电力二次系统安全防护方案:继电保护与安全自动装置防护要点

深度解析电力二次系统(继电保护、安全自动装置、自动化设备)的网络安全防护方案与合规要求

深度解析电力二次系统的网络安全威胁与防护方案,涵盖继电保护、安全自动装置、配电自动化设备的安全加固要点

电力二次系统是保障电网安全稳定运行的核心支撑层,其安全性直接关系到电力系统乃至国家关键基础设施的可靠运行。近年来,随着电力信息化与工业互联网的深度融合,电力二次系统的网络安全风险持续上升,防护形势日益严峻。本文依据《电力监控系统安全防护规定》及等保2.0三级要求,系统梳理电力二次系统的威胁风险与防护方案,为行业用户提供参考。

什么是电力二次系统

定义与范畴

电力二次系统是指用于监视、控制、保护电力一次设备安全运行的各类电气装置及自动化系统的总称。与直接参与电能生产、输送和分配的一次设备(发电机、变压器、输电线路等)不同,电力二次系统的一切设备和功能都服务于一次设备,其核心使命是确保一次设备在正常工况和故障工况下均能安全、可靠运行。

电力二次系统的主要组成包括:

  • 继电保护装置:当电力系统发生短路、过负荷等故障时,迅速发出跳闸指令,将故障设备从电网中隔离,防止事故扩大。国内主流产品包括南瑞继保的 RCS 系列、许继电气的 WBH 系列、国电南自的 PCS 系列等微机型继电保护装置。
  • 安全自动装置:用于维持电力系统稳定性,包括自动重合闸装置、自动切机/切负荷装置、发电机励磁调节器、稳定控制装置等。在电网发生扰动时,自动采取控制措施维持系统稳定。
  • 自动化设备:涵盖测控装置、合并单元(MU)、智能终端、网络报文分析仪等设备,实现对一次设备运行状态的采集、测量和远程控制。配电自动化终端(DTU/FTU)安装在配电网关键节点,实现配电网的实时监控与故障处理。

与一次系统的协同关系

一次系统与二次系统的关系可类比为”人体的心脏与神经系统”:一次设备是执行机构(心脏),二次设备是感知与控制系统(神经)。一次系统发生故障时,继电保护装置需要在毫秒级时间内完成故障检测并发出跳闸命令,这一过程完全依赖二次系统的正确动作。若二次系统遭受网络攻击导致保护误动或拒动,其后果将在一次侧引发连锁反应:保护误动导致正常设备非计划停电,拒动则导致故障范围扩大、设备损毁甚至电网失稳。

网络安全威胁与风险分析

继电保护装置被攻击的后果

继电保护装置的网络安全事件,其影响远超普通IT系统。继电保护的根本特性是实时性要求极高(动作时间通常在几十毫秒以内)和动作正确性要求极高(不允许拒动,也不允许误动)。一旦继电保护装置被攻击者操控,主要风险包括:

  • 保护误动:装置向断路器发出虚假跳闸命令,导致正常运行设备被错误隔离,引发大面积非计划停电。
  • 保护拒动:装置在发生真实故障时拒绝动作,导致故障设备持续承受过电流冲击,设备损毁,同时故障蔓延扩大。
  • 定值篡改:攻击者修改保护定值参数,使保护灵敏度失调,在正常负荷波动时误动,或在严重故障时失去保护功能。

上述任意一种情形,在高压电网中均可能引发电网稳定破坏事故,后果极为严重。

安全自动装置被操控的风险

安全自动装置(如自动切机装置、低频减载装置、失步解列装置等)是维持大电网安全稳定的最后一道防线。一旦这些装置被恶意操控:

  • 自动切机/切负荷功能失效,系统功率失衡,频率/电压崩溃风险急剧上升。
  • 稳定控制策略被篡改,电网在遭遇扰动时失去预定的控制措施,可能引发连锁跳闸。
  • 装置通信通道被劫持,向调度中心回传虚假运行数据,掩盖真实异常状态。

