當(dāng)?shù)貢r(shí)間6月16日早上7時(shí),阿根廷和烏拉圭的電網(wǎng)互聯(lián)系統(tǒng)大規(guī)模崩潰,導(dǎo)致兩國發(fā)生全國大停電,連帶智利、巴西和巴拉圭部分地區(qū)也遭遇了電力供應(yīng)中斷,至少4800萬居民受到影響。
阿根廷《號(hào)角報(bào)》稱,這是阿根廷歷史上最嚴(yán)重的一次停電,除南部火地島地區(qū)以外的整個(gè)國家都受到了影響。阿根廷電力互聯(lián)系統(tǒng)全面癱瘓,首都布宜諾斯艾利斯的交通信號(hào)燈停止運(yùn)作,地鐵、城際鐵路、公交車等公共交通全部停運(yùn),供水系統(tǒng)無法正常運(yùn)行。
這一電力中斷擾亂了阿根廷的地區(qū)選舉,并展示了其具有切斷南美洲第二大經(jīng)濟(jì)體數(shù)百萬人電力供應(yīng)的能力。目前,停電起因仍在調(diào)查中,阿根廷政府稱不排除網(wǎng)絡(luò)攻擊。
網(wǎng)絡(luò)攻擊電力系統(tǒng),指的是通過網(wǎng)絡(luò)對(duì)電網(wǎng)信息系統(tǒng)進(jìn)行網(wǎng)絡(luò)攻擊,在破壞其功能的同時(shí),也會(huì)傳導(dǎo)至物理系統(tǒng)并威脅電網(wǎng)的安全運(yùn)行。
近幾年,通過網(wǎng)絡(luò)攻擊電網(wǎng)并進(jìn)行破壞的事件時(shí)有發(fā)生,已有多個(gè)國家的電力系統(tǒng)因被網(wǎng)絡(luò)攻擊而遭受大停電威脅,“電力戰(zhàn)爭”并不遙遠(yuǎn)。
多國電網(wǎng)曾遭受網(wǎng)絡(luò)攻擊
此次停電事故,阿根廷政府之所以提到“網(wǎng)絡(luò)攻擊”,與前一天《紐約時(shí)報(bào)》的爆料是分不開的。
6月15日,《紐約時(shí)報(bào)》援引美國現(xiàn)任和前任安全事務(wù)官員的話稱,美國正在加大對(duì)俄羅斯電網(wǎng)的網(wǎng)絡(luò)攻擊,“至少從2012年開始,美國已將偵查探測(cè)器置入俄羅斯電網(wǎng)的控制系統(tǒng)?!?
《紐約時(shí)報(bào)》宣稱,該美國官員對(duì)其表示,“如果有一天俄羅斯陷入了黑暗,華盛頓就是那個(gè)幕后黑手。”
得克薩斯大學(xué)教授切斯尼對(duì)美軍的這一網(wǎng)絡(luò)行動(dòng)洋洋得意地稱:“這是21世紀(jì)的炮艦外交。我們過去常常把軍艦停泊在對(duì)方國家岸邊(才能征服它們),現(xiàn)在我們(不為人知就)可以進(jìn)入對(duì)方電網(wǎng)等關(guān)鍵系統(tǒng)……令其付出巨大的代價(jià)?!?
