电力二次系统安全防护方案:继电保护与安全自动装置防护要点
深度解析电力二次系统(继电保护、安全自动装置、自动化设备)的网络安全防护方案与合规要求
深度解析电力二次系统的网络安全威胁与防护方案,涵盖继电保护、安全自动装置、配电自动化设备的安全加固要点
电力二次系统是保障电网安全稳定运行的核心支撑层,其安全性直接关系到电力系统乃至国家关键基础设施的可靠运行。近年来,随着电力信息化与工业互联网的深度融合,电力二次系统的网络安全风险持续上升,防护形势日益严峻。本文依据《电力监控系统安全防护规定》及等保2.0三级要求,系统梳理电力二次系统的威胁风险与防护方案,为行业用户提供参考。
什么是电力二次系统
定义与范畴
电力二次系统是指用于监视、控制、保护电力一次设备安全运行的各类电气装置及自动化系统的总称。与直接参与电能生产、输送和分配的一次设备(发电机、变压器、输电线路等)不同,电力二次系统的一切设备和功能都服务于一次设备,其核心使命是确保一次设备在正常工况和故障工况下均能安全、可靠运行。
电力二次系统的主要组成包括:
- 继电保护装置:当电力系统发生短路、过负荷等故障时,迅速发出跳闸指令,将故障设备从电网中隔离,防止事故扩大。国内主流产品包括南瑞继保的 RCS 系列、许继电气的 WBH 系列、国电南自的 PCS 系列等微机型继电保护装置。
- 安全自动装置:用于维持电力系统稳定性,包括自动重合闸装置、自动切机/切负荷装置、发电机励磁调节器、稳定控制装置等。在电网发生扰动时,自动采取控制措施维持系统稳定。
- 自动化设备:涵盖测控装置、合并单元(MU)、智能终端、网络报文分析仪等设备,实现对一次设备运行状态的采集、测量和远程控制。配电自动化终端(DTU/FTU)安装在配电网关键节点,实现配电网的实时监控与故障处理。
与一次系统的协同关系
一次系统与二次系统的关系可类比为”人体的心脏与神经系统”:一次设备是执行机构(心脏),二次设备是感知与控制系统(神经)。一次系统发生故障时,继电保护装置需要在毫秒级时间内完成故障检测并发出跳闸命令,这一过程完全依赖二次系统的正确动作。若二次系统遭受网络攻击导致保护误动或拒动,其后果将在一次侧引发连锁反应:保护误动导致正常设备非计划停电,拒动则导致故障范围扩大、设备损毁甚至电网失稳。
网络安全威胁与风险分析
继电保护装置被攻击的后果
继电保护装置的网络安全事件,其影响远超普通IT系统。继电保护的根本特性是实时性要求极高(动作时间通常在几十毫秒以内)和动作正确性要求极高(不允许拒动,也不允许误动)。一旦继电保护装置被攻击者操控,主要风险包括:
- 保护误动:装置向断路器发出虚假跳闸命令,导致正常运行设备被错误隔离,引发大面积非计划停电。
- 保护拒动:装置在发生真实故障时拒绝动作,导致故障设备持续承受过电流冲击,设备损毁,同时故障蔓延扩大。
- 定值篡改:攻击者修改保护定值参数,使保护灵敏度失调,在正常负荷波动时误动,或在严重故障时失去保护功能。
上述任意一种情形,在高压电网中均可能引发电网稳定破坏事故,后果极为严重。
安全自动装置被操控的风险
安全自动装置(如自动切机装置、低频减载装置、失步解列装置等)是维持大电网安全稳定的最后一道防线。一旦这些装置被恶意操控:
- 自动切机/切负荷功能失效,系统功率失衡,频率/电压崩溃风险急剧上升。
- 稳定控制策略被篡改,电网在遭遇扰动时失去预定的控制措施,可能引发连锁跳闸。
- 装置通信通道被劫持,向调度中心回传虚假运行数据,掩盖真实异常状态。
配电自动化设备被入侵的连锁反应
配电自动化终端(DTU、FTU)广泛部署于配电网各节点,数量庞大且分布广泛,是网络攻击者渗透进入电力监控系统的常见入口。配电自动化设备被入侵后,攻击者可以:
- 操控配电开关状态,造成区域性停电。
- 以配电终端为跳板,通过横向移动进一步渗透至调度主站系统。
- 利用配电网络与用户侧电气设备的连接关系,将攻击面扩展至配电网末梢。
真实事件警示:乌克兰电网攻击事件
2015年12月和2016年12月,乌克兰电网遭受了有组织的网络攻击,导致大规模停电。这是全球首例被公开确认的由网络攻击引发的电网停电事件。攻击者通过鱼叉式钓鱼邮件渗透IT网络,进而横向移动至Scada系统,最终在调度系统中操控远程终端单元(RTU),下达虚假跳闸指令,导致约22.5万用户断电数小时。
该事件中,攻击者对继电保护装置的操控行为表明:攻击者不仅针对IT系统,还具备针对电力监控系统(特别是调度/SCADA层面)的专业知识。这为我国电力二次系统的安全防护敲响了警钟——二次系统的网络安全防护不是”IT系统的简单复制”,必须充分考虑电力工控系统的实时性、可靠性和协议特殊性。
注:上述事件描述基于乌克兰国家能源公司(Ukrenergo)官方报告及E-ISAC(电力信息共享与分析中心)公开发布的分析报告,已做脱敏处理,不涉及具体漏洞利用代码或工具细节。
