《電子技術應用》
您所在的位置:首頁 > 模拟设计 > 设计应用 > 基于机器学习的Modbus_TCP通信异常检测方法研究
基于机器学习的Modbus_TCP通信异常检测方法研究
2020年信息技术与网络安全第10期
陈鑫龙1,陈志翔1,2,周小方2,3
1.闽南师范大学 计算机学院,福建 漳州363000; 2.数据科学与智能应用福建省高校重点实验室,福建 漳州363000; 3.闽南师范大学 物理与信息工程学院,福建 漳州363000
摘要: 针对工业控制系统中Modbus_TCP协议存在的诸多安全隐患问题,提出了基于机器学习的Modbus_TCP通信异常检测方法,分析了Modbus_TCP报文类型与结构特点,介绍了机器学习中决策树分类模型算法的实现过程,建立了Modbus_TCP协议的模拟通信,使用了Scapy工具构造伪报文实现异常检测。设置了朴素贝叶斯分类模型、逻辑回归分类模型和传统支持向量机分类模型的实验与之对比,并且对模型的准确率、误报率、漏报率和时间性能进行分析。分析结果表明,决策树分类模型准确率高,消耗时间短,具有一定的优越性。
中圖分類號: TP309
文獻標識碼: A
DOI: 10.19358/j.issn.2096-5133.2020.10.011
引用格式: 陳鑫龍,陳志翔,周小方. 基于機器學習的Modbus_TCP通信異常檢測方法研究[J].信息技術與網絡安全,2020,39(10):55-60.
Research on Modbus_TCP communication anomaly detection method based on machine learning
Chen Xinlong1,Chen Zhixiang1,2,Zhou Xiaofang2,3
1.School of Computer Science,Minnan Normal University,Zhangzhou 363000,China; 2.Key Laboratory of Data Science and Intelligence Application,Zhangzhou 363000,China; 3.School of Physics and Information Engineering,Minnan Normal University,Zhangzhou 363000,China
Abstract: Aiming at the hidden security problems of Modbus_TCP protocol in industrial control systems, this paper proposes a Modbus_TCP communication anomaly detection method based on machine learning,analyzes the types and structural characteristics of Modbus_TCP messages, introduces the implementation process of decision tree classification model algorithm in machine learning, establishes the simulation communication of Modbus_TCP protocol, and uses Scapy tool to construct pseudo message to realize anomaly detection. The experiments of Naive Bayes classification model, logistic regression classification model and traditional support vector machine classification model are also set up to compare with the proposed method, and the accuracy, false positive rate, false negative rate and time performance of the models are analyzed. The analysis results show that the decision tree classification model has high accuracy, short time consumption, and certain advantages.
Key words : Modbus_TCP protocol;industrial control system;decision tree algorithm;anomaly detection

0 引言

    隨著兩化融合進程的不斷加速,工業控制系統逐漸接入互聯網,使得原本的“工業信息孤島”變得不再封閉,但同時也不再安全。近幾年,全球工控安全事件頻發,不僅帶來了巨大的經濟損失,同時也給人們的生活環境及人身安全帶來了巨大的影響。Modbus協議是工業控制系統(Industrial Control System,ICS)中的一種常用的通信協議,其具有實現簡單、部署方式多樣、標準公開等諸多優勢,但同時也存在缺乏認證機制、授權機制、加密機制和功能碼濫用等諸多缺陷,給系統帶來了一定的安全威脅。

    國內外許多專家學者對這一領域進行了研究,EREZ N等人提出了基于有限自動機(Deterministic Finite Automaton,DFA)算法的異常檢測模型[1],該方法將數據包的每個字段都作為樣本特征,進行深度檢測,雖然可以有效地識別出異常數據,但是消耗了大量的時間資源。詹靜等人設計了一種新的可信Modbus/TCP通信協議[2],提高了使用專用通信協議的ICS網絡安全性,但是該協議的實現需要提供可信硬件模塊,而且對協議進行認證也會影響通信的時間性能。GOLDENBERG N等人提出了以寄存器值作為特征的異常檢測模型[3],以寄存器值是否處于正常值域范圍來判斷數據是否正常,但此模型的檢測方法過于片面,忽略了Modbus_TCP協議通信過程中功能碼字段的重要性。尚文利等人設計了一種粒子群優化算法(Partical Swarm Optimization,PSO)進行參數尋優的PSO-SVM算法[4],通過功能碼的頻率識別Modbus_TCP的異常流量,但該方法只考慮功能碼的作用,忽略了寄存器地址與功能碼之間的對應關系。李超等人提出了單類支持向量機的算法[5],該研究提取功能碼和寄存器地址的組合對序列作為特征進行異常檢測,分類效果顯著,但是該方法數據預處理過程復雜,需要對數據集進行歸一化處理才能進行模型訓練,易造成時間資源的浪費。




本文詳細內容請下載:http://www.tom3567.com/resource/share/2000003141




作者信息:

陳鑫龍1,陳志翔1,2,周小方2,3

(1.閩南師范大學 計算機學院,福建 漳州363000;

2.數據科學與智能應用福建省高校重點實驗室,福建 漳州363000;

3.閩南師范大學 物理與信息工程學院,福建 漳州363000)

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 国产精品久久久久91| 91久久精品www人人做人人爽| 国产精品久久久久久亚洲调教| 国产精品日韩二区| 国产精品久久视频| 国产精品一区二区免费| 国产精品日韩一区二区免费视频| 日韩av第一页| 日本一区视频在线观看| 97久久精品国产| 亚洲不卡中文字幕无码| 国产欧美日韩中文| 在线观看亚洲视频啊啊啊啊| 国模精品娜娜一二三区| 久久另类ts人妖一区二区| 久久久999国产精品| 日韩久久在线| 国产精品av一区| 久久免费视频观看| 国产成人精品a视频一区www| 日韩中文字幕亚洲精品欧美| 国产精品美女久久久久av超清| 亚洲欧洲日本国产| 国产精品一区二区3区| 日本一区视频在线观看免费| 国产成人精品日本亚洲专区61| 亚洲精品在线免费看| 久久久久99精品成人片| 国产精品久久久久久久久电影网| 免费国产成人av| av中文字幕av| 国产精品日韩专区| 国产欧美日韩亚洲| 国产精品免费成人| 国产精品av免费观看| 色综合五月天导航| 国产尤物91| 日本免费一区二区三区视频观看| 国产美女精彩久久| 天天干天天操天天干天天操| 国产日韩久久|