已阅读5页,还剩23页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息技术是构建可靠现代化电力系统的必备基础 1.1 现代化电力系统总体概念现代文明的重大进步均以各种网络系统的建立为根本标志。信息通信系统ICS(Information Communication System)和电力系统EPS(Electric Power System)是世界上覆盖面最广的公共基础设施网络。信息通信技术ICT(Information Communication Technology)已经成为现代电网技术发展的重大推动力,以ICT为基础而构建的电网监测和控制系统MCS(Monitoring and Control System),已经成为直接保证电力市场条件下电网安全、优质和可靠运行的技术保障1。电力系统EPS有两种结构形式:一种是集中统一的发电、输电、配电的结构形式;另一种是输、配电网与分布式发电系统一体化结构形式,其主要功能是执行电能流的传输和分配。信息通信系统ICS的主要任务是执行电力系统和电力市场有关管理、运行和控制信息的传送和处理。监测和控制系统MCS主要接受ICS传送的有关电力系统管理、运行和人工智能等控制信息流及监测外来威胁与干扰,从而对电力系统实施控制,保证电力系统的正常运行。MCS现在不仅包括电力系统调度自动化系统(主要有SCADA、EMS/DMS、WAMS等),还包括继电保护及安全自动装置等电网的常规保护系统。从孤立的电力系统EPS发展成为由EPS+ICS+MCS融合而成的广域复杂电力系统(简称3S)已经成为现代化电网体系结构的重要标志。近十几年来,国内外电力系统在GPS应用方面已经进行了不少研究工作,如利用这种高精度、高可靠性的时间信号进行继电保护、故障录波的设计等。同时,它还被用在状态估计、故障定位、线路参数的带电测量以及稳定控制方面,以解决以前难以解决或无法解决的问题。所取得的成果表明,GPS在继电保护、故障录波和测距等方面的应用正在逐步走向实用化。PMU的研究起步于20世纪80年代的美国。1992年以后工业化产品问世,当时的采样频率达到2880Hz,A/D转换器为16位。标准化工作方面,在1995年诞生了IEEE1344,2001年修订为C37.118。目前,美国西部WECC系统安装了近50个PMU,监视约1200个信号,主要用于动态记录、分析和建模。相量测量装置(Phasor Measurement Unit,(PMU)的基本功能为:GPS同步采样,所有测得的数据都有精确的同步性。实时测量采样点电压/电流的幅值及正序功角,更新速率至少为1/25s。故障记录功能,录波点的时间精度为微秒,并按IEEE 1344规定的格式记录。而常规测量设备所能提供的其他数据(如开关位置,发电机组投切状态,继电保护动作信号等)也可作为广域保护系统的输入数据。1.2 处于风险中的电力系统基础设施3S系统中EPS/ICS/MCS三个子系统之间的相互依存性是3S系统的一个非常重要的属性,这个属性的存在增加了系统结构的复杂性和运行管理上的难度,同时也增加和扩散了系统的脆弱性1。图10-1显示了3S电网基础设施的复杂性和3S电网内部EPS/ICS/MCS之间以及3S电网与外部基础设施之间的相互依存性,具体表现为:(1) 电力基础设施为工业、商业、交通、政府行政、城镇居民等最终用户提供能量服务,并与他们进行越来越多的信息交流。(2) 电力基础设施和信息通信基础设施,为了各种用途,如设备的远程控制、突发事件、设备维护、物流、市场运作等等,不断地相互影响着。(3) 电力基础设施还与其他基础设施相互连接,例如为了燃料和原材料的供应与交通运输系统基础设施的连接。(4) 随着电力市场的改革和开放,一系列社会、经济的脆弱性(改革引起的所有权和控制结构的改变、税收和服务规范方面等),通过互连的基础设施之间的相互作用,导致了脆弱性的扩散,增加了对物理的和网络的威胁风险。(5) 在3S电网内EPS/ICS/MCS三个子系统或电力基础设施与其他公共关键基础设施的任何一部分如遭受物理或网络攻击,都可能影响任何一个基础设施的安全运行。(6) 3S电网结构的出现,增加了EPS/ICS/MCS三个子系统间的相互依存性。ICS/MCS所承担的广泛的业务和技术性能在加强电力系统安全功能的同时,也增加了对3S系统安全威胁的风险。这个威胁的范围和规模只能经过特定的评估和依据ICS/MCS的运行环境来确定。复杂大电网建设对电力基础设施带来的问题由此可见一斑。ICS/MCS的建立广泛增加了3S系统事故的风险:(1) ICS/MCS本身存在的隐性故障或缺陷可能导致错误的设计和开发,以及不适当的应用;(2) ICS/MCS的某一个运行介质可能导致硬件的物理性能下降或负面的物理干涉(例如电磁效应);(3) 各种类型的ICS/MCS组合电路可能导致相互作用的故障;(4) 运行人员易于发生随机性的差错,如输入错误,或者试图恶意的入侵;(5) ICS/MCS连接到开放的网络为逻辑炸弹、病毒、蠕虫和外部入侵者铺平了道路。为应对ICS/MCS潜在的故障,近年来采用的一些解决方案不十分有效。