守护工业系统的“双保险”
2026-07-20
26

现代工业中,赛博物理系统(Cyber-Physical System,简称CPS)已经被广泛应用。从智能制造到化工厂,再到国家电网,无数的传感器、执行器和控制网络将虚拟的数字世界与物理设备紧密相连。
这种连接在带来高效便捷的同时,也引入了更高的风险。过去,工厂里的“安全”通常是分开管理的:车间工人防范的是机器故障、有毒物质泄漏等“物理安全(Safety)”问题;IT部门防范黑客、病毒等“网络安全(Security)”问题。但如今,这两者之间的界限变得模糊。如果黑客通过网络控制了化工厂的物理阀门,网络安全问题就会演变成致命的物理安全事故。
这篇研究提出了一种能够同时量化和管理这两种风险的创新性融合评估方法。 研究团队提出了一套逻辑分析工具,主要包含以下三个核心步骤:
1. 梳理黑客的“作案手法”:攻击路径模型 (ARM)
要防范威胁,首先要了解威胁。研究团队总结了网络威胁破坏工业系统的典型路径,称为攻击路径模型(ARM)。文献中列举了多种常见的攻击方式:
恶意软件 (Malware):通过网络下载或U盘感染,篡改关键数据甚至破坏控制设备。
分布式拒绝服务 (DDoS) 攻击:向服务器发送海量垃圾请求,导致系统过载,设备之间失去同步。
网络钓鱼 (Phishing):伪装成受信任的人员骗取密码,进而窃取机密数据或控制系统。
中间人攻击 (Man-in-the-middle):黑客潜伏在通信链路中,拦截并篡改指令。
2. 构建风险的“蝴蝶结”:物理与网络双重预防路线
明确攻击方式后,研究人员引入了经典的“蝴蝶结模型(Bowtie Method)”进行风险管理。这个模型因为形状酷似蝴蝶结而得名:左侧是“预防屏障”,中间是“危险事件”,右侧是“恢复屏障”和“最终后果”。 为适应现代工业系统,研究团队对传统的蝴蝶结模型进行了升级,在左侧的“预防屏障”中设计了两条并行的防线:
物理安全预防路线 (PSPR):包含了传统的工厂管理、工作环境、操作员培训以及机械设备防护等。
网络安全预防路线 (CSPR):包含了入侵检测系统(IDS)、数据传输加密、服务器保护以及内部网络安全系统等。

3. 用数学量化风险:关键安全变量分析 (SCVA)
主观的经验判断往往存在偏差,研究团队提出用“关键安全变量(SCV)”来客观量化风险。例如,化工厂里的温度、压力就是典型的安全变量。任何变量都有一个安全区间。假设某个关键安全变量为 ,它的安全下限和上限分别为 和 ,那么系统处于安全状态的数学表达即为 。
系统受到黑客攻击时,黑客往往会篡改某些“操纵变量(MV,用 表示)”,比如阀门的开度。研究利用数学公式 (其中 为增益值)将这些变量联系起来。通过计算,一旦操纵变量超出了系统安全操作范围(SORS),系统立刻判定该设备处于高风险状态并触发警报。为了验证这套方法的有效性,研究团队使用3D沉浸式虚拟现实技术和分散控制系统(DCS),模拟了一个煤制甲醇化工厂气化工艺流程。
实验背景:
关键设备:气化炉。
关键安全变量 (SCV):气化炉内的温度。正常运作时,安全温度区间应保持在1000°C到1600°C之间。
操纵变量 (MV):输送氧气的阀门开度。
模拟攻击过程:
入侵:黑客通过远程注入恶意代码,对氧气入口阀门发起了网络攻击。
篡改:黑客将氧气阀门的开度强制修改为 80%。
结果:过量的氧气进入气化炉,导致炉内温度急剧飙升,突破了1600°C的安全上限,甚至面临爆炸的风险。
在没有这套融合系统之前,工厂的报警器只会提示“温度过高”,操作员无从得知是机器老化导致还是网络黑客造成。引入了SCVA (关键安全变量分析)后,系统通过数学关系快速计算出氧气阀门的开度如果达到80%,会远远超出安全操作范围(SORS)。系统不仅捕捉到了温度异常,还精准定位到了“氧气阀门”的问题来源,从而帮助管理人员快速锁定网络攻击的事故来源。
学者介绍:杨双华,欧洲科学与艺术院院士,国家特聘专家,英国工程与技术学会(IET)会士,英国测量与控制学会(InstMC)会士,IEEE高级会员,现任广州南方学院副校长、工学院院长。长期从事工业互联网安全与工业人工智能等领域的研究。
DOI:10.1016/j.psep.2021.03.004