前占用的内存总量,形成实时任务数据流;

依据所述ICS行为规范中确定的加密函数库及接口信息,通过修改目标函数库的全局偏移表条目,将目标加密应用程序编程接口的原始入口地址替换为预设的审计函数地址,当关键进程调用加密接口时,审计函数被触发,截获加密函数库应用程序编程接口调用事件,并完整复制调用时传递给接口的所有参数值,获取原始加密调用数据;

整合所述实时任务数据流提供的任务上下文信息,并处理原始加密调用数据,从截获的应用程序编程接口调用参数中,按照参数顺序和类型逐项解析,提取算法标识符数值、密钥句柄指针、密钥长度数值、初始化向量字节序列、盐值字节序列、加密模式选项代码和输入数据块的哈希摘要值,将提取的参数与对应的任务执行信息关联,生成监测操作参数集。

4.根据权利要求1所述的工业控制系统安全审计方法,其特征在于,所述已探查异常列表的获取步骤为:

基于所述监测操作参数集中的实时任务启动时间戳、完成时间戳、中央处理器占用时间片和内存使用量,并对照ICS行为规范中设定的各任务最差执行时间、截止时间、中央处理器占用率区间和内存占用上限,逐项比对任务的执行时长是否超出最差执行时间,是否在截止时间点前完成,以及任务的中央处理器消耗和内存消耗是否突破预设的上下限包络范围,记录所有超出规定范围的情况,形成单点偏差记录;

依据所述监测操作参数集提取的算法标识符、密钥长度、初始化向量、盐值、加密模式和输入数据摘要,并参照ICS行为规范中设定的对称加密密钥长度下限、初始化向量生成方式、哈希算法选用标准,校验使用的密钥长度是否满足下限要求,通过检查初始化向量序列的重复性和分布特性评估其随机性,判断盐值是否存在不当重用,核查选用的加密模式是否为推荐的安全级别,验证哈希算法是否在选用标准列表之内,同时比对实际调用加密应用程序编程接口的顺序是否符合规范流程,调用进程和代码位置是否与预期一致,得到加密合规性校验结果。

5.根据权利要求4所述的工业控制系统安全审计方法,其特征在于,所述已探查异常列表的获取步骤还包括:

结合所述单点偏差记录中识别的任务执行时间偏差和资源消耗超限情况,并参考加密合规性校验结果中挖掘的加密参数使用问题或上下文不符现象,应用ICS行为规范中定义的任务时序特性与资源消耗预期关系规则集,判别是否存在任务执行时间超常但中央处理器占用率却异常,或者任务在正常执行时间内中央处理器占用率持续过高,生成已探查异常列表。

6.根据权利要求1所述的工业控制系统安全审计方法,其特征在于,所述已激活响应配置的获取步骤为:

基于所述已探查异常列表中汇集的各项单一异常和关联异常信息,对多项异常记录进行时间序列和逻辑关联分析,聚合形成异常事件模式,并将模式与预设在本地入侵特征库中的资源耗尽攻击模式特征向量和任务调度干扰模式时序图谱进行逐一匹配比较,依据匹配相似度和符合规则条数,判定当前系统状态是否构成一个本地入侵事件,输出入侵事件判定结论;

根据所述入侵事件判定结论验证本地入侵事件的发生,并调取已探查异常列表中与该事件关联的异常任务状态信息,包括任务标识符、异常发生时间戳、异常描述,以及记录的资源使用数值,随即调整受影响的关键控制任务在操作系统调度队列中的优先级数值至更高等级,同时对判定为可疑的任务施加中央处理器时间片分配额度的限制,形成初步响应动作集。

7.根据权利要求6所述的工业控制系统安全审计方法,其特征在于,所述已激活响应配置的获取步骤还包括:

依据所述入侵事件判定结论的严重等级评估和初步响应动作集的执行效果反馈,若判定为恶意代码活动且通过所述初步响应动作集未能遏制,则向操作系统内核发送指令,终止可疑任务的进程执行,若关键控制回路的实时性已受到严重影响,则立即触发设备转换至预先定义的故障安全运行状态,建立已激活响应配置。

8.根据权利要求1‑7任一项所述的工业控制系统安全审计方法的工业控制系统安全审计系统,其特征在于,包括:

采集与规范构建模块,针对实时操作系统关键控制任务、通信任务和安全任务,采集周期、启动时间戳、完成时间戳、中央处理器占用时间片和峰值内存使用量数据,设定任务最差执行时间、最佳执行时间、调度抖动范围、中央处理器占用率区间和内存占用上限,并运用历史数据统计和逻辑规则推演构建任务时序特性与资源消耗预期关系规则集,同时设定对称加密密钥长度下限、初始化向量生成方式、哈希算法选用标准、密钥派生函数迭代次数下限、非对称加密密钥长度下限、椭圆曲线密码体制曲线参数和加密操作调用进程与代码位置,建立ICS行为规范;

实时监测与参数提取模块,基于所述ICS行为规范,不间断获取关键任务实时启动时间戳、完成时间戳、中央处理器占用时间片和内存使用量,并运用函数入口点替换机制截获加密函数库应用程序编程接口调用事件,解析应用程序编程接口调用参数,提取算法标识符、密钥句柄、密钥长度、初始化向量、盐值、加密模式和输入数据摘要,生成监测操作参数集;

异常比对与审计模块,基于所述监测操作参数集和所述ICS行为规范,比对任务实际执行时间与最差执行时间、截止时间,比对任务中央处理器消耗、内存消耗与预设包络,并校验加密应用程序编程接口调用参数,具体为密钥长度、初始化向量随机性、盐值重用情况、加密模式安全级别和哈希算法强度,同时核对应用程序编程接口调用顺序和调用进程代码位置,并应用时序资源关联规则,判别任务执行时长与中央处理器占用率是否存在非预期组合,生成已探查异常列表;

入侵响应与处置模块,基于所述已探查异常列表,聚合多项异常记录,对照预设本地入侵特征库,预设本地入侵特征库包括资源耗尽攻击模式和任务调度干扰模式,判定本地入侵事件是否成立,并记录异常任务状态信息、资源使用数值,调整受影响关键控制任务优先级数值,限制可疑任务中央处理器分配额度,终止可疑任务进程,针对关键控制回路受影响情况,触发设备至预设故障安全状态或执行受控重启程序,建立已激活响应配置。