盡管特朗普說這是假新聞,但美國確實(shí)已經(jīng)放寬了與網(wǎng)絡(luò)攻擊相關(guān)的法律授權(quán)限制,也是最早成立網(wǎng)絡(luò)司令部、把網(wǎng)絡(luò)攻擊作為主要軍事手段的國家之一。
就在幾個(gè)月前,自3月7日至3月27日,委內(nèi)瑞拉電網(wǎng)連續(xù)發(fā)生了兩次大范圍停電,該國政府兩次組織恢復(fù)電網(wǎng)。據(jù)國內(nèi)外媒體深度報(bào)道,委內(nèi)瑞拉電網(wǎng)陸續(xù)遭受了五輪攻擊,古里水電站、變電站、變壓器、輸電線路都成為了攻擊目標(biāo)。造成首都加拉加斯以及全國23個(gè)州中的21個(gè)陸續(xù)停電,企業(yè)停工,學(xué)校停課,主要原油出口終端和通勤交通系統(tǒng)均陷入癱瘓。
委內(nèi)瑞拉大停電后,政府方面表示是古里水電站計(jì)算機(jī)系統(tǒng)中樞以及連接到加拉加斯控制中樞遭受到網(wǎng)絡(luò)攻擊,但是目前并沒有證據(jù)證實(shí)這一點(diǎn)。據(jù)了解,委內(nèi)瑞拉停電事故中的古里水電站使用的電廠自動(dòng)化系統(tǒng)采用了瑞典ABB公司的相關(guān)設(shè)備。
委內(nèi)瑞拉總統(tǒng)馬杜羅在社交媒體上發(fā)文,指責(zé)這次停電是美國針對(duì)委內(nèi)瑞拉導(dǎo)演的一場“電力戰(zhàn)爭”。
畢竟,馬杜羅上臺(tái)后就和美國斷交,與俄羅斯建立戰(zhàn)略伙伴關(guān)系,讓一直將南美地區(qū)視為自己的“后花園”的美國大為不爽。
委內(nèi)瑞拉并非第一個(gè)遭受網(wǎng)絡(luò)攻擊而導(dǎo)致斷電的國家。
2015年12月3日和2016年12月18日,烏克蘭電網(wǎng)系統(tǒng)遭受了兩起由黑客入侵而引發(fā)的嚴(yán)重停電事故,其中,前一起被認(rèn)為是世界上首起公開的針對(duì)電網(wǎng)基礎(chǔ)設(shè)施的網(wǎng)絡(luò)信息攻擊事件。
2015年12月23日,從當(dāng)?shù)貢r(shí)間15:35開始,烏克蘭普里卡帕亞、切爾尼夫齊和基輔3家區(qū)域電網(wǎng)配電公司在30min內(nèi)接連遭到惡意代碼Black Energy的高級(jí)持續(xù)性威脅(advanced persistent threat,APT)攻擊,導(dǎo)致7座110kV和23座35kV變電站誤動(dòng)跳閘,數(shù)據(jù)采集與監(jiān)視控制系統(tǒng)(SCADA)致盲,電話服務(wù)系統(tǒng)阻塞,停電時(shí)間達(dá)3-6h,損失負(fù)荷約73MW(占烏克蘭每日總負(fù)荷的0.015%),位于烏克蘭西南的伊萬諾弗蘭科夫斯克區(qū)域的近22.5萬居民受到停電影響。
通過對(duì)攻擊殘留痕跡的分析可以發(fā)現(xiàn),早在事故發(fā)生前6個(gè)月,黑客便已侵入烏克蘭電網(wǎng)系統(tǒng)。在潛伏期間,逐步盜取授權(quán)憑證,升級(jí)管控權(quán)限并在系統(tǒng)中橫向滲透。當(dāng)尋找到SCADA系統(tǒng)后,通過繞過身份認(rèn)證和利用已盜取的權(quán)限,獲得對(duì)SCADA的控制權(quán)。在特定時(shí)間,通過人機(jī)控制界面(human machine interface,HMI)對(duì)目標(biāo)變電站下達(dá)惡意指令使其跳閘,繼而引發(fā)遞推式系統(tǒng)失穩(wěn)。
隨后,攻擊者在串行接口網(wǎng)關(guān)設(shè)備植入惡意固件以保證即使調(diào)度工作站的控制被恢復(fù)之后,對(duì)變電站的遠(yuǎn)程控制命令也無法傳達(dá)。同時(shí)Kill Disk組件攻擊SCADA監(jiān)視主機(jī)并使得其監(jiān)控致盲,使得工作人員喪失了對(duì)電網(wǎng)的實(shí)時(shí)監(jiān)控能力。之后Kill Disk清空系統(tǒng)日志,永久粉碎、覆蓋相關(guān)文件,導(dǎo)致關(guān)鍵數(shù)據(jù)實(shí)質(zhì)性丟失,為安全機(jī)構(gòu)事后分析設(shè)置障礙。
中國電網(wǎng)應(yīng)如何防范?
