【《智能变电站过程层网络异常流量检测分析案例》7100字】_第1页
【《智能变电站过程层网络异常流量检测分析案例》7100字】_第2页
【《智能变电站过程层网络异常流量检测分析案例》7100字】_第3页
【《智能变电站过程层网络异常流量检测分析案例》7100字】_第4页
【《智能变电站过程层网络异常流量检测分析案例》7100字】_第5页
已阅读5页,还剩14页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

智能变电站过程层网络异常流量检测分析案例目录TOC\o"1-3"\h\u20684智能变电站过程层网络异常流量检测分析案例 118551.1研究现状及基于物理信息融合的解决方案 1199381.1.1简单阈值检测缺陷分析 1246311.1.2异常流量检测 2189241.1.3DoS攻击检测 3287641.1.4面向智能电网工控域的本文检测方案 4167211.2异常流量检测原理及基于信息物理融合参数计算 5299121.2.1差分序列方差 5198391.2.2流量异常指数隶属函数定义及参数计算 6303441.2.3检测流程 10318431.3基于理论计算模型的仿真验证 12230701.3.1测试变电站及仿真设置 12236731.3.2基于信息流模型的流量阀值计算 1316481.3.3结果对比与分析 15本章首先对现有研究现状进行分析,并提出了基于物理信息融合(CyberPhysicalFusion,CPFusion)的解决方案,并对特点进行了分析;第五节提出了基于信息物理融合的广义信源及基于网络演算法的通信网络流量计算模型,为基于物理信息融合的异常流量检测提供了理论流量计算模型;在此基础上,本文提出了异常流量检测原理和流程,其中详细描述了基于信息物理融合的关键参数计算方法;最后通过仿真计算,验证了本章方法。1.1研究现状及基于物理信息融合的解决方案1.1.1简单阈值检测缺陷分析过程层网络中存在的突发报文,包括DoS攻击流量,会使过程层通信流量瞬间增大,简单阈值检测方法无法适用。如图5-1所示,阈值设置过大,会导致对异常流量的漏报;而设置过小,又容易将突发流量识别为异常流量;同时,还需要将DoS攻击流量与正常的突发流量进行区分。图5-1简单阈值检测缺陷1.1.2异常流量检测异常流量检测,以及基于流量的网络攻击检测,其优势是避免报文解析,是公共网络常见方法;对于工控实时网络系统,高速报文难以在线解析,基于流量检测的方法具有重要意义,但是该方法的前提是必须首先从时间、空间分布上构造“正常模式”或“正常流量”作为检测基准;另外拓扑复杂,且流量变化剧烈,使得该方法遇到很大困难[18]。目前在工控域基于流量的研究,主要有以下两类方法:(1)统计类方法,是利用某种统计方法对历史流量数据进行分析和挖掘,从中发现正常流量的规律以及异常和攻击的痕迹,从而开发预测预警算法。统计类方法包括时间序列法、回归分析法、灰色预测法以及元启发式系列方法等。其中文献[19][20]研究了智能变电站的流量预测问题,分别仅仅对采样间隔为1分钟的3600条记录、采样间隔为1秒的200条记录的连续流量验证了建立预测模型,存在不可控的误差,且没有涉及检测基准问题;此类方法,依据数据仅仅是交换机采集的流量数据,只关注流量的时序关系,既忽视了检测基准问题,更忽视了其产生的物理系统原因,因此难以实现故障溯源、攻击定位等检测根本目的。(2)基于信息物理融合的通信信息系统信息流模型,根据通信信息系统的物理单元以及物理网络的信息产生、变换、处理、分流及汇流传输等特性建立物理模型,将信息源作为输入,对通信网络其他节点进行“正常态”流量、时延等性能状态或“信息流”演算。对于工控系统,通信信息系统主要对物理控制对象进行测量和控制,因此物理方法,可以对信息系统中存在的周期性信息流(“正常态”流量)进行基于数学模型的计算。文献[21]通过解析SCD文件字段,提出了一种变电站报文组播传输机制,对原传输方式进行优化,基于此机制,可以对变电站报文延迟进行估计,但此方法只适用于优化后的变电站网络,不具备通用性。文献[22-24]提出采用网络验算链路汇流方法,可对过程层网络中周期性信息流进行计算,通过解析SCD文件,获取变电站过程层所有IED设备间的逻辑链路、物理链路以及报文参数信息,可对每个IED设备端口流量信息以及报文最大延迟上界进行预测,但是此类方法对于通信信息系统中存在的非周期性信息流无法进行计算。因此,对于“正常态”流量的要求过于苛刻,并不适用于实际的异常检测中。