这些大多数的解决方案,或使用基于计算机系统的方案,自身就可能会出错。1.3 电力基础设施脆弱性评估现状作为复杂网络的电力系统无论如何“坚强”,总有脆弱之处,而当系统的这个脆弱之处在一定的风险条件下遭受某种袭击时,都可能引起电网大面积停电或瓦解,导致社会经济和人民生命财产的严重损失。对电力基础设施进行脆弱性评估,已成为制订和评估电力系统安全策略的第一步战略举措。A. 研究电力基础设施脆弱性评估的背景和目标近10余年来,以美国为首的欧美各国在不断发生的严重的大面积停电事故影响下,开展了对广域电力系统基础设施脆弱性的研究,并制订了长期规划目标,出台了一系列相关标准和措施。开展脆弱性研究规划的基本因素:(1) 复杂交互式大电网的发展,导致电力基础设施脆弱性的广泛分布和增加;(2) 由电力基础设施脆弱性引起的大面积停电事故给国家安全、社会稳定和经济发展已造成相当严重的危害和损失;(3) 恐怖主义的袭击和各种人为威胁(故意的或无意的)以及自然灾害对电力系统的破坏,促进了对社会各个基础设施脆弱性的研究和预防。电力系统脆弱性和风险评估的应用研究要实现的3个目标:(1) 掌握广域电力系统整体(EPS/ICS/MCS)脆弱性;(2) 开发和建立广域电力系统的风险-脆弱性评估管理模型;(3) 制订对抗电力系统脆弱性策略,提高电力系统的鲁棒性。B.美国是对电力基础设施开展脆弱性评估工作最早及最有成效的国家为了提高电网安全性,适应未来电网的发展,美国国防部和电力科学研究院于1999年联合倡议开展复杂交互式电力系统脆弱性及其防御措施项目的重大研究。在这个倡议推动下,美国高级电力技术联盟APT提出了建设电力基础设施战略防御系统(Strategic Power Infrastructure Defense system,SPID)。参与SPID项目的有EPRI和华盛顿大学等单位,历时5年(1999-2003)已完成前期工作。之后,又对关键基础设施的认定和战略部署作出一系列规范。2008年1月,美国联邦能源监管委员会(FERC)通过关于大型电力系统的保护关键基础设施(CIP)的八个强制性可靠性标准,旨在预防由于不良的访问控制、软件或数据控制系统方面的脆弱性而导致的计算机攻击。图2 MAS Agent功能结构文献31-32中提出的SPID系统是一个与电力、通信和计算机体系相关的实时的,广域的,自适应的保护和控制系统,它是由美国国防部和电力研究院发起,华盛顿大学、亚利桑那州立大学、爱荷华州立大学、北维吉尼亚大学等4个单位联合开发的电力基础设施战略防护系统(SPID)。该系统采用MAS结构:底层为反应层(包括发电、 保护),中层为协作层(包括事件/警报过滤、模型更新、故障隔离、频率稳定、命令翻译),高层为认知层(事件预测、脆弱性评估、隐性故障监视、网络重构、恢复、规划、通信)。主要功能有脆弱性评估(电力和通信系统的快速在线评估)、故障分析(隐性故障监视)、自愈战略(自动减负荷、发电、解列和保护)、信息和传感(卫星、因特网、通信系统监视和控制)等用以防护来自自然灾害、人为错误、电力市场竞争、信息和通信系统故障、蓄意破坏等对电力设施的威胁。图3显示了一种电力系统MAS的Agent分布结构。其中,隐性故障监测Agent对电力系统中常见的隐性故障(如保护、发电机组)进行实时监测,并确定隐性故障的所在范围。脆弱性评估Agent用于不断地对系统的脆弱性进行分析,并计算出相应的风险指标,它同时关注隐性故障监测Agent的监测结果,查找可能的故障点,将计算结果送给重构Agent。通信脆弱性评估Agent用于实时地监测网络通信的状态, 并通过与通信服务Agent的协作来保证通信系统的可靠性, 当通信系统变得脆弱时, 通信服务Agent将确保重要的控制指令能够优先传送。重构agent基于脆弱性评估Agent提供的数据提出自适应的预防和校正控制计划,包括孤岛、切负荷。大的框架已经建立,但其仍处在初级阶段,比如电力网的在线脆弱性显示,实时的广域控制和保护方法等等都有待于进一步研究。美国开展的基础设施脆弱性研究的成果非常显著,主要在于建立了至上而下的、科学的、切实可行的规划,并及时提出了实施方法和步骤,并把应对风险和脆弱性的重点放在能源工业上,尤其是电力基础设施的EPS和ICS(含MCS)的物理、网络(cyber)的脆弱性及它们之间的相互影响,同时强调电力基础设施与国家、社会其他关键基础设施的相关性。C.欧盟对电网脆弱性的研究欧盟的电力专家将电网的脆弱性和面临的风险确定为现在和未来电网安全运行的最大威胁。明确了欧洲电网脆弱性的严峻形势和应对措施,将对电网的脆弱性评估列为电网安全运行的三大支柱之一。这三大支柱是:(1) 开发EPS、ICS/MCS一体化的风险和脆弱性评估方法和工具;(2) 开发适应于EPS、ICS/MCS一体化的分布式智能化的MCS控制系统体系结构和创新技术;(3) 在全社会树立防范和治理风险的意识。可以看出,欧盟对电网的脆弱性评估也有了明确的认识和目标,特别是在长达170页的北欧电力系统脆弱性主体报告中有明显反映。D.电力基础设施脆弱性在中国的研究对与计算机网络及其产品的脆弱性分析和分类的研究相比,对电力基础设施的脆弱性的分析和分类研究在中国进展十分缓慢。