合规要求:电力二次系统的安全防护依据
《电力监控系统安全防护规定》
国家发展和改革委员会于2014年发布了第14号令《电力监控系统安全防护规定》,这是我国电力监控系统(包括电力二次系统)网络安全保护的基础性法规。规定明确:
- 电力监控系统安全防护工作应当坚持”安全分区、网络专用、横向隔离、纵向认证”的基本原则。
- 电力调度数据网应当在专用通道上使用独立的网络设备组网,与电力企业其他数据网及外部公共信息网实现物理隔离。
- 生产控制大区与管理信息大区之间必须部署横向安全隔离装置。
《电力监控系统安全防护总体方案》
国家能源局发布的配套文件,进一步细化了电力监控系统安全防护的技术架构和管理要求,明确了各安全区域的边界、防护措施和审计要求。
等保2.0对电力监控系统的扩展要求
等级保护2.0标准体系中,《网络安全等级保护基本要求 第5部分:工业控制系统安全扩展要求》对电力监控系统提出了明确的分级防护要求。以等保三级为例,关键要求包括:
| 防护领域 | 核心要求 |
|---|---|
| 边界防护 | 生产控制大区与管理信息大区之间部署电力专用横向单向隔离装置 |
| 访问控制 | 生产控制大区内按业务类型划分安全域,继电保护装置区与其他控制区横向隔离 |
| 入侵防范 | 部署工控防火墙或入侵检测系统,对IEC 61850、MMS等工控协议进行深度检测 |
| 审计管理 | 日志留存不少于6个月,对保护定值修改、设备重启等关键操作记录完整审计轨迹 |
| 物理安全 | 继电保护室、配电装置区等关键场所实施门禁管控和视频监控 |
| 恶意代码防范 | 生产控制大区内禁止使用移动存储介质,确需使用须经过安全校验 |
相关行业标准
- DL/T 634 系列(等同于 IEC 60870 系列):远动设备及系统通信标准,规定了电力系统监控的通信协议。
- GB/T 17626 系列:电磁兼容标准,规定了工业环境中电气、电子设备的抗扰度和发射要求,是电力二次设备选型的重要参考。
- GB/T 22239-2019:网络安全等级保护基本要求。
- DL/T 1083:电力系统通信系统运行管理规程。
安全防护方案设计
分区防护架构
电力二次系统的安全防护应遵循”分区分域、边界防护”的基本思路,将系统划分为多个安全域,各域之间实施差异化的访问控制策略。
继电保护装置区:继电保护装置直接作用于一次设备断路器,动作行为对电网影响最为即时和直接。该区域应与其他SCADA控制区严格隔离,禁止来自控制区的远程直接操控,保护动作指令仅在本区域内流转。继电保护装置区与调度系统的通信应通过纵向认证机制(调度数字证书)进行双向身份鉴别。
安全自动装置区:安全自动装置与调度系统存在数据交换需求,包括运行状态上报和控制指令接收。该区域的纵向通信必须采用经过认证的专用通道,与继电保护装置区之间部署工业防火墙,实施协议级访问控制。
配电自动化设备区:配电自动化终端(DTU/FTU)数量多、分布广、接入方式多样,是防护的重点也是难点。该区域应在终端侧部署轻量级防护软件,在网络边界部署具备深度检测能力的工业防火墙,过滤非法访问和异常报文。
调度主站
│
│ ← 纵向认证(调度数字证书)
│
[纵向加密认证装置]
│
├──────────────────────┤
│ │
[继电保护装置区] [配电自动化设备区]
独立防护域 边界防火墙
工业防火墙 + 终端防护
│ │
└──── [安全自动装置区] ─┘
工业防火墙部署
在继电保护装置上游部署工业防火墙是实现分区隔离的核心手段。选择工业防火墙时,应重点考察以下能力:
协议深度检测能力:优秀的工业防火墙不仅能检测TCP/UDP端口,还应能解析IEC 61850、MMS、GOOSE(通用面向对象变电站事件)、SV(采样值)等变电站专用协议,对报文结构、字段取值、通信行为进行合法性校验。例如,仅允许来自特定MMS服务地址的保护定值召唤请求,对异常报文结构或字段值(如GOOSE报文中的状态序号异常跳变)实施阻断。
白名单策略:继电保护通信的特点是通信对象固定、协议行为规律。工业防火墙应支持基于协议建模的白名单策略——仅允许经确认的合法通信会话通过,自动阻断未知连接和异常行为。这种”默认拒绝”的策略比传统的”默认允许+黑名单拦截”模式更加适配继电保护场景的高安全性要求。
高可靠性硬件:继电保护系统要求极高可用性,工业防火墙本身不应成为系统可靠性的短板。设备应支持冗余电源(双路供电)、Bypass保护(在设备断电或故障时自动导通物理链路,不阻断保护通道),并具备工业级宽温运行能力(-40°C ~ 70°C)。
终端防护
继电保护装置本地安全加固:
- 禁用不必要的网络服务和物理接口(如预留的维护网口)。