另外,还有电力物理信息融合方法,通过联合建立电力物理模型与通信模型,可对两者间的相互影响进行定量分析。文献[25]提出了基于关联特性矩阵的电网信息物理系统耦合建模方法,通过建立物理节点-信息节点耦合模型,实现物理模型与信息模型的联合,从而可以对由信息系统异常引起的物理系统损失进行定量评估,但该文献没有提出相应的检测策略。文献[26]利用Snort软件获取的异常报警信息,提出了信息系统影响矩阵,将其与电力系统状态估计相结合,利用卡法检验对电力系统中存在的不良数据攻击进行检测,结果显示物理系统在结合了信息系统后,检测效果有明显提升,但该文献没有关注PTA类攻击。1.1.3DoS攻击检测针对DoS攻击,公共网络界已经存在许多检测方法。由于正常网络流量具有自相似的特征,利用小波分析、方差时间图(VarianceTimePlots,VTP)实时计算求解Hurst指数,能够对网络中是否存在攻击进行判断。文献[27]通过将攻击分为网络层DoS攻击和应用层DoS攻击,指出对于网络层DoS攻击,可采用流量、数据包头信息、不同协议类型数据包数量分布等统计值的变化对其检测。因此,流量的期望值、方差等统计值的分布配合假设检验可以用来对攻击进行检测。文献[28]在分析DoS攻击的网络流量特性基础上,提出了一种基于非线性预处理网络流量预测方法,和一种基于流量差分序列方差(VarianceofDifferenceSequence,VDS)的DoS攻击检测算法,并证明了其方法优于基于VTP和基于小波分析的两种经典检测算法,并缩短了DoS攻击的检测延迟。1.1.4面向智能电网工控域的本文检测方案(一)公共网络与工控网络差异主要体现在以下两方面:1)公共网络流量无下限,但是对于工控网络而言,由于存在必须的报文如心跳、定期量测,因此存在基本的最小阈值流量。2)公共网络由于参与者的不定性和不可控性,因此其流量上限也难以确定。但是对于工控网络而言,由于所有参与者为具有主动发报及按协议确定的智能装置,因此其网络流量存在明确的最大流量峰值,可以通过计算变电站信息流的极限流量获取。(二)智能电网工控网络特点1、智能电网工控域业务流程较为固定,人工启动的信息流比较少,可以视为按固定时间驱动和事件驱动的自动数据流,存在基本可预测的条件。2、智能电网工控域的网络流量,具有明显的特性:①数据长度小于一般管理域或internet域的数据;②周期性信息数据为主流;③数据流向相对较为固定;④响应时间短;⑤时序性强,等。对于智能变电站过程层网络,其复杂程度远不如公共网络,文献[29]通过对数字化变电站信息流的详细分析,证明当变电站处于稳定运行状态下,其SV报文与心跳GOOSE报文,具有周期性;并且报文路径也可以通过解析SCD文件获取。利用文献[21,23]提出的网络验算链路汇流方法,对过程层网络稳定运行下的信息流进行计算,为过程层异常检测方法中的参数阈值选取提供理论依据。(三)本章提出的解决方案及特点1、采取了基于信息物理融合的通信系统流量预测模型;2、对于提出的基于差分序列方差的异常检测,提出了变电站过程层流量异常隶属函数以及参数确定方法,其建模依据数据来自于基于信息物理融合的广义信息源及基于网络演算法的流量计算模型,而不是来自于实测流量数据,而所谓的广义信息源包括了一次系统状态激励的电力IED报文模型,也包括了信息设备物理故障信源和攻击信源报文模型,因此属于理论仿真演算的计算流量数据,其流量值的代表性更为全面和具有信源可溯源性;3、为增加异常检测的可靠性,提出了基于智能变电站过程层特点的攻击条件阈值,即采用基于非周期性GOOSE报文特性的攻击条件阈值计算方法。1.2异常流量检测原理及基于信息物理融合参数计算1.2.1差分序列方差差分方差在识别冲击波形的显著能力,可提升阈值条件的异常波形检测。由统计学可知,方差可以反应出一组数据的离散程度。其计算公式定义如下:(5-1)其中,X(i)为i时刻观测值,是序列X(i)的平均值。使用原始数据的差分序列方差能够更好的反应数据波动的程度,定义原始序列的差分序列为W(i):(5-2)则差分方差Dvds定义如下:(5-3)其中:(5-4)将(5-4)代入(5-2),有:(5-5)当时,。因此,在计算时认为,由此可得:(5-6)为保证实时性要求,采用递推方式获取各统计量。假设在t时刻,原始流量为S(t),整体均值为,流量的差分值为W(t),差分方差为Dvds(t)。