文档中心 / 保证与边界 【建模约定】

立场

电网 CPS 的网络安全是一等风险,不是附录。V0.2 要求至少显式声明威胁面;在对手模型建立之前,诚实做法是明确划出”当前不保证”的范围,而不是回避。

威胁面声明

威胁攻击对象潜在后果
身份冒用授权链非法任务获得许可
指令篡改通信链路执行偏离已许可计划
重放指令与授权消息过期许可被重新执行
传感器欺骗感知通道ε_perc 假设失效,鲁棒裕度被绕过
知识/模型投毒标准知识库、感知与规划模型编译产物或语义接地被系统性污染
拒绝服务计算与通信资源门控与监控失效,触发保守停止
时间同步破坏时钟源时序约束校验失真

当前保证范围的限定

现阶段全部安全与合规保证均以下列假设成立为前提(同假设集清单第 5 类):

认证组件、完整通信和受控供应链假设成立。

即:对抗条件下的安全不在现阶段保证范围内。 一个能成功实施上表任一攻击的对手,可以使 A ⇒ P 中的 A 不成立,此时 P 不再被保证——系统的兜底只剩独立于被攻击通道的最小安全内核与物理 FAILSAFE。

后续路径

  1. 威胁建模:按 167 部署形态建立对手模型(能力、接触面、目标)
  2. 攻击树分析:从”使无人机进入禁入空域”等顶事件反推攻击路径
  3. 故障/攻击注入验证:在 HIL 环节注入指令篡改、传感器欺骗、时延攻击,检验检测与降级行为
  4. 参考基线:NIST SP 800-82(OT 安全)

在上述工作完成并产出证据之前,本栏目不会出现”抗攻击”类主张。