说明:收录各省市地方标准 提供单次或批量下载
(19)国家知识产权局 (12)发明 专利申请 (10)申请公布号 (43)申请公布日 (21)申请 号 202210963023.7 (22)申请日 2022.08.11 (71)申请人 哈尔滨工业大 学 (威海) 地址 264209 山 东省威海市文化西路2号 申请人 威海天之卫网络空间安全科技有限 公司 (72)发明人 王佰玲 崔文峰 曲芸 刘红日  王子博  (74)专利代理 机构 威海恒誉润达专利代理事务 所(普通合伙) 3726 0 专利代理师 林楠 (51)Int.Cl. H04L 9/40(2022.01) G06F 16/27(2019.01) (54)发明名称 一种面向工业互联网平台的零信任网络架 构 (57)摘要 本申请提供了一种面向工业互联网平台的 零信任网络架构, 解决了传统基于互联网的零信 任模型不能适用工业互联网平台, 不能同时保障 设备的安全性和持续可用性的技术问题。 其包 括: 多因素身份画像构建模块, 抽取分类所有行 为信息, 构建主体行为画像数据库, 并存储于分 布式云数据库; 访问控制策略生成模块, 结合主 体行为画像数据库, 综合动态行为与静态场景, 评估访问请求发起端的主体身份等级, 生成评估 策略; 以及安全互联模块, 结合访问控制策略生 成模块下发的访问控制策略, 完成主客体之间交 互的认证验证。 本申请广泛应用于工业互联网平 台的零信任网络架构技 术领域。 权利要求书2页 说明书5页 附图2页 CN 115361186 A 2022.11.18 CN 115361186 A 1.一种面向工业互联网平台的零信任网络架构, 其特 征在于, 包括: 多因素身份画像构建模块, 抽取分类所有行为信息, 构建主体行为画像数据库, 并存储 于分布式云数据库; 访问控制策略生成模块, 结合所述主体行为画像数据库, 综合动态行为与静态场景, 评 估访问请求发起端的主体身份等级, 生成评估策略; 以及 安全互联模块, 结合所述访 问控制策略生成模块下发的访 问控制策略, 完成主客体之 间交互的认证验证。 2.如权利要求1所述的面向工业互联网平台的零信任 网络架构, 其特征在于: 所述访问 控制策略生成模块包括: 访问控制策略动态生成单元, 由多个评估引擎组成的主体信任评估群完成主体身份等 级评估; 其中, 每个评估引擎各自连接开放的互联网平台下 组网中的一个子网, 负责不同子 网的评估引擎 生成不同的访问控制策略; 全局策略决算单 元, 包括解决不同所述访问控制策略之间冲突的共识策略。 3.如权利要求2所述的面向工业互联网平台的零信任 网络架构, 其特征在于: 所述共识 策略包括口头协议 算法、 书面协议 算法和完全去中心化的共识机制。 4.如权利要求3所述的面向工业互联网平台的零信任 网络架构, 其特征在于: 所述共识 机制为DPoS共识机制。 5.如权利要求1 ‑4任一项所述的面向工业互联网平台的零信任网络架构, 其特征在于: 所述多因素身份画像构建模块具体包括: 态势感知安全事件发现单元, 对所有的行为信息进行抽取, 并将数据至少划分为人员 登录、 设备接入、 网络连接和外 部访问安全 事件; 身份画像信息采集单元, 按照数据类型进一步划分为类别型数据、 数值型数据和文本 型数据; 以及 主体行为画像数据库构建单元, 将所述身份画像信息采集单元划分的数据, 划分为动 态行为信息、 静态行为信息和设备指纹信息三种类型, 用于行为画像建模并构建所述主体 行为画像数据库。 6.如权利要求5所述的面向工业互联网平台的零信任 网络架构, 其特征在于: 所述行为 信息来自于服务器、 工作 站、 设备终端、 虚拟设备、 云平台流量、 网络 设备、 网络流量、 工控 上 位机、 业务数据和物联网终端数据。 7.如权利要求5所述的面向工业互联网平台的零信任 网络架构, 其特征在于: 所述类别 型数据以字符串形式进行存 储, 用于记录访问请求发起时设备的标识信息; 所述数值型数据记录每次访 问请求数据, 所述访 问请求数据至少包括登录时间、 离线 时间、 登陆时长和常用时段; 所述文本型数据至少包括操作内容、 键入文字、 设备名称和访问资源, 用于记录用户操 作对象信息与修改内容。 8.如权利要求2所述的面向工业互联网平台的零信任 网络架构, 其特征在于: 所述安全 互联模块包括多因素身份认证单 元; 所述多因素身份认证单元, 建立在访问请求发起端与评估引擎以及连接接收主机与评 估引擎之 间; 基于风险与信任的持续度量, 借助生物安全认证、 动态令牌和设备指纹服务方权 利 要 求 书 1/2 页 2 CN 115361186 A 2法, 完成主客体之间交 互的认证验证。 9.如权利要求1或8所述的面向工业互联网平台的零信任网络架构, 其特征在于: 所述 安全互联模块还 包括业务微隔离单 元; 所述业务微隔离单元, 基于设置组群、 用户权限完成用户微隔离; 基于端口、 协议容器 完成细粒度微隔离; 基于位置环境应用完成粗粒度微隔离; 基于应用负载完成应用微隔离 。权 利 要 求 书 2/2 页 3 CN 115361186 A 3

PDF文档 专利 一种面向工业互联网平台的零信任网络架构

文档预览
中文文档 10 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共10页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
专利 一种面向工业互联网平台的零信任网络架构 第 1 页 专利 一种面向工业互联网平台的零信任网络架构 第 2 页 专利 一种面向工业互联网平台的零信任网络架构 第 3 页
下载文档到电脑,方便使用
本文档由 SC 于 2024-02-18 22:27:22上传分享
友情链接
交流群
  • //public.wenku.github5.com/wodemyapi/22.png
-->
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。