配电自动化设备被入侵的连锁反应

配电自动化终端(DTU、FTU)广泛部署于配电网各节点,数量庞大且分布广泛,是网络攻击者渗透进入电力监控系统的常见入口。配电自动化设备被入侵后,攻击者可以:

  • 操控配电开关状态,造成区域性停电。
  • 以配电终端为跳板,通过横向移动进一步渗透至调度主站系统。
  • 利用配电网络与用户侧电气设备的连接关系,将攻击面扩展至配电网末梢。

真实事件警示:乌克兰电网攻击事件

2015年12月和2016年12月,乌克兰电网遭受了有组织的网络攻击,导致大规模停电。这是全球首例被公开确认的由网络攻击引发的电网停电事件。攻击者通过鱼叉式钓鱼邮件渗透IT网络,进而横向移动至Scada系统,最终在调度系统中操控远程终端单元(RTU),下达虚假跳闸指令,导致约22.5万用户断电数小时。

该事件中,攻击者对继电保护装置的操控行为表明:攻击者不仅针对IT系统,还具备针对电力监控系统(特别是调度/SCADA层面)的专业知识。这为我国电力二次系统的安全防护敲响了警钟——二次系统的网络安全防护不是”IT系统的简单复制”,必须充分考虑电力工控系统的实时性、可靠性和协议特殊性。

:上述事件描述基于乌克兰国家能源公司(Ukrenergo)官方报告及E-ISAC(电力信息共享与分析中心)公开发布的分析报告,已做脱敏处理,不涉及具体漏洞利用代码或工具细节。

合规要求:电力二次系统的安全防护依据

《电力监控系统安全防护规定》

国家发展和改革委员会于2014年发布了第14号令《电力监控系统安全防护规定》,这是我国电力监控系统(包括电力二次系统)网络安全保护的基础性法规。规定明确:

  • 电力监控系统安全防护工作应当坚持”安全分区、网络专用、横向隔离、纵向认证”的基本原则。
  • 电力调度数据网应当在专用通道上使用独立的网络设备组网,与电力企业其他数据网及外部公共信息网实现物理隔离。
  • 生产控制大区与管理信息大区之间必须部署横向安全隔离装置。

《电力监控系统安全防护总体方案》

国家能源局发布的配套文件,进一步细化了电力监控系统安全防护的技术架构和管理要求,明确了各安全区域的边界、防护措施和审计要求。

等保2.0对电力监控系统的扩展要求

等级保护2.0标准体系中,《网络安全等级保护基本要求 第5部分:工业控制系统安全扩展要求》对电力监控系统提出了明确的分级防护要求。以等保三级为例,关键要求包括:

防护领域核心要求
边界防护生产控制大区与管理信息大区之间部署电力专用横向单向隔离装置
访问控制生产控制大区内按业务类型划分安全域,继电保护装置区与其他控制区横向隔离
入侵防范部署工控防火墙或入侵检测系统,对IEC 61850、MMS等工控协议进行深度检测
审计管理日志留存不少于6个月,对保护定值修改、设备重启等关键操作记录完整审计轨迹
物理安全继电保护室、配电装置区等关键场所实施门禁管控和视频监控
恶意代码防范生产控制大区内禁止使用移动存储介质,确需使用须经过安全校验

相关行业标准

  • DL/T 634 系列(等同于 IEC 60870 系列):远动设备及系统通信标准,规定了电力系统监控的通信协议。
  • GB/T 17626 系列:电磁兼容标准,规定了工业环境中电气、电子设备的抗扰度和发射要求,是电力二次设备选型的重要参考。
  • GB/T 22239-2019:网络安全等级保护基本要求。
  • DL/T 1083:电力系统通信系统运行管理规程。

安全防护方案设计

分区防护架构

电力二次系统的安全防护应遵循”分区分域、边界防护”的基本思路,将系统划分为多个安全域,各域之间实施差异化的访问控制策略。

继电保护装置区:继电保护装置直接作用于一次设备断路器,动作行为对电网影响最为即时和直接。该区域应与其他SCADA控制区严格隔离,禁止来自控制区的远程直接操控,保护动作指令仅在本区域内流转。继电保护装置区与调度系统的通信应通过纵向认证机制(调度数字证书)进行双向身份鉴别。