尤其中国的电力工业主管部门及其研发机构对电力基础设施脆弱性的系统性研究和评估至今尚未列入其重要日程,成为中国电网安全性管理中的一个极具危险的、潜在的脆弱性。这对日益发展和复杂的中国电网的安全性是一个重大的威胁。1.4 本章小结随着信息技术的发展,电力系统与信息系统、通信系统已经融合成集成的混杂系统。传统的对电力系统的研究方法已经难以处理这样的复杂系统,需要在建模、分析、仿真、预测和控制等方面建立新的理论和方法体系,有效的解决复杂电力系统所面临的关键问题,以保证电力系统的安全运行,必须同时考虑和研究电力系统、信息系统、计算机系统、通信系统的交互和综合,在建模上要考虑多个网络的平行,多个物理过程的平行,以及多类元件的平行。要充分应用实时的测量信息,发展分布式的实时计算。长期以来,电力系统安全性评估的研究主要集中于电力系统本身建模和故障的计算,没有考虑与之密切相关的信息系统和通信系统模型。这是因为信息系统和通信系统的模型尚未建立,对信息系统与电力系统之间的交互影响更是缺乏系统深入的研究,这迫切需要应用复杂交互系统与分布式人工智能的相关理论来应对电力系统的不断扩展所带来的复杂性,发展新的电力系统安全性评估理论。2 电力基础设施网络安全的脆弱性评估墨菲法则:凡是可能出岔子,就一定会出岔子。墨菲法则在技术界道出了一个铁的事实:技术风险能够由可能性变为突发性的事实。它的适用范围非常广泛,它揭示了一种独特的社会及自然现象。它的极端表述是:如果坏事有可能发生,不管这种可能性有多小,它总会发生,并造成最大可能的破坏。无论电力系统怎样发展,墨菲法则同样适用于电力系统。2.1 电力系统脆弱性评估的相关定义及概念在对电力系统进行脆弱性评估时,常会碰到资产(asset)、威胁(threat)和脆弱性(vulnerability)三个概念,现分述如下:A. 电力系统的资产应包括电力系统及其依赖的信息通信系统和监测控制系统所有的物理设施、相应的硬件、软件和信息资料等1。美国能源部在电力基础设施脆弱性评估方法中,将电力基础设施关键性资产按物理资产、网络资产(电脑网络资产)和相关性资产三部分进行分类,如表2.1所示。表2.1 美国电力基础设施资产分类分类名称内容实例物理资产发电站、变电站、变压器、输电线、控制中心、仓库(含设备、配件)、办公建筑、内外附属的基础设施等网络资产(电脑网络资产)SCADA系统、通用网络(Networks)、数据库、商务系统(如贸易、会计、人力资源)、通信等相关性资产失效的单一节点、高度依赖的关键基础设施的零部件等鉴于文章将对电力基础设施的网络资产进行脆弱性评估,故在此有必要对相关重要的网络资产做详细介绍。数据采集和监控(Supervisory Control And Data Acquisition,SCADA)系统,SCADA系统的应用领域很广,它可以应用于电力系统、给水系统、石油、化工等领域的数据采集与监视控制以及过程控制等诸多领域。SCADA系统是以计算机为基础的生产过程控制与调度自动化系统。由于各个应用领域对SCADA的要求不同,所以不同应用领域的SCADA系统发展也不完全相同。在电力系统中,其应用最为广泛,技术发展也最为成熟。它作为能量管理系统(EMS)的一个最主要的子系统,有着信息完整、提高效率、正确掌握系统运行状态、加快决策、能帮助快速诊断出系统故障状态等优势,现已经成为电力调度不可缺少的工具。它是EMS得以实现的基础,EMS的其他功能均从SCADA得到电力系统实时的运行信息2。其主要功能为:(1) 数据采集(Data Acquisition,DA);(2) 数据预处理及报警(Calculation & Alarm);(3) 事件顺序记忆(Sequence Of Events,SOE);(4) 事故追忆(Post Disturbance Review,PDR);(5) 远方控制(Control);(6) 远方调整(Adjustment);(7) 趋势曲线(Trend)和棒图(Bargraph);(8) 历史数据存储(History)和制表打印(Report);(9) 系统统一时钟(Clock);(10) 模拟盘接口(Mimic Board Interface)。通过对SCADA系统的渗透,入侵者可能利用监控权限对电力系统进行远程操作。因此,网络资产中存在的安全漏洞是对在线系统潜在入侵的主要威胁。B. 威胁可以定义为:可能导致对系统或组织的损害的不期望事件的潜在原因。威胁是客观存在的,无论组织如何加大安全投入,都不能消除威胁的存在。表1给出了简单的威胁的描述示例,没有涉及其属性,这比较有利于评估过程中的操作。表1 威胁的示例人为威胁环境威胁故意的意外的窃听疏忽和差错地震信息修改文件删除雷击系统攻击不正确的路由选择水灾恶意代码物理事故火灾对威胁事件发生的可能性赋值通常采用等级划分的方式处理。事件发生的可能性愈大,级别愈高。建议一般情况下,将威胁事件发生的可能性等级划分为5级,如表2.2所示。表2.2 威胁发生的可能性等级及其定性描述等级描述详细描述5几乎肯定预期在大多数情况下发生4很可能在大多数情况下很可能会发生3可能在某个时间可能会发生2不太可能在某个时间能够发生1罕见仅在例外的情况下可能发生C. 