关于韧性与安全的大规模能源互联网系统的技术报告

大家读完觉得有帮助记得关注和点赞!!!

摘要
本IEEE PES工作组报告审视了大规模能源互联网系统的安全性与韧性。在能源互联网中,电力、信息和市场层通过普遍的数字化紧密耦合。报告描述了能源互联网的网-物威胁态势,并调查了检测、保障和缓解技术;提出了能够捕捉网-物相互依赖关系的建模、控制和决策框架,包括储能集成、多维韧性和电价预测;审视了人工智能的对抗性风险及其可信部署;并介绍了基于图、具有攻击韧性的信息路由。报告最后提出了为实现韧性与安全的大规模能源互联网所需的研究、标准化和监管工作方面的建议。

索引术语
异常检测,人工智能,网-物安全,网络安全,数据融合,能源互联网,可解释人工智能,电网韧性,电力电网,可信人工智能。

1. 工作组范围

本工作组的报告旨在分析能源互联网范式在研究和建模现代能源系统安全性与韧性方面的应用,通过促进工程师、科学家、行业人员、系统运营商和监管机构之间的合作。目标不仅是减少不利事件发生的可能性,还要限制其范围和影响,并吸取教训以改进未来的应对措施。鉴于互联网集成如何通过采用新的互联网和信息技术、以及新兴的能源政策和市场来重塑能源网络,本报告的目标是研究互联的多能源系统的行为。为此,报告审视了新兴技术和研究的格局,这些技术可以应对破坏性的网-物事件,利用互联网领域的经验教训,并将其应用于定义增强能源互联网安全性和韧性的方法。除了确立这一总体愿景外,本工作组的报告还涵盖了一系列广泛相互关联的主题,这些主题共同跨越了大规模能源互联网系统的网络、物理和决策层。这些包括能源互联网部署的网络安全威胁态势和保障、通过能源互联网架构对输电和配电系统进行建模和控制,以及包括储能集成和面向决策运行在内的多维韧性考量。报告进一步涉及能源互联网时代的市场和预测影响、人工智能集成到能源系统所带来的机遇和对抗性风险,以及支撑可信能源互联网运行的算法基础,例如抗攻击信息路由。这些主题中的每一个都在本报告相应章节中进行了详细阐述,如下一小节所述。

2. 背景与动机

A. 能源互联网定义

能源互联网被正式定义为“一种下一代能源基础设施,它集成了先进的电力电子、信息与通信技术和智能管理,以互联大量分布式能源资源、储能系统和灵活负荷,实现能源和信息的双向流动,其方式类似于互联网上数据包的路由”[1], [2]。该概念首先通过里夫金的“第三次工业革命”愿景[1]而普及,并在未来可再生能源电力输送与管理系统中得到了具体的工程实现[2]。能源互联网围绕关键使能元素构建:管理双向功率和信息交换的能源路由器和固态变压器、分布式能源资源和储能的即插即用接口、交互式和对等能源市场,以及用于自主协调和控制的分布式智能[3]。

从概念上讲,能源互联网通过一个多层模型来描述,包括:i)物理(能源)层,涵盖跨互联的多能源载体的发电、储能、转换和输电资产;ii)网络(信息)层,负责数百万个电网边缘设备之间的传感、通信和控制数据交换;iii)业务(市场和决策)层,在此进行能源交易、定价和政策机制的操作[3], [4]。这些层之间的紧密垂直耦合,以及跨能源单元、微电网和互联的输电与配电系统的水平耦合,正是将能源互联网与传统分层运行的电力电网区分开来的关键,也是本工作组开展安全和韧性调查的动机所在。

B. 动机

电力系统构成了关键基础设施的基础,国家安全和经济稳定在很大程度上依赖于其安全、可靠和韧性的运行。作为有史以来建造的最复杂的机器,电网已成为网络威胁的主要目标[5], [6]。其众多漏洞意味着它不再能够可靠地向企业和家庭提供网络安全和抗灾的电力,这对社会和经济构成了重大而紧迫的威胁。现实世界的事件,特别是2015年和2016年对乌克兰电网的协同攻击[7],以及针对分布式能源资源、基于逆变器的微电网及其支持的控制和通信基础设施的已演示攻击向量[8], [9], [10],凸显了对手可以利用网络层在物理层面引发大规模后果。