安全自动装置区:安全自动装置与调度系统存在数据交换需求,包括运行状态上报和控制指令接收。该区域的纵向通信必须采用经过认证的专用通道,与继电保护装置区之间部署工业防火墙,实施协议级访问控制。

配电自动化设备区:配电自动化终端(DTU/FTU)数量多、分布广、接入方式多样,是防护的重点也是难点。该区域应在终端侧部署轻量级防护软件,在网络边界部署具备深度检测能力的工业防火墙,过滤非法访问和异常报文。

调度主站

    │ ← 纵向认证(调度数字证书)

[纵向加密认证装置]

    ├──────────────────────┤
    │                      │
[继电保护装置区]    [配电自动化设备区]
  独立防护域           边界防火墙
  工业防火墙            + 终端防护
    │                      │
    └──── [安全自动装置区] ─┘

工业防火墙部署

在继电保护装置上游部署工业防火墙是实现分区隔离的核心手段。选择工业防火墙时,应重点考察以下能力:

协议深度检测能力:优秀的工业防火墙不仅能检测TCP/UDP端口,还应能解析IEC 61850、MMS、GOOSE(通用面向对象变电站事件)、SV(采样值)等变电站专用协议,对报文结构、字段取值、通信行为进行合法性校验。例如,仅允许来自特定MMS服务地址的保护定值召唤请求,对异常报文结构或字段值(如GOOSE报文中的状态序号异常跳变)实施阻断。

白名单策略:继电保护通信的特点是通信对象固定、协议行为规律。工业防火墙应支持基于协议建模的白名单策略——仅允许经确认的合法通信会话通过,自动阻断未知连接和异常行为。这种”默认拒绝”的策略比传统的”默认允许+黑名单拦截”模式更加适配继电保护场景的高安全性要求。

高可靠性硬件:继电保护系统要求极高可用性,工业防火墙本身不应成为系统可靠性的短板。设备应支持冗余电源(双路供电)、Bypass保护(在设备断电或故障时自动导通物理链路,不阻断保护通道),并具备工业级宽温运行能力(-40°C ~ 70°C)。

终端防护

继电保护装置本地安全加固

  • 禁用不必要的网络服务和物理接口(如预留的维护网口)。
  • 修改默认管理口令,配置强密码策略。
  • 关闭未经授权的远程访问通道。

USB管控:USB接口是电力二次设备遭受恶意代码攻击的常见途径。2010年”震网”(Stuxnet)病毒事件中,攻击者正是通过USB摆渡方式将恶意代码植入隔离网络中的PLC。继电保护装置应禁用闲置USB接口,确需使用USB介质(如定值文件传输)时,必须经过专用杀毒工具和安全校验。

日志留存与审计:继电保护装置应开启完整的操作日志功能,记录内容包括:保护定值修改事件及修改前后的定值快照、装置重启时间及原因、远方操作记录、本地人机交互操作日志。日志留存时间应满足等保三级要求(不少于6个月),日志内容不得被篡改,建议通过syslog或专用日志采集系统将日志统一上传至安全审计平台。

防护方案选型建议

在选择电力二次系统网络安全防护产品时,建议从以下维度进行综合评估:

选型指标继电保护场景要求说明
协议支持IEC 61850 / MMS / GOOSE / SV / IEC 104必须覆盖变电站主流通信协议
实时性通信时延 ≤ 0.5ms继电保护动作时间窗口极窄,防火墙本身不得引入额外延迟
可靠性工业级:-40°C ~ 70°C,冗余电源,Bypass功能变电站电磁环境恶劣,必须满足工业可靠性要求
部署形态机架式 / 导轨式,适应配电柜和保护屏柜空间需兼容现有屏柜结构
等保适配安全审计、告警联动、日志标准化输出与等保2.0三级要求对齐
纵向认证支持调度数字证书体系与电网调度系统纵向认证要求兼容
厂商服务本地化技术支持、应急响应能力电力行业客户需要快速响应的售后服务

