Conrad Challenge Archive 2024 — 2026

CC03

小型工厂 Modbus 设备的单向资产盘点与命令白名单网关

A One-Way Asset Inventory and Command-Allowlist Gateway for Small Chinese Factories

推荐优先级 ★★★★★存量设备安全改造族原型 C+D资源:约 ¥800–2,000 BOM(需核实)技能:网络协议 + 工控安全建议 3 人

1 · 创新命题

面向珠三角单一园区内仍运行老旧 PLC、变频器和仪表的小型制造厂,做一个默认只监听的双网口旁路盒,从 Modbus RTU/TCP 流量生成设备清单与寄存器访问白名单;在影子模式证明不误拦后,才允许切换为具物理旁路的命令过滤,替代“因为停不起产所以从不盘点”的现状。 EN A default-passive sidecar for small Chinese factories that inventories legacy Modbus devices and learns an explainable register-access allowlist, enabling shadow-mode evidence before any physically bypassable command filtering is considered.

2 · 背景与空白

小厂的老旧设备寿命长、供应商多,停机升级代价常高于安全预算。Claroty、Nozomi Networks 与 Dragos 提供成熟 OT 资产发现和监测,价格、部署与服务形态面向大型企业;Zeek 擅长网络可观测,但默认并不理解具体产线的寄存器语义。学术上 Modbus 入侵检测很多,常用公开数据集训练高 accuracy 分类器,却未证明在新工厂能用。空白在:先用完全被动、可拔除的盒子回答“现场到底有什么、哪些命令从未出现”,再以逐条可解释白名单服务无专职安全团队的小厂。中国优势来自同一园区内可接触完整工序链、设备维修商和深圳低成本工业网关打样;没有书面授权就只做仿真台。

3 · 可检验假设

H1 在含至少 5 类 Modbus 节点的教学产线/数字孪生台上,旁路盒对设备地址、功能码与被访问寄存器的盘点召回 ≥ 0.95,持续 72 小时影子模式每小时误告警 ≤ 1 次,额外网络时延中位数 ≤ 2 ms。 H2 以“设备—功能码—寄存器范围—生产阶段”四元组白名单,相比只按 IP/端口的规则,对未见危险写命令的召回提高 ≥ 0.20,同时不把换班/换批次误判为攻击。

4 · 量化验收标准

  1. 【方法学校验 · 硬门槛】 用自建解析器复现 Modbus Organization 公开规范与 pymodbus 示例中的 ≥ 30 个请求/响应帧,字段解析一致率 100%,时间戳偏差 ≤ 1 ms;再复现至少 1 个公开工控数据集的设备数和功能码计数,偏差 ≤ 2%。此条不过,后续全部结论无效。
  2. 在仿真台注入 ≥ 100 个盲置事件,含非法写寄存器、广播写、扫描和正常配方切换;事件极不平衡,报 PR-AUC、召回、精确率和每小时误报,不报 accuracy
  3. 按完整生产批次/时间划分训练与测试,并做随机包划分 vs 时间划分对照量化高估;禁止同一重放会话跨集。
  4. 网络设备必须测试掉电、进程崩溃与拔线;现场首轮只接镜像口,不串联生产网络。最容易犯的致命错误是未经授权主动扫描或把学生原型串进正在生产的安全关键链路。
  5. 规则全部可读、可导出;若使用 ML 仅作排序,学生须能白板解释特征与错误来源,不以黑箱分数代替白名单。
  6. 至少一名自动化工程师盲审 30 条告警,报告可行动比例与中位数审阅时间。

5 · 数据与工具

用途 来源 / 工具
协议基准 Modbus Application Protocol、pymodbus 示例;仅用于校验与对比,不计入本项目数据贡献
仿真/教学台 OpenPLC + Factory I/O(许可范围需核实)或 OpenPLC + 自建泵阀小台;不得控制真实危险工艺
网关 BOM 两网口 x86/ARM 工控小主机、可选硬件 bypass 网卡(可得性/价格需核实)、隔离 RS-485 转换器
软件 Zeek/Scapy 可抓包与扩展;Modbus 寄存器语义、资产合并与白名单由团队实现
现场资产 珠三角园区工厂镜像流量,须企业书面授权、去标识化和离线保存;拿不到不影响仿真主线

能力边界:被动流量看不到从未通信的设备,也无法断言某个合法功能码在工艺上安全;加密或私有协议不在首版范围。

6 · 赛季执行路径

  1. 第 1–2 周:建 OpenPLC 台,完成 30 帧与公开数据集方法学校验。
  2. 第 3–4 周:实现资产合并和寄存器访问图,冻结统计口径。
  3. 第 5–6 周:设计正常批次、换型与 100 个盲置异常脚本。
  4. 第 7–8 周:按时间/批次评估;12 月报名之前决定是否值得继续。
  5. 第 9 周:掉电、拔线、镜像口丢包和高负载测试。
  6. 第 10–11 周:若获授权,仅做现场被动镜像;对照维修商设备台账。
  7. 第 12–13 周:自动化工程师盲审、工作流与单位经济核算。
  8. 第 14 周起:做透明水泵台线下演示与攻击/正常换型双盲答辩。

7 · 新颖性边界

已有工作:Claroty、Nozomi Networks、Dragos 已有 OT 资产发现;Zeek 是成熟网络监测框架;pymodbus/OpenPLC 已实现协议与控制。不声称发明工控资产盘点、Modbus IDS 或零信任,也不声称小厂无需专业安全服务。贡献限定为低成本、默认被动、按生产阶段解释的寄存器白名单,以及“影子模式—人工确认—物理旁路”的采用路径。护城河为存量改造(C)+ 工作流替换(D),园区设备映射与维修商关系可积累,但软件本身是弱壁垒。

8 · go/no-go

第 6 周末:若设备盘点召回 < 0.95,具名降级为“Modbus TCP 单协议、固定五节点教学台资产清单”,不做跨 RTU/TCP 合并。第 8 周末:若时间划分 PR-AUC < 0.75 或误报 > 3/小时,降级为只生成资产/寄存器变更周报,不实时告警。第 11 周末:拿不到工厂书面授权则使用 OpenPLC + Factory I/O/自建水泵台完成全部主结论,现场故事改为自动化工程师访谈,不接触真实产线。