信息系统安全理论与技术-课件 信息系统安全9 新型电力信息系统安全_第1页
信息系统安全理论与技术-课件 信息系统安全9 新型电力信息系统安全_第2页
信息系统安全理论与技术-课件 信息系统安全9 新型电力信息系统安全_第3页
信息系统安全理论与技术-课件 信息系统安全9 新型电力信息系统安全_第4页
信息系统安全理论与技术-课件 信息系统安全9 新型电力信息系统安全_第5页
已阅读5页,还剩47页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

《信息系统安全理论与技术》

第9章新型电力信息系统安全设计案例本章内容9.1传统电力信息系统安全9.2新型电力信息系统的安全需求9.4基于零信任的新型电力信息系统网络安全防护机制设计9.5零信任关键能力模型设计9.3新型电力信息系统攻击行为建模技术9.1传统电力信息系统安全2016年9月,习近平总书记在网络安全和信息化工作座谈会中强调:“金融、能源、电力、通信、交通等领域的关键基础设施是经济社会运行的神经中枢,是网络安全的重中之重,也是可能遭到重点攻击的目标。”2017年6月,《中华人民共和国网络安全法》施行,电网安全是国家安全的重要部分。电力系统网络空间已成为各国争夺的重要战略空间,网络空间对抗态势不断加剧。2021年9月28日,国家电网有限公司召开保障供电紧急电视电话会议,落实党中央、国务院决策部署,对供电保障工作进行再部署、再推动、再落实,全力以赴保安全、保民生、保重点供电。公司有关单位扛起电力保供责任,采取多种措施坚决守住大电网安全生命线和民生用电底线。蠕虫攻击导致核电站停运震网攻击导致核设施故障网络攻击导致基辅区域停电网络攻击+物理破坏攻击配电系统离心机损毁攻击输油管道全美进入紧急状态20032010201520192021电网安全威胁1.0电网安全威胁2.0电网安全威胁3.0网络入侵、计算机病毒等网络空间攻击,导致电网的信息系统故障定向攻击电力系统感知、决策和执行环节,造成物理系统的运行故障、设备损毁信息攻击与物理破坏相结合的混合攻击,造成电力系统的系统性瘫痪世界上发生过25次损失负荷超过800万千瓦的重大停电事故,美国6次,英国2次9.1传统电力信息系统安全9.1传统电力信息系统安全工业互联网安全典型案例:乌克兰停电事件协同攻击的出现:2015年12月23日乌克兰大停电事故中,攻击者通过BlackEnergy恶意软件和DDoS等多种网络攻击手段,攻击了乌克兰部分变电站,导致乌克兰7个110kV变电站和23个35kV变电站故障,数十万人断电。针对智能电网的网络攻击的建模、检测和防御开始被广泛研究分析。乌克兰停电事件攻击全程示意图9.1传统电力信息系统安全安全防护能力不足,缺乏对电力网络空间的结构建模和攻击行为建模。安全预测能力不足,缺乏对攻击者可能采取攻击手段的预判。安全推演能力不足,缺乏处置威胁的最佳行为策略。信息网络与物理系统紧密耦合,相互依存;攻击发生时,导致连锁故障反应公开的防护方案:“安全分区、网络专用、横向隔离、纵向认证”VS