电力系统界最近越来越关注安全和韧性的概念、其定义,以及在电网运行和规划背景下的应用和相互依存关系[1], [11]。然而,随着能源互联网的出现,迫切需要更深入的探索。具体来说,挑战在于重新审视、分析和理解新形成的、依赖互联网且高度分布的电力系统的安全性和韧性。这包括研究这些关键概念如何在能源互联网的多层模型中得到解决,考虑到现代能源系统的复杂性和互联性。特别是,韧性不能再被视为单一维度的属性:最近的研究表明,物理、运行和数字-网络维度的韧性会非线性地相互作用,并且局限于任何单一维度的评估都无法捕捉到同时发生的跨维度失效所产生的退化[4]。

能源互联网的安全性和韧性在控制和维护物理层关键系统资源和服务的访问方面,以及在确保网络和业务层交换信息的机密性、可用性、完整性和不可否认性方面,都构成了重大挑战[4], [12]。最近在人工智能、第五代通信[13]、区块链技术、基于互联网协议的工业协议的现代传输层安全机制[14]、工业和消费物联网[15]、交通电气化以及分布式能源资源的高渗透率[6], [10]方面的进展,都需要创建新的方法、机制、工具集和最佳实践[16]。这些创新对于理解命令和数据的多层交互,以及更好地表征能源互联网在应对高影响安全和韧性事件时的灵活性和适应性至关重要,例如,利用分布式能源资源和储能的灵活性来缓解正在进行的攻击[17],或采用事件触发孤岛运行以在不利条件下保持稳定运行[18]。同样重要的是能够在现实条件下验证这些机制,使用实时联合仿真、控制器在环和硬件在环测试平台,以准确再现能源互联网部署的网-物耦合[9], [19], [20]。

尽管有几个活跃的IEEE工作组处理电力系统安全和韧性,但它们主要关注网络安全通信、韧性定义和属性,主要针对大容量电力系统运行。本拟议的工作组报告推进了能源互联网领域内的安全性和韧性研究,审视了能源互联网的多网络、多层级和多层性质如何影响其能源和互联网组件的交叉部分。本报告阐明了能源和互联网网络的交叉点,为学术和工业界社区探索能源互联网与安全/韧性交汇处的最先进方法、方法和系统提供了一个平台,从而推进它们的联合应用,这与第1节概述的范围、贡献和报告组织直接一致。

 

3. 大规模能源互联网系统的网络安全与保障:威胁态势、检测与韧性

A. 引言

能源互联网将智能电网扩展为一个广域、多载体的系统之系统,其中电力、热力、燃气、氢气、交通和信息网络通过普遍的数字化紧密耦合运行。分布式能源资源、基于逆变器的资源、需求侧灵活性、点对点能源交易和软件定义协调不再是外围特征,而是这一范式的运行支柱。实现实时、分散化协调的相同数字接口,也消除了曾经区分运营技术和信息技术的清晰边界,并且成倍地增加了对手可以观察、欺骗或操纵物理系统的点。因此,网络安全不是能源互联网的一个附加项;它是其安全和经济运行的前提条件。

本节回顾了大规模能源互联网系统的网-物威胁态势,以及评估、检测和韧性方面的最新技术。核心前提——与本文作者及更广泛社区过去十年的工作一致——是,以机密性、完整性和可用性为中心的信息技术安全对于能源互联网来说是必要的,但不够充分。由于攻击最终通过物理量(频率、电压、功率潮流和市场价格)表现出来,防御必须是网-物一体的,并且必须根据物理和经济影响而非仅仅信息层指标来评估[6], [19]。网络层和物理层之间的相互依存关系,已通过关于电力系统运行和控制的网-物相互依存关系的活动[19]正式化,是本文贯穿始终的统一视角。

本节的其余部分组织如下。第3.B小节发展了一个分层威胁分类法,并调查了代表性的攻击类别和现实世界事件。第3.C小节审视了特定于富含基于逆变器的资源和分布式能源资源系统的脆弱性。第3.D小节讨论了定量影响建模以及用于获取这些模型的测试平台。第3.E小节回顾了检测和定位。第3.F小节讨论了缓解、防御和韧性,包括经济机制。第3.G小节确定了新兴挑战,最突出的是大型动态人工智能数据中心负荷的集成,并概述了研究方向,最后第3.H小节得出结论。