在ISO/IEC TR13335-1:2004标准中定义脆弱性为:可能会被一个或多个威胁所利用的资产或一组资产的弱点(weakness)。每一个具有特定功能的系统基础设施都有自身的、其他系统没有的唯一脆弱性,。电力系统和信息通信系统都有各自唯一的脆弱性。(1) 电力基础设施的脆弱性:电力市场自由化已经导致电力基础设施脆弱性在较大范围内的广泛分布。市场的开放使得电网更加复杂和集中,而投资的缺失,导致输电系统阻塞日趋严重。因此,电网运行能力已经接近极限,随时可能发生损失庞大的连锁性大面积停电事故。随着电网的扩张,区域电网输电系统运行者(TSO)之间的信息交换不充分,导致TSO因缺少电网联络线运行情况的实时数据而指挥不灵,扩大了事故。这种状况随着电网复杂性的增加已经变得越来越突出,也增加了电网的脆弱性。现在许多电网执行N-1安全标准,实际上多次电网事故显示,当电网失去一个元件时,电网其他元件往往不能承担事故时的过负荷,从而导致事故扩大。同时,N-1安全标准也不能适应电网多重事故时的安全需求,这实质上是电网安全措施存在的安全漏洞。(2) 信息通信系统的脆弱性:当因特网的基础设施遭遇某一个攻击时,信息通信系统的服务将可能瓦解。被攻击的对象还包括路由器、运行系统和应用程序。当然,域名服务器也是攻击的一个目标。互联网可以作为平台或载体为攻击者所利用,包括拒绝服务攻击、网络钓鱼和病毒传播等。为了启动电力基础设施脆弱性评估工作,将脆弱性分为3大类,即物理脆弱性、技术脆弱性和管理脆弱性,如表2.3所示。表2.3 电力基础设施脆弱性分类脆弱性分类名称内容物理脆弱性物理安全所有物理设备的安全、电力供应、安全保护设施等 技术脆弱性 网络安全电网结构、ICT基础网络架构、网络传输安全、访问控制、网络设备安全漏洞、设备配置安全等系统安全系统软件安全漏洞、系统软件配置安全等 应用安全电力系统各种应用软件安全漏洞、软件安全功能、数据防护等 管理脆弱性 安全管理安全策略、组织安全、资产分类与控制、人员安全、物理和环境安全、自动化与通信运行管理、访问控制、系统开发与维护、业务规程、标准、规定等的漏洞等脆弱性识别将针对每一项需要保护的资产,找出每一种威胁可能利用的脆弱性,并对脆弱性的严重程度进行评估,就是对脆弱性被威胁利用的可能性进行评估,最终脆弱性的赋值采用定性的相对等级的方式。脆弱性的等级建议划分为5级。从1-5分别代表5个级别的某种资产脆弱程度,等级越大,脆弱性程度越高。表2可作为参考。表2 脆弱性赋值等级标识定义5很高存在一个或多个非常脆弱的技术或管理漏洞,被威胁利用成功的可能性很高4高存在一个或多个比较脆弱的技术或管理漏洞,被威胁利用成功的可能性较高3中存在一个或多个中等脆弱的技术或管理漏洞,被威胁利用成功的可能性一般2低存在一个或多个较低脆弱的技术或管理漏洞,被威胁利用成功的可能性较低1很低存在一个或多个很低脆弱的技术或管理漏洞,被威胁利用成功的可能性很低,几乎不可能成功脆弱性评估(Vulnerability Assessment,VA)是识别、定量和减轻基础设施脆弱性的一个过程,这项工作可使基础设施的运营者全面、深入地掌握基础设施的安全状况,并且提供可能的途径,消除或缓和脆弱性引发的风险,将其降低到可接受的程度。有了以上几个概念,对脆弱性评估就可以实施阶段的划分,电力基础设施脆弱性评估的对象包括物理性的实体、相关计算机网络和相互依赖的事件3方面。电力系统基础设施脆弱性评估一般分为预评估、评估阶段和后评估阶段。这三个阶段中的每个项目都是由国家实验室系统的专家组成的脆弱性评估工作组经过大量的调查、研究、分析后提出来的,如图2.1所示。图2.1 脆弱性评估的3个阶段 2.2 电力基础设施网络安全脆弱性评估框架和方法 一般性的电力基础设施脆弱性评估和分析框架由4个基本要素组成,即基础设施体系、威胁和危害、脆弱性分析和关键基础设施的保护措施。脆弱性评估和分析的框架如图2.2所示。 图2.2 脆弱性评估和脆弱性分析框架文章将对电力系统的网络资产,尤其是SCADA系统进行脆弱性评估,这就需要对SCADA系统的控制网络构建适合评估的框架以及模型。文中采用脆弱性函数模型评价法:基于对脆弱性的理解,首先对脆弱性各个构成要素进行定量评价,然后从脆弱性构成之间的相互作用出发,建立脆弱性评价模型。对于SCADA系统,基于系统间的通信链路的连接,给出电力系统控制网络的实时通信框架3,如图2.3所示。图2.3 电力系统控制网络的实时通信框架如图2.3所示,控制中心、变电站自动化系统、配电管理系统、发电厂过程控制系统和独立系统操作员(ISO)控制中心是互联的,后备控制中心为主控中心提供了一个较大的冗余。通信技术和电力基础设施的相互依赖在广域监测控制中扮演重要的角色,图中的通信链路是光纤网络或微波通信系统。根据以上分析,可以对基于SCADA系统的电力系统基础设施网络资产的网络安全脆弱性进行评估。下文中提出的相应模型也是通过图2.3来建立。2.3 本文说明与框架文章在前两章主要是对信息技术发展下的电力基础设施脆弱性评估给出一般概念。