暗处蓄意而动的网络攻击9.1传统电力信息系统安全现行电网防护体系

原则:安全分区、网络专用、横向隔离、纵向认证形成以边界防御为核心的现行电网防护体系安全隐患分析•纵向数据明文传输

电网数据在纵向通过电力专网进行传输,大量敏感数据在专网内以明文形式传输,容易造成信息泄露。•横向防御建构不足

横向防御以网络边界和安全区之间的隔离为核心进行构建,安全区内防御薄弱,对侵入安全区内的攻击防护力度不足。电网二次系统安全防护总体框架9.1传统电力信息系统安全9.2新型电力信息系统的安全需求(1)电力系统网络安全管理制度及技术标准尚未完善涉及网络安全设备与组件的供应商、服务提供商、企业用户的安全责任体系仍需发展,缺少切实可行的安全评估方案和管理标准。(2)电力信息系统安全边界模糊在能源互联网时代,能源系统正向碎片化能源时代转型,并以万物互联、高度智能的形态存在,网络边界不再像传统经典结构那样清晰,智能终端设备急剧增加。(3)海量异构终端存在安全接入风险新型电网的建设使电网规模迅速扩大,海量智能终端接入电网,在提升电网运行效率的同时,也带来了更多安全风险。例如,DDoS是常见的难防范的攻击,电网系统中的防火墙并未配置有效防御DDoS攻击的防护策略。(4)云环境下面临的安全问题虚拟化安全问题,数据集中的安全问题,云平台可用性问题,云平台遭受攻击的问题。9.2新型电力信息系统的安全需求(5)5G环境带来的安全问题用户标识的隐私保护,数据的保密性与完整性保护,保证终端的真实性,保证网络功能的可用性。(6)分布式系统导致的隐私泄露与数据窃取等安全问题智能电网需要广泛使用智能电表、分布式电源、智能电器和充放电设备等。多种设备接入电网,如计费、监控等数据剧增,存在数据被窃取和被非法控制的安全风险。(7)网络安全主动防御能力不足基于历史数据的智能入侵检测、溯源分析、攻击反制及主动防御的应用和研究仍处于探索阶段。(8)电网信息系统中网络安全态势感知和预警手段普遍缺乏目前缺乏对非法外联、非法内联、病毒感染、网络入侵等行为的监测及阻断技术手段,造成无法及时发现网络安全事件并进行应急处置的问题。9.3新型电力信息系统攻击建模

从复杂网络理论出发,将发电、输电、变电等系统设备抽象为物理域的一个节点,构成节点集

,把输电线路进行抽象,作为电力网的边,构成边的集合。这样,将电力网络抽象为一个拓扑图一次系统(物理层)的小世界网络模型从复杂网络理论出发,将电网中量测终端、EMS子站、调度中心等等二次设备抽象为信息域的一个节点。将通信网络抽象为一个由点集和边集组成的图。复杂网络模型抽象二次系统(信息层)的无标度网络模型电力系统网络空间结构建模9.3新型电力信息系统攻击建模社团重叠算法步骤网络空间安全治理将点图转换为边图1高水平创新团队2采用LHN(Leicht,Holme和Newman)相似度计算方法得到边图Glink的相似度矩阵Slink高水平创新团队4

扩展:将相似度矩阵Slink自乘

e次,对矩阵进行标准化处理膨胀:将相似度矩阵Slink点乘r次,并进行列归一化处理执行扩展和膨胀操作,直至状态稳定,将矩阵结果转换为聚簇,得到边社团Clink高水平创新团队3用“一条边连接着两个节点”思想进行点边图逆转换,查找出网络的社团重叠节点。调度中心的选址,既要考虑智能变电站或管理区域的分配与传输性能的优化,又要考虑网络结构的布置与成本经济性。按社团重叠区域布置选址能够较好地满足上述要求。电力系统网络空间结构建模9.3新型电力信息系统攻击建模电力信息网是多层次、多业务的复杂网络,可以分为3层:核心层、骨干层、接入层。根据算例抽象拓扑模型根据社团重叠方法计算分区确定信息网各层次节点数确定层次内部连接关系确定层次间耦合关系构建电力系统网络空间结构层次间耦合关系

接入层内部:与相耦合的电力节点之间的连接关系相同骨干层内部:根据电网各分区间联络线实现内部连接核心层内部:主、备调度节点直接相连层次内部连接关系

物理层与接入层:电力节点与接入层节点一一对应接入层与骨干层:接入层的重叠节点与骨干层节点相连骨干层与核心层:采用全耦合模式电力系统网络空间结构建模9.3新型电力信息系统攻击建模社团社团成员边界节点重叠节点134,32,33,22,35,37,36,25,31,3036,30,37,22,2536,30,37,22,25,3,38,49,8,55,18,19,7,29,28,11,23,56,57216,1,12,9,8,49,10,13,48,17,45,15,44,46,14,47,55,3,2,383,38,48,49,8,55318,4,6,5,8,7,3,19,28,293,8,18,19,7,29,28411,51,50,49,38,48,3711,37,38,49,48523,21,20,18,22,19,3622,19,23,18,3663,7,54,53,55,28,52,2929,55,3,7,29,2877,29,30,22,25,24,26,27,28,2323,25,28,30,22,7,29856,40,42,41,11,43,5711,56,57936,38,37,56,57,3957,56,37,38,36电力系统网络空间结构建模9.3新型电力信息系统攻击建模模型物理层57782.744.950.12物理信息双层1351683.525.170.05接入层包含57个节点,骨干层包含19个节点,核心层包含2个节点。最终生成的物理-信息-调度三层网络拓扑结构包含57个电力节点,78个信息节点。接入层骨干层核心层(节点数)(边数)(节点平均度)(平均最短路径长度)(聚类系数)节点平均度增加,说明节点连接的边数增加,耦合网络更加复杂,重要的节点增多;平均最短路径长度增加,反映了因为边数的增加和新节点的加入,节点之间互通的路径条数增多,表明耦合网络比单层电力网络更加复杂;聚类系数减小,表示耦合网络节点的紧密程度变得稀疏,面对网络攻击有一定的鲁棒性。