B. 威胁态势与攻击分类

组织能源互联网威胁的一种有用方式是按对手行动的网-物栈层级:设备和边缘层(智能逆变器、保护继电器、智能电子设备、电动汽车充电器、可控负荷及其固件);通信层(现场总线和广域协议,如IEC 61850、DNP3、Modbus和IEEE 2030.5,以及定时服务);控制和协调层(本地控制、微电网二级/三级控制、状态估计和分布式能源资源聚合);以及市场和数据层(价格形成、需求响应信号,以及为分析和优化提供数据的数据管道)。在任何一个单一层级的攻击都可能跨层级传播,这正是将能源互联网安全与传统信息技术安全区分开来的关键[6], [19]。

1) 虚假数据注入与量测完整性攻击: 虚假数据注入攻击破坏监控和控制所依赖的量测或估计值,并且可以精心构建以规避状态估计中的传统不良数据检测。防御此类攻击一直是一个活跃的研究方向,包括基于数据和先验信息的韧性估计,这些方法利用系统的冗余性和物理特性来揭示隐藏攻击者无法完全协调的不一致性[4]。关于用于虚假数据注入攻击检测的机器学习方法的调查,描绘了这一快速增长的基于模型、基于学习和混合方法及其各自盲点的领域[21]。

2) 负荷改变与需求侧攻击: 在能源互联网特定威胁中,最具后果的是负荷改变攻击。在这种攻击中,对手入侵大量高功率、联网的设备(电动汽车充电器、热泵、智能恒温器和类似负荷),并同步操纵需求以扰动频率和电压。此类攻击的可行性首先在高功率设备物联网僵尸网络的概念上得到证明[22],现代高功率僵尸网络变体随后被研究;本团队最近的一项调查全面处理了威胁模型、输配电级影响、市场效应以及检测和定位方案的频谱[23]。动态负荷改变攻击,根据观测到的频率调节需求,在低惯量条件下尤其危险,这种状态在大流行期间的需求低谷中变得可测量,并且随着传统发电被换流器接口资源取代,现在已成为结构性特征[24]。随着更多高功率、联网负荷(例如,电动汽车充电基础设施)上线,攻击面持续扩大,并且该威胁已开始在输电系统运营商-配电系统运营商协调的背景下进行研究,其中输配电级响应的交互改变了影响和可观测性[25]。

3) 固件、硬件与供应链攻击: 由于能源互联网现场设备是具有长生命周期和频繁远程更新的嵌入式系统,固件修改和供应链受损是持续存在的风险。在设备级别检测固件篡改,包括在基于逆变器的微电网控制器上,已经推动了硬件辅助方法的发展,这些方法监控低层级执行签名,而不是信任软件自报告[26]。供应链保障,越来越围绕软件物料清单来构建,在实践中仍然不成熟,最近的一项实证研究突显了基于软件物料清单的漏洞管理在理论和实际现场表现之间的差距[27]。

4) 通信、定时与可用性攻击: 广域监控、保护和控制依赖于精确的时间和及时的传输。卫星定时欺骗可以破坏相角量测及其依赖的控制,这种效应已在实时硬件在环环境中通过实验再现[28]。拒绝服务和时间延迟攻击会降低微电网和分布式能源资源协调的可用性和延迟保证,从而推动了事件触发和延迟容忍控制设计的发展,在这种设计中,受影响的网段可以在干扰传播之前被孤岛运行[18]。

5) 经济与市场层攻击: 随着市场更深入地渗透到配电网络和灵活负荷的行为中,价格形成本身成为一个攻击面。对手可以操纵需求以改变节点电价,或利用价格响应的自动化将经济信号转化为物理扰动。市场和物理层的耦合(以及相应的对剩余风险进行定价和套期保值的需求)在关于配电网网络保险[29]的工作中,以及最直接地,在关于价格响应型数据中心工作负载的电网安全性分析中得到了审视(第3.G小节)[30]。