2015年針對(duì)烏克蘭電網(wǎng)基礎(chǔ)設(shè)施的網(wǎng)絡(luò)信息攻擊事件,讓人們意識(shí)到,面臨安全風(fēng)險(xiǎn)的并不只是我們的信息,威脅已經(jīng)延伸到了實(shí)體的電力網(wǎng)絡(luò)世界。于是,越來越多的國家開始重視智能電網(wǎng)的網(wǎng)絡(luò)安全問題。
國內(nèi)外在智能電網(wǎng)網(wǎng)絡(luò)安全研究上存在較大差異,在研究思路上截然相反。哈爾濱工業(yè)大學(xué)電氣工程及自動(dòng)化學(xué)院副教授李中偉表示,國外的研究是以“攻”為主線,研究的問題包括網(wǎng)絡(luò)攻擊情況下系統(tǒng)的脆弱性、攻擊的難易程度、攻擊造成的影響、攻擊狀態(tài)下電力系統(tǒng)對(duì)信息系統(tǒng)的依存性等,在這些問題的基礎(chǔ)上再進(jìn)一步去考慮如何防御,并提供安全技術(shù)支持;而國內(nèi)的研究是以“防”為主線,主要考慮如何來構(gòu)建防御體系,包括建立等級(jí)保護(hù)制度、安全測(cè)評(píng)體系、安全防御的新技術(shù)及安全評(píng)估方法等,但對(duì)網(wǎng)絡(luò)攻擊技術(shù)研究還很薄弱。
據(jù)統(tǒng)計(jì),世界上發(fā)生過25次損失負(fù)荷超過800萬千瓦的重大停電事故,其中美國共有6次,歐洲也有2次,韓國俄羅斯分別有過1次,但中國一次都沒有。
我國電網(wǎng)具有先天優(yōu)勢(shì),由國家進(jìn)行統(tǒng)一管理和調(diào)度,設(shè)備相對(duì)統(tǒng)一且持續(xù)升級(jí)。全國已建成“八交十三直”21項(xiàng)特高壓工程,線路長度達(dá)到3.8萬千米,輸電能力超過1.4億千瓦,覆蓋全國,調(diào)度能力強(qiáng)大,至今沒有發(fā)生過一起負(fù)荷損失超過800萬千瓦的重大停電事故。
上月,國家電網(wǎng)有限公司黨組書記、董事長寇偉在“國企公開課”中國人民大學(xué)報(bào)告會(huì)上做了題為“電力央企的發(fā)展實(shí)踐與新時(shí)代使命擔(dān)當(dāng)”的主旨報(bào)告。他表示,這些年,雖然我國電網(wǎng)長期保持安全穩(wěn)定運(yùn)行,但是發(fā)生大面積停電的風(fēng)險(xiǎn)始終存在。當(dāng)前,特高壓骨干網(wǎng)架依然處在過渡期,電網(wǎng)結(jié)構(gòu)還不完善,新能源大規(guī)模高比例接入、網(wǎng)絡(luò)安全等新的風(fēng)險(xiǎn)因素與自然災(zāi)害、外力破壞等傳統(tǒng)風(fēng)險(xiǎn)因素交織疊加,給確保電網(wǎng)安全運(yùn)行帶來前所未有的壓力和挑戰(zhàn)。
特別是今年初,國家電網(wǎng)為適應(yīng)傳統(tǒng)產(chǎn)業(yè)與互聯(lián)網(wǎng)加速融合的趨勢(shì),充分發(fā)揮電網(wǎng)企業(yè)的資源優(yōu)勢(shì),不斷培育新的增長動(dòng)能,積極發(fā)展平臺(tái)增值業(yè)務(wù)和客戶側(cè)新興業(yè)務(wù),開拓?cái)?shù)字經(jīng)濟(jì)這一巨大藍(lán)海市場,提出了建設(shè)泛在電力物聯(lián)網(wǎng)的戰(zhàn)略。
隨著物聯(lián)網(wǎng)技術(shù)在國家電網(wǎng)的廣泛應(yīng)用,數(shù)字化分布式系統(tǒng)在能源領(lǐng)域?qū)⒊蔀槌B(tài),物聯(lián)終端將以幾何級(jí)數(shù)增長,通過傳感技術(shù)、通信技術(shù)和計(jì)算機(jī)技術(shù)把物聯(lián)終端接入網(wǎng)絡(luò)。