电力系统网络空间结构建模9.3新型电力信息系统攻击建模传统网络攻击模型现代网络攻击模型基于树结构的攻击模型基于图结构的攻击模型基于网结构的攻击模型攻击链模型ATT&CK模型钻石模型混合攻击攻击树攻击图攻击网攻击链/ATT&CK钻石网络攻击模型作为一种攻击者视角的攻击场景表示,能够综合描述复杂多变环境下的网络攻击行为。9.3新型电力信息系统攻击建模攻击树结构包括根节点、分支节点和叶子节点。根节点是攻击者终极攻击目标,叶节点是攻击者采取的具体的攻击手段,中间节点是叶节点和根节点的过渡。有三种节点逻辑关系:或、与、顺序与。ATT&CK是由MITRE提出的一套反映各个攻击生命周期的攻击行为的模型和知识库,是对网络攻击手法的描述,使攻击手法的表达有了一致性的标准。混合攻击攻击树ATT&CK具有结构化特点,适合多步攻击行为分析,可以量化攻击行为更具细粒度、易共享、基于真实观测的战术与技术库9.3新型电力信息系统攻击建模网络空间安全治理确定叶节点种类及数目选择安全属性量化叶节点模糊层次分析法计算安全属性权值计算根节点实现概率特定系统ATT&CK电力系统攻击树网络攻击行为建模流程针对电网攻击有很多种分类,基于通信覆盖范围的攻击分类、基于“CIA”攻击目标的攻击分类等,下图是对电力信息网络的全场景攻击总结。9.3新型电力信息系统攻击建模网络空间安全治理ATT&CK矩阵按照一种易于理解的格式将所有已知的战术和技术进行排列。攻击战术展示在矩阵顶部,每列列出了单独的技术。黄色标注部分是ATT&CK框架约束下的电网攻击手段,以此为基础构建攻击行为模型。确定叶节点种类及数目选择安全属性量化叶节点模糊层次分析法计算安全属性权值计算根节点实现概率特定系统ATT&CK电力系统攻击树网络攻击行为建模流程具有“顺序与”逻辑关系的节点,其父节点的实现概率9.3新型电力信息系统攻击建模①给每个叶节点赋予三个属性:攻击成本、攻击难度和攻击隐蔽性。用多属性效用理论,得到叶节点被攻击成功的概率。②为了减少主观性,根据比较尺度对安全属性两两进行比较,构建模糊判断矩阵。根节点实现概率为

③具有“或”逻辑关系的节点,其父节点的实现概率具有“与”逻辑关系的节点,其父节点的实现概率确定叶节点种类及数目选择安全属性量化叶节点模糊层次分析法计算安全属性权值计算根节点实现概率特定系统ATT&CK电力系统攻击树网络攻击行为建模流程9.3新型电力信息系统攻击建模高水平创新团队结合ATT&CK和电力信息网的全场景攻击,将智能电网可能遭受的安全攻击构建成攻击树。电网攻击树构造

攻击序列S1{E1,E2}S2{E3}S3{E4,E5}S4{E6,E7}S5{E8}S6{E9E10}举例分析9.3新型电力信息系统攻击建模攻击序列属性评分攻击序列攻击成本攻击难度攻击隐蔽性S1432S2121S3134S4311S5233S6322模糊判断矩阵安全属性权重矩阵攻击序列成功概率