提出了脆弱性评估的分析方法,在一般性方法的基础上,对基于SCADA的电力系统控制网络的实时通信框架给出说明。在文章的后面两章将具体根据攻击树建模方法3-5和复杂网络分析方法中的Petri网建模方法6,7对图2.3提出的框架进行建模与脆弱性分析。需要说明的是文章用到的脆弱性分析方法采用的是脆弱性函数模型评价法,该方法对定性分析系统脆弱性具有系统分析清晰,计算直观的特点。在文章的最后一章将对开展的工作及文中提出的建模方法进行总结与评价。2.4 本章小结本章就资产、威胁和脆弱性概念以及脆弱性分析评估方法给出介绍,并针对文章下面部分将要进行的脆弱性评估做好知识铺垫。对SCADA系统以及电力系统控制网络的构架给出图示和说明。最后介绍了本文的撰写框架。3 基于攻击树的模型研究和分析攻击树分析法(Attack Tree Analysis)起源于故障树分析法(Fault Tree Analysis)。攻击树模型是B.Schneier在1999年提出的一种用树形结构来描述对系统攻击的方法5。提出攻击树的最初目的是希望提供一种描述系统安全性的方法,对不同的系统进行安全性计算,并根据安全性对比提出比较完善的安全解决方案。利用基于攻击树的电力系统控制网络模型,可以对攻击叶脆弱性指标进行定量计算,通过量化的指标对控制网络不安全因素进行识别,最终改善整个电力系统控制网络的脆弱性。3.1 几种常见树型结构的攻击模型比较攻击树(Attack Tree)、故障树8(Fault Tree)和威胁树(Threat Tree),是应用到安全分析领域的三种最常见的树型建模工具。 故障树分析又称事故树分析,是分析复杂、大型系统安全可靠的有效工具,是系统安全分析方法中应用最广泛的一种图形演绎的分析方法。故障树是一种逻辑分析过程,遵从从结果到原因的分析原则。因而把系统不希望出现的事件作为故障树的顶事件,用逻辑“与”或“或”门自上而下地分析导致顶事件发生的所有可能的直接原因及相互间的逻辑关系,并由此逐步深入,直到找出事故的基本原因,即故障树的基本事件为止。故障树实质上就是事件之间的一张逻辑关系图。威胁树分析起源于系统可靠性工程中故障树的应用。威胁树技术从对一个给定系统存在的所有威胁的一个通用的抽象描述开始,然后反复的揭示威胁更为详细的细节。一个威胁树可以通过威胁树和子威胁间的关系“与”或“或”门,或者是其它的关系来形成。这些模型都是树型结构,具有结构化的优点。故障树是软件工程领域中的一种有效的建模工具。但故障树从本质上来说,并不适合做外部的入侵工具。它的根节点表示的是系统内部故障,这一故障由它的某一叶节点事件或一些叶节点事件的集合引起。因此,它更适合进行系统内部的故障分析。而对威胁树,可以用针对系统的威胁来作为建立系统的攻击树的基础。因此,威胁树可以认为是攻击树的一个子集。而攻击树的设计切合了网络攻击的本质,而且攻击树的数据表示更灵活,且具有可重用的特点。3.2 攻击树分析攻击树允许分析人员从网络可能被攻击的角度来建立系统的脆弱性评估模型。攻击树模型中,使用树状结构描述系统受到的安全攻击。根节点是攻击要实现的最终目标,非叶节点表示攻击的各子目标,达到目标的最基本子事件用叶节点表示。叶节点下面连接的是针对每个攻击叶,需要进行改进的安全技术措施,称之为防御节点。攻击叶的逻辑“与”、“或”门结构如图3-1所示。在图3.1(a)中,“与”类型节点的实现是通过与其相关的两个攻击叶条件都为真来实现的。当赋予攻击叶一定的概率值时,就可以通过计算得到上一层节点的概率值。在图3.1(b)中,“或”节点下只要有任一攻击叶条件为真,则“或”类型节点实现。 (a)逻辑“与”门下的攻击叶 (b)逻辑“或”门下的攻击叶图3.1 攻击叶的“与”和“或”结构攻击树是为了针对系统的威胁和攻击进行建模而设计的一种模型。通过结构化的形式表现网络攻击的特征,且清晰地刻画了攻击的全过程,是一种适合对网络攻击进行建模的方法。每一个网络攻击都沿着攻击树上的某一路径逐步演化和发展,直至达到最终目标。为电力系统控制网络构造的攻击树可以用于对电网安全脆弱性进行分析评估。通过对电力系统进行攻击树建模,可以发现电力系统可能存在的安全漏洞。进一步,利用攻击树进行的脆弱性性评估可以为电力基础设施提供风险决策,从而实现最优投资。攻击树提供一种对系统的安全分析的形式化方法。它提供了一种思考安全问题、记录和重用安全专家的意见,并对安全变化作出响应的方法。3.3 基于SCADA系统的网络安全脆弱性评估网络安全脆弱性指标用来衡量攻击树或攻击叶被黑客入侵的可能性。在每个攻击叶上都有易于被攻击的安全漏洞。定义脆弱性指标值的范围由0到1,相应的脆弱性从最坚强到最脆弱。对于每个攻击叶和攻击场景都有相应的脆弱性指标,系统也不例外。这些脆弱性指标的值都在0到1的范围内。脆弱性指标的得出是以下面几种安全状况为根据:(1)尝试入侵的证据;(2)安全技术实施状况;(3)密码策略实施状况。状况1表明没有任何的证据能证明系统存在入侵尝试的行为。当有基于电子数据的恶意尝试的可信证据时,状况1不满足。当对具体攻击叶来说,至少存在一种安全技术来保护攻击叶时,状况2满足。比如,在基于Web的服务器上安装了防火墙,以用来监视对服务器的访问行为,阻止通过在线行为进行的恶意入侵,就认为满足状况2。