然而,物聯(lián)網(wǎng)的傳輸數(shù)據(jù)多采用WI-FI、藍(lán)牙、NB-IoT等非IP的通訊協(xié)議,缺乏有效的安全防護(hù)手段,再加上攻擊者的攻擊手段日趨智能化和專業(yè)化,給網(wǎng)絡(luò)安全防護(hù)帶來了新的難題。這使得物聯(lián)網(wǎng)的傳輸信息很容易被竊取,也很容易被重放,傳統(tǒng)的安全防護(hù)措施已無法滿足新型物聯(lián)網(wǎng)設(shè)備的安全防護(hù)需求。
中國工程院院士、國網(wǎng)電力科學(xué)研究院名譽(yù)院長薛禹勝表示,堅(jiān)強(qiáng)智能電網(wǎng)之所以堅(jiān)強(qiáng),一般不會(huì)輕易被黑客攻破,是因?yàn)槠浒踩缘玫絿?yán)格管控。但互聯(lián)網(wǎng)是開放的,沒有門檻,容易遭受網(wǎng)絡(luò)攻擊,所以泛在電力物聯(lián)網(wǎng)必須要兼容智能電網(wǎng)中的堅(jiān)強(qiáng)可靠性和公用網(wǎng)的開放性。
國家計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心(CNCERT)日前發(fā)布了《2018年我國互聯(lián)網(wǎng)網(wǎng)絡(luò)安全態(tài)勢(shì)綜述》。數(shù)據(jù)顯示,我國遭受來自美國的網(wǎng)絡(luò)攻擊數(shù)量最多且愈演愈烈,2018年美國通過木馬或僵尸網(wǎng)絡(luò)控制服務(wù)器,控制中國境內(nèi)服務(wù)器數(shù)量較2017年增長90.8%,向中國境內(nèi)網(wǎng)站植入木馬的美國IP地址數(shù)量較2017年增長43%。那么,假如中國電網(wǎng)受到美國攻擊,我們?nèi)绾螌?shí)現(xiàn)電力物聯(lián)網(wǎng)的安全?構(gòu)建適應(yīng)泛在電力物聯(lián)網(wǎng)的安全防護(hù)體系已成為國家電網(wǎng)迫切需要解決的難題。
360公司董事長兼CEO周鴻祎近日表示,過去幾年,360公司發(fā)現(xiàn)了40起其他國家和地區(qū)的黑客組織對(duì)中國網(wǎng)絡(luò)的滲透和潛伏。APT發(fā)動(dòng)攻擊之前往往會(huì)有長達(dá)數(shù)年的滲透、潛伏過程,通過多個(gè)節(jié)點(diǎn)作為攻擊的跳板,進(jìn)行布局,會(huì)有一個(gè)很長的攻擊鏈條,如果不能用大數(shù)據(jù)的方法把這個(gè)攻擊鏈條捕捉下來,就很有可能無法感知到APT的攻擊,這就是有些網(wǎng)絡(luò)攻擊“來無影去無蹤”的原因。
如在烏克蘭電力攻擊事件中,Black Energy軟件早在6個(gè)月前便已潛伏至配電子公司電網(wǎng)系統(tǒng)之中,然而在此期間烏克蘭電網(wǎng)并沒有通過專業(yè)技術(shù)手段去掃描系統(tǒng)。此外,事后對(duì)攻擊痕跡的分析發(fā)現(xiàn),在事故前2天,攻擊者曾啟動(dòng)了一次攻擊模擬測(cè)試,遺憾的是在測(cè)試期間相關(guān)設(shè)備和控制系統(tǒng)的異常表現(xiàn)也未被檢測(cè)到。
我國網(wǎng)絡(luò)專家對(duì)潛伏隱患深惡痛絕,他們認(rèn)為,如果發(fā)現(xiàn)不了潛伏威脅,后續(xù)措施都是空談,首先要提升探測(cè)和感知國家級(jí)網(wǎng)絡(luò)攻擊的能力。
