动态防御技术在电力行业网络安全防护中的应用

来源 :科学导报·科学工程与电力 | 被引量 : 0次 | 上传用户:guansea
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】通信网络工程中开展风险评估、安全防护工作防护已有多年,取得了一定经验和成果。随着通信技术的发 展,网络互联应用的深入,通信网络的计算机系统安全和网络安全受到的威胁日益增加,传统的被动防御技术已经无 法应对目前的自动化、复杂且大规模的网络攻击行为。论文分析了主动防御的关键技术,结合通信网络工程的防护特 点,阐述了主动防御在通信网络工程中的实施必要性和实施效果,最后对主动防御技术的发展趋势做出了展望。
  【关键词】通信网络;网络安全;主动防御;网络攻击
  一、引言
  通信网络安全保障工程多年来在信息安全防护方 面不断探索和实践,建成了网络隔离、分区分域、纵深防 御为主要的特点的信息安全防护体系。随着应用系统和 网络环境的日益复杂,安全威胁也逐渐增多,传统的各 自为政的安全产品(系统)只能解决某些特定的安全问 题,而且是以被动防护为主。基于“被动防范”建立的安 全体系架构,也不足以应对当前复杂的网络攻击。因此,为了应付日益复杂的网络威胁,需要有针对性地将具备 不同安全侧重点的安全技术有效地融合起来,形成一体 化的安全整体解决方案,实现由被动防范到主动防御的 转变。网络主动防御是一项系统工程,不确定因素较多,众多的网络节点、复杂的网络分支结构和设备等都会产 生大量的网络数据信息,必须在对网络信息、安全环境 进行系统、全面地监测和分析基础上进行。因此,迫切需 要研究整合各种安全防护产品和技术,基于主动防御的 思想构建主动防御统一安全管理,去主动监测系统中的 安全风险,自动进行安全漏洞查补,自动进行安全态势 分析等,从而更好地实现通信网络安全的主动防护。
  二、电力行业面临的网络安全风险与防御需求
  当前,我国的电力行业已经全面进入了信息化的时 代。以云计算机技术、互联网技术以及大数据技术为代表 的信息技术极大地提升了电力行业的调度运行、生产经 营、日常管理的效率。但是我们看到这些技术在为电力行 业运行提供便利的同时,也不应忽视存在的一些严重的网 络安全问题。如电力行业的内网经常受到病毒、木马、拒绝 服务、漏洞扫描等的攻击,2010 年 9 月发生的“震网病毒” 攻击伊朗核电站的事件和 2015 年 12 月发生的“乌克兰停 电事件”就是电力行业网络安全攻击最好的例证。此外,得 益于云计算技术和大数据技术的成熟和快速发展,在电力 行业内部产生了大量的极具价值的数据,如智能电表每日 产生的大量的、不同类型的用电相关数据等。这些大数据 在用户能源分析、用电方案优化、物资管理以及业务融合 等方面起着重要的作用。因此,电力行业亟 需要建立全新的网络安全防御措施,以有效地限制电力行 业内网中各种脆弱性攻击面的暴露机会,提高电力行业内 网的弹性和健壮性,同时也极大地缓解网络管理人员和维 护人员的工作强度,从而最终实现电力行业内网的自主可控、安全保障和自动管理。
  三、动态防御技术的创新
  当前,网络安全中的动态防御思想受到了各国的极大 关注与追捧。动态防御的思想最早出现在美国。在 2010 年 发布的《网络安全游戏规则的研究与发展建议》中将动态 防御的内涵描述为:希望能够创建、分析、评估和部署多样 化的、随时间持续变化的机制和策略,以增加攻击者实施 攻击的复杂度和攻击成本,降低由于系统脆弱性攻击面的 暴露而被攻击的几率,提高系统的弹性和健壮性。其中攻 击面是指能够被攻击者利用并对系统发动攻击的系统资 源。动态防御的安全思想与传统的网络安全思路不一样。