攻击序列

成功概率S1{E1,E2}0.375S2{E3}0.248S3{E4,E5}0.470S4{E6,E7}0.280S5{E8}0.241S6{E9E10}0.354举例分析对19个攻击手段构成的6条攻击序列进行成功概率的比较9.3新型电力信息系统攻击建模高水平创新团队考虑电力系统发电侧、变电侧、配电侧、输电侧、用电侧的组成部分及容易遭受的攻击,构建出六棵不同类型设备节点的攻击树,而设备的攻击树构成整个电力系统的攻击森林。高水平创新团队攻击扩展——攻击森林构成9.3新型电力信息系统攻击建模网络空间安全治理攻击扩展——攻击森林构成攻击树/构成攻击森林后,提供攻击检测策略。9.3新型电力信息系统攻击建模对该图采用深度优先搜索进行遍历得到8856种攻击检测策略。每个技术都有成功概率,相乘得到一整条攻击路径成功概率,成功概率超过15%的有149种。攻击树的入度、出度只能为1,具有一定的限制,将其拓展为图的形式9.3新型电力信息系统攻击建模关联告警信息从自然语言文本中,抽取出特定的事件或事实信息,将海量内容自动分类、提取和重构。信息包括实体、关系、事件。信息抽取主要包括三个子任务:关系抽取、命名实体识别、事件抽取。部分关联告警信息展示将深度神经网络模型应用于自然语言处理任务,以降低特征工程的成本。基于神经网络训练出的词嵌入(语言数字化)来进行文本匹配计算,训练方式简洁,所得的词语向量表示的语义可计算性进一步加强。信息抽取文本匹配9.3新型电力信息系统攻击建模攻击路径选择攻击路径显示成功概率显示请输入想要显示的最大攻击路径数攻击图共计可以探测8856条攻击路径1499.3新型电力信息系统攻击建模电网攻击拒绝查看安全损失拒绝控制失去控制失去可用性未经授权的命令消息修改控制设备参数停止系统服务修改警报设置报警抑制修改控制逻辑阻止报告信息阻止命令信息拒绝服务常用端口程序上传远程服务漏洞利用远程系统发现网络嗅探网络服务扫描报告消息欺骗检测逃逸主机痕迹擦除有效账号用户执行外部远程服务利用互联网开放设备利用攻击路径显示9.3新型电力信息系统攻击建模攻击路径选择攻击路径显示成功概率显示攻击成功概率路径显示路径信息执行9.3新型电力信息系统攻击建模第3条攻击路径9.3新型电力信息系统攻击建模序号告警节点告警行为告警时间告警等级111修改控制设备参数2021-08-1721:27:071211拒绝控制2021-08-1721:28:081338网络嗅探2021-08-1721:29:041411修改控制设备参数2021-08-1721:29:331511拒绝控制2021-08-1721:30:091655阻止报告信息2021-08-1721:30:111告警信息分析结果9.3新型电力信息系统攻击建模关联告警信息电网攻击拒绝查看安全损失未经授权的命令消息修改控制设备参数修改警报设置报警抑制修改控制逻辑常用端口程序上传远程服务漏洞利用远程系统发现网络嗅探网络服务扫描报告消息欺骗检测逃逸主机痕迹擦除有效账号用户执行外部远程服务利用互联网开放设备利用零信任理念是一种全新的网络安全防护理念,零信任的核心概念是默认不信任任何申请访问资源的主体,无论该主体来自于内部或外部网络,都需要经过认证和权限判定构建全新的访问控制的信任基础,本质上就是构成以身份为核心的动态访问控制体系。。原则任何访问主体都需要经过认证和权限判定以单词通信为单位授予对资源的访问权限权限授予是动态的所有数据和服务都被视为资源通信的安全性不应该由主体的网络位置决定9.4基于零信任的新型电力信息系统网络安全防护机制设计9.4基于零信任的新型电力信息系统网络安全防护机制设计9.5零信任关键能力模型设计身份安全基础设施零信任体系中要求任何申请访问的用户或设备都具有合法数字身份,并对所有数字身份进行生命周期管理。新型电网中智能终端数量巨大,可采用标识密码体系替换传统的数字证书。标识密码是Shamir在1984年提出的一种密码体系,核心思想是以用户身份作为用户的公钥。与数字证书相比,IBC有效减少对数字证书管理的复杂性,使得系统更加方便部署和使用。数字身份全生命周期9.5零信任关键能力模型设计身份安全基础设施1.KGC产生随机数作为签名主私钥,并计算签名主公钥2.KGC选择并公开用一个字节表示的签名私钥生成函数标识符hid3.根据主体A的身份标识,KGC首先计算4.计算5.计算主体A的私钥为SM9数字签名算法9.5零信任关键能力模型设计身份安全基础设施安全性分析KGC产生随机数作为系统签名主私钥,并计算签名主私钥。主体Alice将自己的姓名作为身份标识向KGC申请进行身份创建,KGC为Alice分配其私钥,身份创建成功。在基于q-strongDiffle-Hellman假设下,不存在多项式时间算法能够破解SM9算法,SM9的加密强度约等于3072位的RSA。该身份管理方案在满足安全性需求的情况下提高了身份管理的效率,是一种可行的新型电力系统下的身份管理机制。SM9加密实例测试9.5零信任关键能力模型设计持续信任评估云平台是新型电网建设的重点之一,在云平台的环境下,主体的行为特征表现出一定程度的模糊性和动态性,即使主体已经完成身份认证,仍无法确保主体的行为完全可靠,甚至主体可能进行某些破坏系统安全的行为。基于此原因,当主体申请访问系统资源时,需要根据主体行为特征计算主体的信任值,为访问控制提供判定依据。9.5零信任关键能力模型设计持续信任评估信任评估方法初始证据数据:证据规范化:获取初始判断矩阵:获取模糊一致矩阵:9.5零信任关键能力模型设计持续信任评估信任评估方法计算特性权重向量由证据矩阵和权重矩阵计算特性评估值矩阵:F矩阵是证据矩阵E和权重矩阵M计算