國家電網(wǎng)公司也認(rèn)識(shí)到單一監(jiān)測(cè)手段無法滿足對(duì)APT攻擊威脅的防御需求。所以,自2013年起,陸續(xù)開展了信息安全技防設(shè)施的建立,逐漸完善信息安全隱患發(fā)現(xiàn)、防護(hù)處置、監(jiān)測(cè)對(duì)抗、應(yīng)急恢復(fù)等方面的能力。
同時(shí),國家電網(wǎng)公司也建立了網(wǎng)絡(luò)攻防的紅藍(lán)對(duì)抗體系。2018年1月到5月,國家電網(wǎng)公司紅藍(lán)隊(duì)發(fā)現(xiàn)并處置漏洞1323個(gè),獲得多個(gè)國家漏洞庫原創(chuàng)漏洞證明,處置分析20余起重大安全事件,還研發(fā)了10余款安全工具和攻防對(duì)抗演練平臺(tái)。
目前,國家電網(wǎng)系統(tǒng)接入的終端設(shè)備超過5億只,每天新產(chǎn)生的原始安全數(shù)據(jù)達(dá)到超過200TB,并且這個(gè)數(shù)字還會(huì)隨著泛在電力物聯(lián)網(wǎng)的建設(shè)而激增。數(shù)據(jù)是資產(chǎn),但惡意數(shù)據(jù)將對(duì)電網(wǎng)的安全穩(wěn)定運(yùn)行帶來嚴(yán)重的后果,如何抽取數(shù)據(jù)進(jìn)行及時(shí)有效分析、獲取有用信息,如何利用大數(shù)據(jù)技術(shù)快速關(guān)聯(lián)分析海量數(shù)據(jù)、及時(shí)預(yù)警與處置安全風(fēng)險(xiǎn),對(duì)信息安全防護(hù)至關(guān)重要。
江西省電力有限公司電力科學(xué)研究院設(shè)備狀態(tài)評(píng)價(jià)中心主任、教授級(jí)高級(jí)工程師張宇長期從事電網(wǎng)輸變電設(shè)備運(yùn)行管控方面的研究,他認(rèn)為泛在電力物聯(lián)網(wǎng)的建設(shè)對(duì)數(shù)據(jù)的管理和利用提出了更高的要求,需要處理好三個(gè)方面的問題:
第一,數(shù)據(jù)的價(jià)值挖掘。面對(duì)海量的數(shù)據(jù),如何挖掘出有用的價(jià)值信息,為電力系統(tǒng)的運(yùn)行和控制提供優(yōu)質(zhì)的數(shù)據(jù)基礎(chǔ);第二,惡意數(shù)據(jù)的檢測(cè)。當(dāng)前的惡意數(shù)據(jù)攻擊越來越智能化,傳統(tǒng)的壞數(shù)據(jù)檢測(cè)方法只能檢測(cè)隨機(jī)誤差,而對(duì)具有智能化的惡意數(shù)據(jù)卻無能為力,發(fā)展有效的惡意數(shù)據(jù)檢測(cè)方法關(guān)系著物聯(lián)網(wǎng)數(shù)據(jù)資產(chǎn)的健康性;第三,數(shù)據(jù)的隱私保護(hù)。構(gòu)建數(shù)據(jù)安全分級(jí)體系,基于不同安全等級(jí)確定數(shù)據(jù)的開放權(quán)限,保障業(yè)務(wù)執(zhí)行效率和管理順暢度。
近幾年發(fā)生的針對(duì)電網(wǎng)的網(wǎng)絡(luò)攻擊事件,其巨大的破壞性已經(jīng)有目共睹。所以,我們必須二條腿走路,在電網(wǎng)智能化和信息化的同時(shí),加強(qiáng)電力物聯(lián)網(wǎng)智能化、信息化的安全風(fēng)險(xiǎn)管控和治理,如研發(fā)新一代安全智能電表、安全的通信協(xié)議以及入侵檢測(cè)體系,將是我國泛在電力物聯(lián)網(wǎng)未來建設(shè)過程中的一個(gè)重點(diǎn)。