  在动态防御思想中,防御的一方不需要建立一种完美无瑕 的安全体系来与攻击者进行全面的对抗。相反,动态防御是通过降低网络系统的确定性、静态 性和同构性来增加攻击者攻击的复杂度和代价,从而对一 个网络系统进行防护。当前已有大量具体的动态防御机制 被提出来,这些动态防御机制通过诸如 IP 地址、通信端口 以及程序执行环境的变换来迷惑攻击者,从而阻止其实施 攻击。Ehab Al-Shaer[1]提出了变形网络的思想。在变形网 络中可以生成动态的、不断变化的 IP 地址。同时,该动态 IP 地址通过使用加密函数和随机秘钥在网络中进行全局 同步,使得攻击者不能识别和解密正确的 IP 地址,从而也 就不能实施攻击。H.Okhravi[2]提出了在异构的平台间动态 地迁移关键基础设施应用的机制。该机制通过使用操作系 统层次的虚拟化技术创建应用程序的虚拟执行环境,使得 应用程序在保留当前运行状态的前提下,可以在不同的平 台间进行动态地和不断地迁移,以此来阻止对其实施的攻 击。
  而美国国防高级研究计划局资助的 APOD(Application That Participate In Their Own Defense)项目则 通过同时采取端口和地址变换的机制来持续的改变 IP 地 址和 TCP 端口号,以使得攻击者不能识别出真实的 IP 地 址,从而不能实施攻击。此外,Ehab Al-Shaer 还提出一种应用于软件定义网(Software Defined Network,SDN)的地址随机化技术 OFRHM(OpenFlow Random Host Mutation)[3]。在该技术中,通 过 OpenFlow 控制器频繁地为主机分配随机的虚拟 IP 地 址。并且在真实的 IP 地址和虚拟 IP 地址之间由 OFswitch 执行转换,这就使得网络中传输的数据的 IP 地址 均为虚拟 IP 地址,以此增加攻击者扫描主机 IP 地址的难 度。当前,国内对动态防御的研究主要集中于端口跳变和 地址跳变方面以及由邬江兴院士提出的拟态安全防御思 想。在端口跳变和地址跳变方面具有代表性的成果是石乐 义和贾春福等人提出的服务跳变和端跳变的概念[4]。
  然而,服务跳变实际上并没有一个准确的定义,可将其看为端口 跳变和地址跳变诸多技术的总称,它只是一个概念。而端 跳变指的是端到端的通信中,交互的双方按照事前的协定 随机地改变通信的端口、地址、时隙以及加密算法等内容,它通过將攻击者的攻击和干扰破坏掉来实现动态防御。其 主要的工作包括提出了一个基于通信端口和地址的变换 机制,以及基于时间戳的同步机制,然后开发了一个原型 系统开展试验评估,证明了该策略的合理性。
  拟态安全防 御[5]的思想则通过在主动和被动的条件触发下动态地、伪 随机地选择执行各种硬件环境以及相应的软件环境,让内 部外的攻击者无法确定硬件执行环境和软件工作状况,从 而无法针对其漏洞展开攻击,由此实现保护网络系统安全 的目的。但是拟态安全防御的思想与动态防御的思想还是 有一些不同之处,其主要表现在:拟态安全防御希望在功 能等价的条件下,以提供目标环境的动态性、非确定性、异 构性、非持续性为目的,来动态地构建网络平台、运行环 境、以及软件、数据等多样性的拟态环境,使得攻击者难以 观察到和预测到目标环境的变化,从而加大攻击的难度和 代价。从拟态安全防御的思想来看,其对目标及防御手段 的描述比动态防御更为清楚。
  四、总结
  最后,防御系统通过使用逻辑隔离技术,把网络中被 入侵的主机从网络中隔离开,避免传染和波及到网络中其 他的主机,阻止攻击影响的进一步扩大。综上所述,通过在电力行业中使用动态防御技术,使 得行业中的网络安全防护能力大幅度的提升,增加了攻击 者的攻击难度和攻击代价,有效地限制了电力行业网络中 各种脆弱性攻击面的暴露机会,提高了网络的安全性和健 壮性,同时也可以极大地缓解了网络管理人员和维护人员 的工作强度,从而最终实现了电力行业网络的自主可控、安全保障和自动管理。
  参考文献:
  [1]石乐义,贾春福,吕述望.基于端信息跳变的主动网络防护 研究[J].通信学报,2016.
  [2]邬江兴.网络空间拟态防御研究[J].信息安全学报,2016.
