Multilayer Data-Driven Cyber-Attack Detection System for Industrial Control Systems Based on Network, System, and Process Data

  • 一、摘要
  • 二、介绍
  • 三、系统建模
  • (一)基于网络流量数据和主机系统数据的网络攻击检测模型
  • (二)使用过程数据基于AAKR的网络攻击检测模型
  • 四、结论




本文提出了一种利用纵深防御概念增强ICS网络安全的网络攻击检测系统。所提出的多层入侵检测系统通过结合基于特征码和基于异常的网络、主机和过程数据分析,提高了整体网络安全性。 本文的主要贡献和创新在于,它将网络流量数据、主机系统数据和处理数据集成到一个系统中,以提供多层网络检测。该系统在防火墙故障后对网络和系统数据采用有监督和无监督模型,并将工业过程数据的无监督模型作为最后一道网络攻击防线。


工业PON网络架构 工业网络系统_网络

图1 多层网络攻击检测系统 图一中的系统分为三层,第一个防御层是传统的入侵防御层,包括防火墙、数据二极管和网关,它们已经在行业中广泛应用;第二防御层由基于网络流量和系统数据的网络攻击检测数据驱动模型组成,包括M1表示的分类模型和M2表示的大数据分析模型;第三层防御使用M3指示的经验模型来检测可能由网络攻击导致的异常操作。




工业PON网络架构 工业网络系统_web安全_02

图2 分析网络和系统数据的程序





