立场
电网 CPS 的网络安全是一等风险,不是附录。V0.2 要求至少显式声明威胁面;在对手模型建立之前,诚实做法是明确划出”当前不保证”的范围,而不是回避。
威胁面声明
| 威胁 | 攻击对象 | 潜在后果 |
|---|---|---|
| 身份冒用 | 授权链 | 非法任务获得许可 |
| 指令篡改 | 通信链路 | 执行偏离已许可计划 |
| 重放 | 指令与授权消息 | 过期许可被重新执行 |
| 传感器欺骗 | 感知通道 | ε_perc 假设失效,鲁棒裕度被绕过 |
| 知识/模型投毒 | 标准知识库、感知与规划模型 | 编译产物或语义接地被系统性污染 |
| 拒绝服务 | 计算与通信资源 | 门控与监控失效,触发保守停止 |
| 时间同步破坏 | 时钟源 | 时序约束校验失真 |
当前保证范围的限定
现阶段全部安全与合规保证均以下列假设成立为前提(同假设集清单第 5 类):
认证组件、完整通信和受控供应链假设成立。
即:对抗条件下的安全不在现阶段保证范围内。 一个能成功实施上表任一攻击的对手,可以使 A ⇒ P 中的 A 不成立,此时 P 不再被保证——系统的兜底只剩独立于被攻击通道的最小安全内核与物理 FAILSAFE。
后续路径
- 威胁建模:按 167 部署形态建立对手模型(能力、接触面、目标)
- 攻击树分析:从”使无人机进入禁入空域”等顶事件反推攻击路径
- 故障/攻击注入验证:在 HIL 环节注入指令篡改、传感器欺骗、时延攻击,检验检测与降级行为
- 参考基线:NIST SP 800-82(OT 安全)
在上述工作完成并产出证据之前,本栏目不会出现”抗攻击”类主张。