运维安全注意事项

继电保护定值修改的审批与审计

继电保护定值修改是影响电网安全的关键操作,必须纳入严格的变更管理流程:

  1. 审批前置:定值修改前须经调度部门书面批准,明确修改原因、目标定值和安全措施。
  2. 操作前备份:修改前记录并备份当前定值快照,保留完整的操作前状态。
  3. 操作后验证:修改后通过就地核对和远方调取双重方式验证定值已正确下发,装置动作行为正常。
  4. 审计记录:所有定值修改操作须记录操作人、操作时间、审批人、修改前后定值,纳入统一日志管理平台。

定期开展二次系统安全检查

建议电力企业建立二次系统网络安全定期检查机制,内容包括:

  • 继电保护装置口令更换和账户权限审查。
  • 工业防火墙策略有效性核查,清理无效规则。
  • 通信链路和纵向认证证书状态检查。
  • 异常通信行为和告警日志分析。
  • USB禁用措施落实情况抽查。

与调度系统数据交换的安全边界

调度系统是电力二次系统的核心枢纽,其与各二次设备的数据交换必须遵循”最小授权”原则:

  • 明确各类数据的交换方向和范围,禁止越权数据访问。
  • 调度纵向通道使用调度数字证书实现双向身份认证。
  • 对调度遥控指令实施操作防误校验,防止误操作和非法操控。

应急响应预案

针对继电保护装置异常情况,应预先制定分级应急响应预案:

  • 一级事件(保护误动):立即隔离受控设备,检查保护装置运行状态,通知调度值班员,启动事故调查。
  • 二级事件(保护拒动告警):紧急转为就地操作模式,加强现场监视,联系保护装置厂家技术支持。
  • 三级事件(网络异常告警):隔离受攻击设备端口,阻断可疑通信会话,保留日志证据并上报。

总结

电力二次系统是电网安全稳定运行的”神经中枢”,其网络安全直接关系到国计民生。在电力信息化持续深化的背景下,电力二次系统面临的网络威胁已从理论风险演变为现实挑战。依据《电力监控系统安全防护规定》和等保2.0三级要求,构建覆盖分区隔离、边界防护、终端加固、审计溯源的纵深防御体系,是保障电力二次系统安全可控的根本途径。

电力企业应充分认识到二次系统网络安全的特殊性和重要性,在安全防护建设中统筹规划、分步实施,定期开展安全评估和应急演练,持续提升防护能力,保障电网安全稳定运行。


主要数据来源

  • 国家发展和改革委员会令第14号,《电力监控系统安全防护规定》,2014年
  • 国家能源局,《电力监控系统安全防护总体方案》
  • 中华人民共和国国家标准 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
  • 中华人民共和国国家标准 GB/T 17626 系列《电磁兼容 试验和测量技术》
  • 电力行业标准 DL/T 634 系列(IEC 60870 系列)
  • E-ISAC(电力信息共享与分析中心),Ukraine Cyber Incident Analysis Reports,2016年
标签:电力二次系统继电保护安全自动装置电力监控工控安全等级保护
发布:2026-08-24 | 作者:奇固科威技术团队

相关阅读

CVE-2026-20316深度解析:Secure Firewall Management Center (FMC)漏洞在野利用威胁与防护2026-08-31CVE-2026-53362深度解析:Kernel漏洞在野利用威胁与防护2026-08-29Rockwell Logix Designer认证绕过漏洞深度分析:CVE-2021-22681在野利用威胁与防护2026-08-28国产PLC安全态势对比分析:和利时、中控、汇川、南大傲拓、信捷等10大品牌漏洞与防护2026-08-28Siemens产品安全态势分析(8月28日):CISA近期18个相关CVE漏洞深度梳理2026-08-28
选择区号