当攻击叶上存在密码策略的实施时,认为满足状况3。状况2和状况3可能会影响状况1的判别,例如,在系统上实施新的安全技术可能会减少入侵的可能性,在防火墙上运用边界保护设定一系列规则,将减少匿名用户的访问,这样将减少入侵提高系统的安全性。同样地,系统具有很强的密码策略,也可以保护系统免受入侵。需要注意,安全技术中密码策略的实施并不能减少入侵尝试的次数。电力系统网络安全脆弱性评估流程如图3.2所示。从图中可以看到,评价流程从确定攻击者要攻击的目标开始。然后,建立相应的攻击树,通过对入侵场景的识别以及对具体攻击叶按照给定的安全状况及安全技术进行脆弱性指标计算,最终得到系统的脆弱性。需要说明,在安全技术改进之后计算得到脆弱性指标的方法与图3.2所示过程完全一样。 图3.2 基于攻击树的脆弱性指标评价过程 3.3.1 网络安全状况定义在此部分,首先定义网络安全状况指标。这个指标是在对具体的脆弱性指标计算之前定义的,它关系到攻击叶和攻击场景脆弱性指标的计算。网络安全状况的评价是基于安全技术措施和密码策略的实施来进行的3。网络安全状况取值有三种情况,分别为0、0.5和1.0。其中0表示安全状况最好,1.0表示安全状况最差。基于3.3节提到的对安全状况的识别,网络安全状况评价规则如表3.1所示。 表3.1 网络安全状况评价规则安全状况评价规则安全状况1系统的电子证据中得出系统没有受到尝试入侵的证据安全状况2在一个攻击叶上至少实施了一种网络安全技术安全状况3在相应攻击叶上至少采取了一种密码策略故取值的各种情况的依据如下:1) =0.00:在这种情况下,表明在表3.1里的三种安全状况都满足,即部署的先进的安全技术,执行了全面的密码策略,且没有任何证据证明该系统遭受恶意企图。2) =0.50:在这种情况下,表明系统满足且仅满足上表的两种安全状况。3) =1.00:这种情况下,表明在系统中最多仅满足一种安全状况。 3.3.2 网络安全技术分类美国总审计局(GAO)在2004年提交的一份关于信息安全的报告,阐述当今网络安全技术的概况,并通过控制功能对当前安全技术进行分类10。在报告中,把信息安全技术按访问控制、系统完整性、密码系统、审计与监视和配置管理和保障分为5大块和18种技术:(1) 访问控制:限制未知或未授权的用户查看或使用信息、主机和网络;(2) 系统完整性:确保系统及其数据不被非法篡改或者被恶意代码破坏;(3) 密码系统:指在数据传输和当系统处于存储状态时的数据加密。加密指的是将普通数据转化为代码显示的过程,以至于信息只能被授权用户访问;(4) 审计与监视:帮助管理人员在网络攻击时或者网络攻击后进行调查;(5) 配置管理和保障:帮助管理者查看并且改变主机和网络的安全设置,验证安全设置的正确性,在胁迫状况下的安全模式下维持运营。信息安全技术的实施有助于减少系统承受的风险。具体的网络安全技术分类如表3.2所示。值得注意的是,在进行脆弱性评估时,当两种网络安全技术同属于5大块中同一块时,则实施的安全技术的种类并不会增加。 表3.2 信息安全技术分类3.3.3 网络安全密码策略分类相应于安全技术,网络安全密码策略的实施,在采取不同的防御措施情况下,应分配不同的权值3。在文中,密码策略实施的权值用表示。的取值有四种情况,分别是1.00、0.67、0.33和0.00。=1.00表示密码策略的实施处于最低的等级,如不存在密码的情况。=0.67表示密码策略的实施处于一个较低的等级,如存在缺省密码或密码是由用户的名字或生日等易被他人破解的字符组成的情况 。=0.33表示密码策略的实施存于较高的等级,如密码长度超过7位或实施了密码周期等。=0.00表示密码策略的实施处于最高的等级,如密码长度的设定至少8位或密码周期不超过3个月等情况。详细的密码实施策略权值分配如表3.3所示。表3.3 密码策略实施权值分配图3.3 电力系统控制网络的攻击树4 基于Petri网的模型研究和分析4.1 Petri网在电力系统中的应用现代电力系统是高维度复杂动态系统。其中所存在的一些困难问题,有的无法建立精确的数学模型,有的不能用单纯的数学方法来描述。近年来,多种人工智能技术,如专家系统、模糊集理论、人工神经元网络、遗传算法和Petri网等,在电力系统中的应用研究越来越广泛和深入,为解决这些困难问题提供了新的途径11。Petri网的概念最初是由联邦德国的Carl Adam Petri于1962年在他的博士论文用自动机通信中提出的,后经Peterson J L和Hack M等人的不断研究,逐步发展为一种可并发的状态变迁模型。它以网络理论为基础描述系统中离散事件之间的逻辑关系,以代数矩阵运算演绎系统中同时发生或次序发生的各种动态活动。Petri网最初应用于计算机的并行处理。随着其在许多领域应用研究的不断深入,逐步成为研究离散事件动态系统的一种有力工具。特别地,Petri网在20世纪80年代后得到了大量的应用,成为分析和解决计算机系统、制造系统、电力系统等领域中有关问题的工具。另一方面,Petri网也在人工智能如知识表示和诊断推理方面得到比较广泛的应用。