对角线上的值主体信任值:9.5零信任关键能力模型设计持续信任评估信任等级划分信任等级信任区间可信度权限等级1极不可信拒绝访问2不可信拒绝访问3低可信只读4中等可信下载5高可信修改、上传9.5零信任关键能力模型设计持续信任评估安全性分析搭建虚拟机平台,模拟用户通过互联网访问电网服务的条件下算法的安全性。将主体的行为证据分为三种类型:安全特性,功能特性,可靠特性。以安全特性为例,安全特性可划分为4种证据类型:主题尝试非法认证次数s1,主体尝试越权访问次数s2,主体设备所含漏洞数s3,,主体非法扫描端口次数s4,将行为证据值进行标准化处理后,可以得到安全特性的规范证据值为:根据安全证据的重要性,可以计算得到安全特性的初始判断矩阵为:9.5零信任关键能力模型设计持续信任评估安全性分析将初始判断矩阵转化为模糊性一致矩阵为:由模糊一致性矩阵可以求得安全特性中各证据的权重为:同理,将功能特性和可靠特性按照该步骤进行规范量化处理后,可以计算得到用户的可信度为0.628。根据主体信任等级划分规则,该主体处于中等可信等级,可以获得下载资源的权限。该情况与电网通信状况基本符合,当使用开放的公共网络时,主体的安全性无法得到保障,拥有的权限应收到限制。9.5零信任关键能力模型设计持续信任评估安全性分析在主体访问的过程中,初始可信度作为初始授权的依据,信任评估算法还应当对主体后续访问中的行为有及时的反馈。可以看出,随着主体非法行为比例的增大,主体的可信度会迅速下降,信任评估引擎对主体的非法行为具有敏感性,符合实际需求,该信任评估模型能够对主体的访问权限进行及时调整。9.5零信任关键能力模型设计动态访问控制现有电网防护体系使用基于角色的访问控制,存在权限滥用隐患。零信任模型下的访问控制体系采用基于角色的访问控制实现粗粒度授权,建立基本的权限基线,并基于属性的访问控制实现对权限的细粒度控制,根据主体和客体的实时属性对主体权限进行控制,提高了权限分配的灵活度,更进一步实现最小权限原则,降低了权限泄露的风险。9.5零信任关键能力模型设计动态访问控制安全性分析动态访问控制主要包括两部分。认证部分采用多因素身份认证加强认证的安全性,其中SM9算法的安全性在身份安全基础设施部分已经进行分析,多因素认证还能够结合其他认证方式如生物特征、动态验证码、用户名口令等方式共同对主体身份进行认证,进一步加强认证的安全性,确保主体身份可信。访问控制策略的制定在保留传统防护体系中RBAC机制的同时,引入基于属性的访问控制机制,通过对访问上下文环境的实时判定限制了传统RBAC静态权限授予的缺陷,并结合持续信任评估进一步对主体权限进

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论