2026-07-24 08:51:32
张迁礼 牛健 李喜东
摘要:大型工控网络中同时存在多种通信协议,不同协议传输的数据增加了特征重叠度,使得异常流量与正常流量特征淹没在大数据里,区分变得困难,当前DCS系统通过单线程迭代计算的方式应对多协议通信过程,在大数据环境下,这种处理方式弊端明显。因此,提出基于大数据深度挖掘的工控网络异常流量攻击自动化检测方法。运用Kalman滤波算法处理DCS底层传感器实时采集的工控网络流量数据,消除其中的高斯白噪声。通过控制站中导入核主成分分析算法处理滤波后的流量数据,获取流量特征信息。同步在控制站中采用大数据深度挖掘技术中支持向量机算法对流量特征进行聚类处理,挖掘出所有异常流量特征。根据流量的特征相似性进行聚类区分,将异常流量从正常流量中分离出来,从而更准确地检测出异常流量攻击。根据异常流量特征聚类挖掘结果,在操作员站中构建网络攻击自动化检测LightGBM模型,将异常流量特征输入其中,即可得到异常流量攻击自动化检测结果。实验结果表明:基于大数据深度挖掘方法对工控网络异常流量特征的良好聚类,解决了异常与正常流量特征重叠问题。在DCS流量数据位置关联性方面,其关联性始终保持在0.8以上且波动小;在实验数据集攻击数据比例从5%增至55%时,其F1-Score值保持在0.9以上。