文献资料表明,印度学者Jenkins L和Khincha H P在1992年最早将Petri网原理应用于电力系统建模的研究。之后,Petri网在电力系统的多个研究领域中得到了应用,显示出了广阔的应用前景。到目前为止,其应用领域主要包括故障诊断、故障恢复、配电系统重构、机组组合、电网拓扑分析、可靠性分析、继电保护建模和混杂电力系统分析等。本章中,主要利用Petri网建立基于密码和防火墙模型的电网控制系统拓扑结构,进行SCADA系统网络安全的脆弱性评估。4.2 Petri网原理简介Petri网是动态的图形工具,Petri网具有类似流程图的可视化描述功能,它还可以通过托肯(token)的流动来模拟实际系统的动态运行行为。作为一种数学工具,Petri网通过建立状态方程、代数方程等方法来描述系统的行为,是一种图形化的数学工具。Petri网以研究系统模型的组织结构和动态行为为目标,着眼于系统中可能发生的各种状态变化以及变化之间的关系,并不关心变化发生的物理性质,只关心变化的条件及发生后对系统的影响。Petri网模型的主要分析方法依赖于可达图、关联矩阵和状态方程、不变量和分析化简规则。4.2.1 网和网系统的定义Petri网是由库所、变迁、用于连接库所和变迁的有向弧及初始标识所构成的。其中,库所是静态的,用于记录构成系统的个体及系统本身的状态,而变迁的作用则是使系统中状态改变的规则动态化。定义1 Petri网(或者简称网)一个三元组N=(S,T;F)称为有向网(简称网)的充分必要条件是:(1) (网非空);(2) (二元性);(3) (流关系仅在于S与T的元素之间);(4) ,其中;,是F所含有序偶的第一个元素所成的集合,是第二个元素的集合,表示网中没有孤立元素。这里,S和T分别称为N的库所(place)和变迁(transition)集;F为流关系(Flow relation);“”表示笛卡尔积,集合是网元素的集合。库所,库所。一般情况下,要注意网和网系统概念之间的区别。网是系统的结构框架,活动在框架上的系统中流动的资源。从网到网系统的过程必须指明资源的初始分布,规定框架上的活动规则,即库所的容量和变迁与资源之间的数量关系。定义2 六元组称为库所/变迁系统(P/T系统)的充要条件是:(1) (S,T;F)是一个网;(2) 容量(capacity)K:是容量函数;(3) 权(weight)W:是权函数;(4) 初始标识(initial marking):是初始标识函数,它满足条件:,对所有成立。 结合以上阐述,概况Petri网如下:一个Petri网的结构元素包括:库所(place)、变迁(transition)和弧(arc)。库所用于描述可能的系统局部状态(条件或状况)。变迁用于描述修改系统状态的事件。弧使用两种方法规定局部状态和事件之间的关系:它们引述事件能够发生的局部状态;由事件所引发的局部状态的转换。4.2.2 Petri网模型及代数分析方法A.在Petri网模型中,圆圈“”表示库所s;变迁t用一个四方形或者长方形表示,但为了节省空间,仅用短粗线“|”表示;有向弧“”表示s与t之间的流关系F;库所中的“”表示托肯(token)。托肯是分布在库所中的,用于描述系统当时所处的状态。在每个弧上都分布着一个弧权函数,若弧上无弧权标志,则默认弧权为1,只有当通过的托肯数与弧上弧权相等时,才可以实现。一个简单的Petri网模型如图4.1所示。 图3.1 简单Petri网模型B.Petri网的网络结构是静态的,网络的动态性质是通过库所中托肯的数目及变迁的点火体现出来的。Petri网的输入函数用来确定库所中托肯的初始数目,此时如果一个变迁的触发条件能够满足,那么该变迁将被激发,使得托肯按照加权弧的约束由输入库所迁移到输出库所,这称为Petri网完成了一次状态变化。当网络中没有变迁可以激发时,成为稳态Petri网。Petri网的代数分析技术主要以关联矩阵的形式对一个网系统的结构给予刻画,然后建立状态可达的线性系统关系。Petri网的结构以及变迁的使能和激发可以用矩阵运算来描述和分析,用于Petri网的基本矩阵包括关联矩阵C、为了标识矩阵M、点火序列U等。状态方程描述Petri网的动态行为过程,反映系统的状态变化。(1) 关联矩阵C的形成用两个矩阵和表示Petri网的流关系,表示变迁节点T与输入库所的连接关系,表示变迁节点T与输出库所的连接关系。带有表示的Petri网可表示为五元组N=P,T,。其中:是库所节点的有限集合,是变迁节点的有限集合,C=-,称为Petri网的关联矩阵。关联矩阵C用于描述Petri网的拓扑结构。它是一个|P|行,|T|列的矩阵。关联矩阵的表达式如下: (4-1)其中,n与m分别表示库所P与变迁T集合中元素的数目。W(P,t)表示从库所P到变迁t的有向弧F的权,表明从P到t存在有向通路。(2) 网络标识矩阵M 网络标识矩阵M用于表示Petri网库所中的托肯数目,分为两类标识矩阵:初始标识矩阵和终态标识矩阵。始标识矩阵表示初始状态的Petri网(未经历变迁节点点火的Petri网)中库所节点的托肯数目分布情况;终态标识矩阵表示进入稳态的Petri网中库所节点的托肯数目分布情况。 (3)点火向量U点火向量U用于表示满足触发条件的变迁节点的实际点火序列。