则各统计量计算如下:(5-7)(5-8)(5-9)1.2.2流量异常指数隶属函数定义及参数计算采取隶属函数c(t),用于计算t时刻流量异常指数(AbnormalityDegreeofTraffic,ADT);图5-2(a)为文献[28]定义的隶属函数,适合于流量无明确上下限的公共网络场景,采取门槛下限系数l和上限系数h分别乘以平均流量作为流量的最小、最大流量值;而本文提出的隶属函数如图5-2(b)所示,定义如下:(5-10)其中,为平均流量;Smin为变电站稳态场景下流量值,作为下限;Smax为变电站极限场景下流量值,作为上限;当时,认为此时流量属于异常的程度为0,即为正常流量;当时,认为此时流量属于异常的程度为1,即为异常流量;当时,此时流量属于异常的程度由函数来定义。(a)文献[26]定义的隶属函数(b)本文定义的隶属函数图5-2隶属函数从图5-2可以看出,本文所定义的隶属函数,更适用于包括变电站通信网络在内的工控网络的异常流量场景。参数计算方法如下:(1)变电站正常运行且无任何事件发生的小方式稳态场景的节点流量,计算结果作为最小流量阈值Smin。变电站所有一次设备均出现故障,则所有IED将发送由SCD配置文件所定义的非周期报文,而GOOSE信息流则处于持续突发状态,称为极限流量方式;此时,通信网络将出现最大流量,计算结果可作为最大流量阈值Smax。为平均流量,将通过一定周期的变电站正常运行下的流量记录进行计算获取。(2)l参数l的取值,直接影响到当前检测点是否为异常流量。观察图5-2对应的,其本质是正常流量向非正常流量演变的最大流量;一种简单的作法,是取正常流量的最大值,即:(5-11)而此方法将导致图1的隶属度曲线成为门槛类曲线,不符合要求;因此,可采取正常流量向非正常流量演变的“模糊正常最大流量”大流样本的最小值作为l的取值依据,即:(5-12)其中为“模糊正常最大流量”的2%样本空间。具体地,可以采取以下的分布函数计算方法:假设取N个连续、且属于正常流量的流量采集值,计算其流量与平均流量的倍数关系,形成M(t):(5-13)将该N个M(t)值,将其按数值大小,由小到大排序,并合并相同值,最后形成以下数组:A=(5-14)其中为数组A第i个元素,n为A的维数,显然有。假设A数组元素的数值重复数为ki,则可形成数组B0:B0=(5-15)对B0各元素除以N,即得到A数组各元素的分布率数组B:B=(5-16)其中,bi为数组B第i个元素,显然有:(5-17)续攻击计数e确认为攻击的一个阈值;也就是以下式作为告警条件:(5-18)显然参数em设置过小会造成检测算法误报,设置过大会造成检测算法灵敏度降低而出现漏报。合理的疑似攻击阈值,可以更准确的区分过程层网络中出现的突发流量与异常流量。对于过程层突发流量,主要是一次故障发生时,由原本周期性发送的心跳GOOSE报文转变为非周期性GOOSE报文而引起的。基于GOOSE报文的重发机制,可以对疑似攻击阈值进行合理的设置。GOOSE报文的重发机制如图5-3所示。图5-3GOOSE报文重发机制当过程层网络故障事件发生时,GOOSE报文会以SCD文件中规定的最小间隔时间T1迅速重发两次事件报文,之后以间隔再次重发此事件报文,直至恢复为心跳报文;因此,突发报文的停止时刻的条件为:(5-19)显然突发报文的发送间隔是一个等比数列,因此可用等比数列的求和公式计算总的持续时间:(5-20)一般设置T0为1s,T1为2ms。可得到n=9;代入(5-9),可得。若流量采样间隔为2ms,同时攻击检测时间间隔也为2ms,则连续攻击计数阈值应设置为(5-21)或(5-22)1.2.3检测流程检测流程如图5-4所示:(1)首先,最小及最大流量,即常规的阈值按2.3的方法确定;对于不满足阈值的流量数据,直接判断为异常流量,可以有效减少检测算法的计算量。(2)差分序列方差检测值作用于满足阈值的流量数据:a.计算t时刻流量异常指数以及差分序列方差;b.判断t时刻流量异常程度是否大于0,若等于0,则为正常流量,将连续攻击计数e清零,并回到步骤a开始检测下一时刻流量;若大于0,则进入步骤c;c.判断t时刻差分序列方差是否大于或等于t-1时刻差分序列方差。若是,则t时刻流量波动没有减小,因此认为t时刻可能存在攻击,连续攻击计数e加1,进入步骤d;若否,则可能为突发流量,等待对下一时刻的判断结果,连续攻击计数e保持不变,回到步骤a开始检测下一时刻流量;图5-4基于差分序列方差检测流程d.如果t时刻连续攻击计数e等于或大于阈值em,则认为t时刻出现攻击,程序告警。1.3基于理论计算模型的仿真验证1.3.1测试变电站及仿真设置以T1-1型变电站物理模型为研究对象,通信网络划分为3个间隔,如图5-5所示:变压器间隔及进线间隔混合定义为间隔1,2条出线各自组成一个间隔,分别定义为间隔2、3;间隔1的智能装置IED包含1个合并单元(MU),2个断路器智能终端(BreakerIED)以及2个保护装置(RelayIED)和2个测控装置(M&CIED);间隔2、3智能装置IED包含1个合并单元,1个断路器智能终端以及12个保护装置和1个测控装置,间隔智能装置IED之间通过交换机进行数据的收发。