读懂信息物理系统的“双重安全”法则
2026-07-20
24

在今天的工业与生活图景中,信息物理系统(Cyber-Physical Systems,简称CPS)是“工业4.0”和“工业互联网”的核心与基础,通过计算、通信和控制技术的融合,将数字世界与现实中的物理实体紧密连接在一起。从自动化的无人工厂到智能交通,再到环境监测和智能电网,CPS的应用几乎涵盖了所有关键的基础设施领域。
然而,随着系统的扩增与开放,一个问题摆在了工程师和研究人员面前:工业界发生的安全事故和网络攻击事件屡见不鲜。科学家们如何为这类复杂的系统进行“体检”,以评估并管理其潜在的安全风险的。在讨论CPS的风险评估时,需要注意区分英文中两个都常被翻译为“安全”的词汇:Safety(功能与物理安全)和 Security(网络与信息安全):
(1)Safety(功能与物理安全):重点关注系统故障或意外事件对物理环境造成的伤害。物理安全问题通常是由爆炸、火灾、洪水、化学品泄漏或车辆潜在碰撞等危险引起的。功能安全则侧重于保护和监控设备免受意外故障的影响,维持流程的安全状态。
(2)Security(网络与信息安全):重点抵御人为恶意攻击。保护授权用户或组织的计算机网络环境,包括网络、设备、软件、流程以及存储或传输中的信息。
传统的IT系统中,数据的机密性往往排在首位;但在CPS中,“可用性”(系统能持续运转)才是最重要的安全目标。因为系统停机会导致严重的物理后果。为了找出系统中潜藏的危险,工程师们在早期开发了许多行之有效的工具。
1. 针对物理安全(Safety)的评估工具
早期的系统设计者将更多精力放在物理安全上,并开发了多种基于逻辑与经验的评估模型:

故障树分析(FTA):这是最早的风险评估技术之一,通过图形化的方式追踪事件原因。论文中的图1展示了一个以“火灾(FIRE)”为顶层事件的简单故障树,它通过“与(AND)”和“或(OR)”将点火源、燃料源和氧气等基础事件连接起来,帮助工程师直观地梳理出故障路径。

故障模式与影响分析(FMEA):系统生命周期早期进行的结构化分析方法。如图2所示,FMEA的步骤包括确定故障模式、分析原因、评估影响,随后通过对严重程度、发生概率和检测概率进行打分,最终计算出风险优先数(RPN),从而采取纠正措施。

HAZOP(危险与可操作性分析):通过设定引导词,探索流程中偏离设计条件的可能情况(详细步骤见图3)。
随着CPS中数据传输日益频繁,网络安全评估技术也随之发展:

攻击树分析(ATA):与故障树类似,但节点代表的是攻击步骤。
模糊概率贝叶斯网络(FPBN):为了应对工业控制系统历史数据不足的问题,研究人员提出了FPBN方法用于动态评估网络安全风险。如图5的架构所示,该模型融合了多领域的知识库(包括网络攻击、系统功能、危险事件和系统资产),通过推理引擎来预测和计算资产损失与网络安全风险。
物理安全与网络安全的目标是一致的:都是为了保护CPS。研究发现,薄弱的物理安全可能为恶意攻击者提供可乘之机;而网络安全防护上的漏洞则可能导致系统功能失效,甚至引发操作灾难。因此,两个问题必须被整合在一起考虑,而不是单独处理。科学界为此提出了一系列融合评估方案:
方案一:基于布尔逻辑驱动的马尔可夫过程(BDMP),原本是一种为物理安全设计的图形化建模方法,但现在被广泛用于综合评估。它融合了基础事件、安全事件、网络攻击事件以及瞬时事件。


在图6中,展示了BDMP的形式化图形表示,看起来非常接近传统的故障树,但引入了动态的“触发器(trigger)”机制。图7则进一步展示了其触发的马尔可夫过程,包含了待机、待机时故障、工作、工作时故障四个状态之间的转换关系,使分析更契合CPS的实时特性。
方案二:STPA-SafeSec 双环分析框架。传统的STPA方法虽然先进,但难以统一安全领域的因果关系。STPA-SafeSec将物理安全和网络安全统筹到了一个简洁的框架内。

根据图8的流程图,该框架分为内外两个循环。外环(蓝色区域):负责系统的迭代细化分析,定义安全控制结构,导出高阶的安全约束。内环(绿色区域):负责具体的控制回路分析,从识别危险的控制行为开始,将控制层映射到物理组件层,细化约束条件,确定缓解策略。
方案三:贝叶斯信念网络与随机混合系统(BBN & SHS)。定量的风险评估框架旨在计算网络攻击对物理层造成的实质影响。

在图9的框架中,模型被明确划分为网络层(Cyber layer)和物理层(Physical layer)。上半部分的BBN建立攻击在网络层传播的模型,计算系统资产被破坏的概率。下半部分的SHS模型则用于物理系统的影响评估,量化在网络攻击下物理层的风险变化。
除了上述框架外,还有利用六步模型(SSM)与信息流图(IFD)集成的评估法,以及专门用于解决物理安全与网络安全需求冲突的综合分析方法。尽管科学家们已经开发出了众多强大的工具,但CPS在“双重安全”融合评估领域的起步较晚,依然有许多空白需要填补:
缺乏冲突解决算法:现有的集成方法很少能提供定性或定量的算法来化解物理安全与网络安全之间的冲突。
度量标准不统一:物理安全通常基于安全完整性等级(SIL)进行评估,而网络安全则基于安全保障等级(SAL),两者很难直接合并计算。
动态评估的需求:目前的许多评估框架都是离线的,而CPS是一个高度实时运行的系统,急需开发动态的在线风险评估和管理方法。
学者介绍:杨双华,欧洲科学与艺术院院士,国家特聘专家,英国工程与技术学会(IET)会士,英国测量与控制学会(InstMC)会士,IEEE高级会员,现任广州南方学院副校长、工学院院长。长期从事工业互联网安全与工业人工智能等领域的研究。
DOI:10.1049/iet-cps.2018.5068