- 修改默认管理口令,配置强密码策略。
- 关闭未经授权的远程访问通道。
USB管控:USB接口是电力二次设备遭受恶意代码攻击的常见途径。2010年”震网”(Stuxnet)病毒事件中,攻击者正是通过USB摆渡方式将恶意代码植入隔离网络中的PLC。继电保护装置应禁用闲置USB接口,确需使用USB介质(如定值文件传输)时,必须经过专用杀毒工具和安全校验。
日志留存与审计:继电保护装置应开启完整的操作日志功能,记录内容包括:保护定值修改事件及修改前后的定值快照、装置重启时间及原因、远方操作记录、本地人机交互操作日志。日志留存时间应满足等保三级要求(不少于6个月),日志内容不得被篡改,建议通过syslog或专用日志采集系统将日志统一上传至安全审计平台。
防护方案选型建议
在选择电力二次系统网络安全防护产品时,建议从以下维度进行综合评估:
| 选型指标 | 继电保护场景要求 | 说明 |
|---|---|---|
| 协议支持 | IEC 61850 / MMS / GOOSE / SV / IEC 104 | 必须覆盖变电站主流通信协议 |
| 实时性 | 通信时延 ≤ 0.5ms | 继电保护动作时间窗口极窄,防火墙本身不得引入额外延迟 |
| 可靠性 | 工业级:-40°C ~ 70°C,冗余电源,Bypass功能 | 变电站电磁环境恶劣,必须满足工业可靠性要求 |
| 部署形态 | 机架式 / 导轨式,适应配电柜和保护屏柜空间 | 需兼容现有屏柜结构 |
| 等保适配 | 安全审计、告警联动、日志标准化输出 | 与等保2.0三级要求对齐 |
| 纵向认证 | 支持调度数字证书体系 | 与电网调度系统纵向认证要求兼容 |
| 厂商服务 | 本地化技术支持、应急响应能力 | 电力行业客户需要快速响应的售后服务 |
运维安全注意事项
继电保护定值修改的审批与审计
继电保护定值修改是影响电网安全的关键操作,必须纳入严格的变更管理流程:
- 审批前置:定值修改前须经调度部门书面批准,明确修改原因、目标定值和安全措施。
- 操作前备份:修改前记录并备份当前定值快照,保留完整的操作前状态。
- 操作后验证:修改后通过就地核对和远方调取双重方式验证定值已正确下发,装置动作行为正常。
- 审计记录:所有定值修改操作须记录操作人、操作时间、审批人、修改前后定值,纳入统一日志管理平台。
定期开展二次系统安全检查
建议电力企业建立二次系统网络安全定期检查机制,内容包括:
- 继电保护装置口令更换和账户权限审查。
- 工业防火墙策略有效性核查,清理无效规则。
- 通信链路和纵向认证证书状态检查。
- 异常通信行为和告警日志分析。
- USB禁用措施落实情况抽查。
与调度系统数据交换的安全边界
调度系统是电力二次系统的核心枢纽,其与各二次设备的数据交换必须遵循”最小授权”原则:
- 明确各类数据的交换方向和范围,禁止越权数据访问。
- 调度纵向通道使用调度数字证书实现双向身份认证。
- 对调度遥控指令实施操作防误校验,防止误操作和非法操控。
应急响应预案
针对继电保护装置异常情况,应预先制定分级应急响应预案:
- 一级事件(保护误动):立即隔离受控设备,检查保护装置运行状态,通知调度值班员,启动事故调查。
- 二级事件(保护拒动告警):紧急转为就地操作模式,加强现场监视,联系保护装置厂家技术支持。
- 三级事件(网络异常告警):隔离受攻击设备端口,阻断可疑通信会话,保留日志证据并上报。
总结
电力二次系统是电网安全稳定运行的”神经中枢”,其网络安全直接关系到国计民生。在电力信息化持续深化的背景下,电力二次系统面临的网络威胁已从理论风险演变为现实挑战。依据《电力监控系统安全防护规定》和等保2.0三级要求,构建覆盖分区隔离、边界防护、终端加固、审计溯源的纵深防御体系,是保障电力二次系统安全可控的根本途径。
电力企业应充分认识到二次系统网络安全的特殊性和重要性,在安全防护建设中统筹规划、分步实施,定期开展安全评估和应急演练,持续提升防护能力,保障电网安全稳定运行。
主要数据来源
- 国家发展和改革委员会令第14号,《电力监控系统安全防护规定》,2014年
- 国家能源局,《电力监控系统安全防护总体方案》
- 中华人民共和国国家标准 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
- 中华人民共和国国家标准 GB/T 17626 系列《电磁兼容 试验和测量技术》
- 电力行业标准 DL/T 634 系列(IEC 60870 系列)
- E-ISAC(电力信息共享与分析中心),Ukraine Cyber Incident Analysis Reports,2016年
发布:2026-08-24 | 作者:奇固科威技术团队