在本案例中,只研究过程层网络异常场景,因此不考虑过程层流量上送到站控层。采用基于信息物理融合的广义信息源及基于网络演算法的流量计算模型进行流量计算以及验证。图5-5T1-1型变电站物理模型各报文设置如下:(1)周期性报文:MU发送的SVM报文长度为125字节,发送间隔为250μs;GOOSE心跳报文长100字节,发送时间间隔为1s。(2)随机性报文:报文的长度满足均匀分布Uniform(100,150)字节,发送时间间隔满足期望值为1的指数分布。(3)突发性报文:分为ON和OFF2个阶段,ON阶段发送间隔时间为2ms、长度满足均匀分布Uniform(50,100)字节的报文,且持续时间满足帕累托分布Pareto(0.002,1.1);OFF阶段不发送报文,且持续时间满足期望值为1的指数分布。(4)测控装置接触不良设置:测控装置接触不良时,合并单元MU发送给测控装置的SV报文长度为Uniform(50,70),发送间隔为250μs。(5)DoS攻击设置:对于测控装置长度Uniform(300,400),发送间隔为0.1s;对于智能终端长度为Uniform(100,150),发送间隔为0.1s。以间隔2为例,考虑到智能终端与测控装置之间存在随机流量与异常流量,情况较为复杂,而MU与保护装置均只存在周期流量,因此只针对智能终端与测控装置设计异常流量场景,如表5-1所示。表5-1异常场景设计异常事件描述开始时间(s)持续时间(s)过流量A攻击者对智能终端进行DoS攻击80010过流量B攻击者对智能终端进行DoS攻击12005过流量C攻击者对测控装置进行DoS攻击190020过流量D攻击者对测控装置进行DoS攻击2500100低流量E测控装置接触不良1300151.3.2基于信息流模型的流量阀值计算(1)流量下限阈值S_min设置计算过程层稳态信息流作为流量最小阈值。此时,只考虑过程层中存在的周期性数据。采用变电站信息流计算模型,计算出稳态场景下变电站间隔2交换机24、26端口的输入与输出流量,如附表5-2所示。表5-2阈值下限设置端口号输入Mbps输出Mbps240.00080.0008260.00084.0008(2)流量上限阈值S_max设置计算过程层极限信息流作为流量最大阈值。此时,GOOSE心跳报文发送间隔由1s变为2ms。采用变电站信息流计算模型,可以计算出极限场景下变电站间隔2交换机24、26端口的输入与输出流量,如表5-3所示。表5-3阈值上限设置端口号输入Mbps输出Mbps240.40.4260.44.4根据24、26端口的仿真流量,按(5-12)-(5-13)计算获取相应的A数组作为横坐标,作为纵坐标,形成图5-6(a)、5-6(b)的分布图,获取图中纵坐标大于等于98%的实际点,则其对应的横坐标,即为low值,可根据经验进行微调:如图5-5变电站的26、24端口的low值分别为1.010,2.300。(a)端口26输出流量M(t)分布(b)端口24输出流量M(t)分布图5-6间隔2交换机各端口输出流量M(t)分布1.3.3结果对比与分析对本章所提方法进行验证,同时与基于阈值的检测方法进行对比。(1)基于差分方差检测效果对于24、26端口的配置如表5-4所示,疑似攻击阈值均设置为512。由表5-5可知,检测的准确率为100%且没有出现漏报与误报现象。表5-4参数设置端口号阈值上限Mbps阈值下限Mbpslow参数240.40.00082.300264.44.00081.010表5-5检测结果异常事件开始时刻告警时刻延迟过流量A800s802s2s过流量B1200s1202s2s过流量C1900s1903s3s过流量D2500s2502s2s低流量E1300s1301s1s以端口24为例,对检测原理做进一步解释,其800s附近流量、差分序列方差曲线、流量异常指数曲线如图5-7所示。由图5-7(a)可以看出,从800s开始,流量远超过正常流量,并且由图5-7(c)可知此时流量异常指数不为零,被判断为潜在攻击流量,程序开始进入检测流程,并且其差分序列方差如图5-6(b)所示,呈现快速增长。这种趋势直至802s仍没有改变的迹象,此时,根据检测规则,连续攻击计数e已超过

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论