  (作者单位:国网新疆电力有限公司昌吉供电公司)
其他文献
【摘 要】随着经济的发展与社会的进步,人们的环保意识不断加强,燃气作为一种清洁能源已经在城市中得到普及,燃气用户数量也越来越大。虽然燃气在城市中的推广为燃气工程的发展提供了十分有利的外部环境,但是燃气工程也面临着越来越多的挑战。燃气虽然是一种清洁能源,但本身具有较强的毒性,一旦发生泄漏会造成极其严重的后果。因此,伴随着燃气用户数量的激增,燃气工程对于用气安全的要求也越来越高。因此为确保市民的用气安
期刊
【摘 要】这个时代,被称之为信息时代,随着网络的兴起、科技的发展、手机电脑等终端的普及,信息的流通变的简单、准确、快捷。而5G网络不仅仅代表着人类科技的高度进步,还以传输速度快、信息容量大的优点完胜现有的3G、4G网络,可以预见,在未来的世界中,5G网络一定是社会的主流,在本研究中,我们将探究5G网络及其核心網的架构。  【关键词】5G;核心网架构;探究  引用  随着3G、4G网络的普及,人们渐
期刊
【摘 要】社会经济环境日新月异,基于传统国际贸易模式的跨境电子商务支付已经不能满足新时代发展需求,在银行卡、货到付款等跨境支付形式以外,还衍生出愈发多的新型支付方式,得到了积极推广和应用,受到愈发多企业的欢迎。基于此,本文针对跨境电子商务支付表征、模式和影响因素进行深入分析和研究,提出一些看法和建议,以供有需人士参考。  【关键词】跨境电子商务;跨境支付;影响因素  随着信息技术水平的不断提高,跨
期刊
【摘 要】城镇化建设的快速推进,政府部门加大了对市政工程质量监督的执法力度,同时也制定了专门的法律法规,促使市政工程质量管理工作更加规范,但是,当前对市政工程质量的监督力度依然不够,尤其是未能发挥出监理作用,与此同时,也在市政工程质量监理工作中出现了大量问题,急需我们采取有效的对策加以解决。以下就市政工程建设监理现状及其对策进行论述分析。  【关键词】市政工程建设;特点;监理;现状;对策  市政工
期刊
【摘 要】随着我国经济的不断发展,社会用电需求不断增加,变电检修要求也不断提高,优化变电检修管理流程尤为重要。实践中应当利用先进的技术手段,不断规范和优化变电检修步骤,有效减少安全隐患。因此,简要阐述变电常见的一些问题,并探讨优化其的检修管理流程和步骤,以供参考。  【关键词】变电检修技术;检修管理流程  引言  变电站中的变电设备较多,并且在运行的过程中容易受到外界因素的限制,所以在检修的时候,
期刊
【摘 要】在输电线路运行中最重要的一个影响因素就是鸟害,其造成跳闸次数仅次于雷击和外破。输电线路大部分都暴露在外界,加上输电线路分布面积较广,自然条件也随时变化,这样很容易受到鸟类的威胁。本文就对输电线路中鸟害的故障进行分析,同时提出预防鸟害的具体措施。  【关键词】输电线路;鸟害;故障;措施  鸟的活动可以导致输电线路跳闸的观点由美国艾迪森于20世纪20年代首次提出,自此以后输电线路鸟害逐渐引起
期刊
【摘 要】随着交通的快速发现,车流量数据、违法数据和道路设施信息正常速度不断加快,针对国内城市轨道交通大数据开发应用情况及问题,提出建立供电综合检测数据管理平台的重要性,剖析轨道交通供电综合检测数据分析平台的特征、架构、组成、功能实现及扩展,对促进城市轨道交通信息化建设及在线检测监测技术手段的不断提升,对轨道交通供电系统综合检测、监测海量数据及运维管理数据等进行综合管理、数据挖掘、关联性分析和预测
期刊
【摘 要】随着我国市场经济的不断发展完善和科学技术的不断进步,我国市政工程建设取得了巨大成就。但是在取得瞩目成就的同时,在工程施工管理过程中仍然存在着较大问题,这给市政工程建设的组织和管理带来了挑战。因此,加强市政工程施工管理,优化市政项目工程质量显得十分必要且有重要意义。  【关键词】市政工程;施工管理;工程质量  近几年来,随着社会经济的迅速发展,我国市政工程建设的步伐不断加快,使得当今的工程
期刊
【摘 要】随着早期投运的GIS设备运行年限的增长,大量GIS设备进入维修周期。在大量GIS设备扩建、大修工作中,国内的变电站检修对GIS的耐压试验基本上都是在母线停电状态下进行工作。在这种情况下会因为停电而造成转供电难的困难,工作人员的工作量加大,工作成本的增加,所承受的电网风险较高,而且,还会对试验设备造成不必要的冲击危害。同频同相交流耐压试验可大面积减少停电范围,降低转供电负荷,提高供电可靠性
期刊
【摘 要】就目前电力工程技术的发展现状来讲,智能电网以其科学性、安全性和稳定性成为了我国电力系统未来发展的重要趋势之一。传统电网建设已经不能够完全满足现阶段社会发展对电力资源的需求,因此,电力行业需要寻求更为先进的电力工程技术设备,加大对智能电网建设的路径探讨,并在工作实践中加以运用,有效提高电力系统运行的可靠性和稳定性,推进我国智能电网建设工作顺利进行。  【关键词】智能电网技术;智能城市;应用
期刊