使能的变迁节点对应的向量元素为1,否则为0。 (4)Petri网状态方程关联矩阵C、网络标识矩阵M、点火矩阵U形成后,就可以利用Petri网状态方程来分析Petri网的变化过程。状态方程: (4-2)它描述Petri网的动态行为过程,从而使系统的状态方程标识M发生变化。在图4.1中,根据上述对Petri网模型的分析,其关联矩阵可以表示为:,其中,变迁点火向量。根据公式(4-2)计算,得到以下计算式子:,最终托肯转移到中。4.3 随机Petri网(SPN)和广义随机Petri网(GSPN) 由于在对电力系统网络安全的分析中不得不考虑时间的因素,本节将介绍两种加入时间概念的Petri网,并为下一节的脆弱性评估做好铺垫。4.3.1 随机Petri网(SPN)A.由于将时间与Petri网模型或系统所表示的行为联系在一起会影响某些变迁的实施,使“用Petri网的结构可以表达一个真实系统的所有可能行为”的设想不能实现。于是人们应用各种方式想把时间引入Petri网,其中最常见的有两种方式:一是每个库所关联一个时间参数;二是每个变迁关联一个时间参数。还有一种在Petri网中引入时间参数的方法是:在每个变迁的可实施与实施之间联系一个随机的延迟时间,这种类型的Petri网叫随机Petri网6(stochastic Petri net,SPN)。大多数SPN的性能分析是建立在其状态空间与马尔可夫链同构的基础上的。SPN为系统的性能模型提供了良好的描述手段;随机马尔可夫过程为模型的评价提供了坚实的数学基础。此处简单的对马尔可夫过程进行说明:马尔可夫过程是具有无后效性的随机过程,无后效性是指:当过程在tn 时刻所处的状态为已知时,过程在大于tn时刻所处状态的概率特性只与过程在tn时刻所处的状态有关,而与之前的状态无关。马尔可夫特性说明,过程在任何状态的逗留时间的分布必定具有无记忆性。 即 (4-3)SPN的思想就是以马尔可夫过程为基础求解的。要想更直观地理解SPN的特性与动态行为,还需了解更多相关知识,如时间变迁(timed transition)等,但考虑篇幅不做详述。B.SPN的定义在连续时间SPN中,一个变迁从可实施到实施需要延时,即从变迁t变成可实施的时刻起到它实施时刻之间被看成是一个连续型随机变量(取正实数值),且服从于一个分布函数: (4-4)在不同类型的连续时间随机网中,这个分布函数的定义是不一样的。在学者Molloy提出的连续时间SPN中,与每个变迁相关的分布函数定义成一个指数分布函数: 其中实参数0是变迁t的平均实施速率,变量x0。可证明: (1)两个变迁在同一时刻的概率为零。 (2)SPN的可达图(其概念略)同构于一个齐次MC。因而可用马尔可夫随机过程求解。指数分布是满足马尔可夫特性的连续随机变量的唯一指数分布函数。因此,要想把马尔可夫随机过程应用于SPN的可达图,每个变迁的延时服从指数分布函数是充要条件。定义3 连续时间SPN=,其中是一个P/T系统,是变迁平均实施速率的集合。是变迁的平均实施速率,表示在可实施的情况下单位时间内平均实施的次数,单位是次数/单位时间。平均实施速率的倒数称为变迁的平均实施延时或平均服务时间。需要注意的是,每个的值是从对所模拟系统的实际测量中获得的或根据某种要求的预测值,因此这些值有实际的物理意义。4.3.2 广义随机Petri网(GSPN)对SPN的进一步研究可以发现,SPN的状态空间会随着问题的增大而指数性地增加,使得SPN同构的MC难以求解。GSPN(generalized stochastic Petri net)的提出为缓解状态爆炸提供一种途径6。GSPN是SPN的一种扩充。主要表现在:将变迁分为两类,一种为瞬时变迁与随机开关相关联且实施延
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 客运车辆驾驶员岗位细节考核试卷含答案
- 飞机环控救生内饰系统装调工岗位操作管理考核试卷含答案
- 印染烘干操作工安全实操考核试卷含答案
- 服务基层行:强基提质守护群众健康
- 碳九石油树脂装置操作工核心技能评优考核试卷含答案
- 个人廉洁自律报告2026(3篇)
- 别墅装修详细施工计划
- 印刷行业税收经济分析报告
- 网安民警个人工作总结
- 医院医德医风工作总结
- 2026年秋季学期泰山版(新教材)五年级信息科技上册教学计划
- 2026年秋季开学高中家庭会议家长会课件
- 2026秋人教PEP版(新教材)小学英语六年级上册(全册)教学设计(附目录p111)
- 4.6.1人体对外界环境的感知 课件(共31张)人教版(2024)八年级上册
- 2026山东发展集团招聘138人笔试参考题库及答案详解
- 《人工智能依赖的数据》教学设计-2026-2027学年苏科版(新教材)初中信息技术九年级全一册
- 中国网安2026届校园招聘笔试历年典型考点题库附带答案详解
- 安全生产法讲义
- 2026届四川省字节精准教育联盟高考一模地理试题(解析版)
- (2025年)环境监测报告编制人员上岗考核试题附答案
- 2025年汉语水平口语考试(HSKK)高级仿真卷
评论
0/150
提交评论