6) 现实世界事件: 该威胁模型并非假设性的。2015-2016年对乌克兰电网的攻击确立了协同入侵可以导致物理停电。最近,勒索软件和入侵活动屡次袭击公用事业和能源公司,可再生能源资产的快速数字化引入了系统性的设备级弱点:在广泛部署的太阳能逆变器中发现了跨厂商的漏洞披露,显示很大一部分已披露问题被评为高严重性或严重性[31]。2025年,波兰的一波网络攻击与影响约五十万人的电网停电相关,并干扰了传统、太阳能和风能资产,突显了以逆变器为主的基础设施已完全处于对手的触及范围内。这些事件促使了后续对设备、系统和市场层面的分析。

C. 基于逆变器的与富含分布式能源系统的脆弱性

能源互联网的决定性结构变化是同步电机被基于逆变器的资源所取代。这种转变降低了系统惯量和短路容量,缩小了稳定裕度,并将动态推向了更快、由控制定义的时间尺度。它也改变了网络安全考量,因为以逆变器为主的电网的行为是由软件控制回路决定的,而这些回路原则上可以被对手访问和修改[6]。

1) 智能逆变器与同步回路攻击: 智能逆变器暴露了可配置的电网支持功能(电压-无功、电压-频率、频率-有功)和远程管理接口,如果被操纵,可以在合法控制的伪装下被武器化以注入干扰[32]。特别值得关注的是对同步回路(例如锁相环)的隐蔽、基于参数的攻击,这些回路允许逆变器跟踪电网角度和频率。因为这种操纵可以是微小的、缓慢的且在物理上看似合理,它们可以规避基于阈值的检测,同时逐渐降低稳定性或将系统引向不安全的运行点。与此同时,以逆变器为主的微电网的分布式、控制丰富的特性赋予了一定程度的固有网络韧性:正确设计的本地控制可以在专用检测器介入之前就减轻锁相环攻击的影响,而量化这种固有韧性本身就是一个有用的设计目标[33]。

2) 分布式能源协调与聚合: 大规模的分布式能源协调,无论是通过聚合器、虚拟电厂还是配电级市场,都成倍地增加了利益相关者和信任边界。一份全面的分布式能源资源网络安全展望详细列出了该生态系统中的脆弱性、攻击向量、影响和缓解措施,并强调了需要跨越设备、通信和协调层进行纵深防御,而不是孤立地保护其中任何一层[6]。分布式能源资源所有权的异质性和消费级设备的有限网络加固,使得假设边缘可信的设想站不住脚;安全架构必须假设部分妥协并优雅地降级。

3) 标准与互操作性作为安全界面: 互操作性标准既是安全资产,也是安全界面。IEEE 1547和IEEE 2800定义了分布式能源资源和基于逆变器的资源的互联和穿越行为;IEEE 2030.5和IEC 61850定义了通信;IEC 62443和美国国家标准与技术研究院网络安全框架提供了流程和控制基线。在这些标准指定安全扩展的地方,例如安全的分布式能源资源通信配置文件,采用落后于部署,导致已部署的设备依赖于能源互联网不再满足的边界假设[23]。跨区域电网规范和标准版本的碎片化进一步使保障复杂化,因为在一个体系下认证的设备在另一个体系下可能行为不同,或暴露不同的接口。因此,保护能源互联网不仅需要更好的设备,还需要协调一致的、安全-by-design的标准化。

D. 影响建模与定量评估

由于能源互联网威胁是根据其物理和经济后果来评判的,因此严格的影响评估对防御至关重要。该领域已从定性的威胁枚举发展到定量、可重复的评估,使用高保真联合仿真和硬件在环测试平台,这些平台能够捕捉电力电子、保护、通信延迟和控制的交互。

定量安全指标将攻击场景转化为运行风险。例如,网-物能源系统定量安全度量方法提供了一种定量基础,用于推理网-物能源系统的安全运行,将攻击可行性与可测量的系统级结果联系起来[34]。全面的建模参考文献将威胁、建模抽象、可用资源和指标,以及带案例研究的工作实例,整合到一个面向实践者的单一框架中[4]。

在工具方面,实时数字仿真和多供应商联合仿真使得在实际部署之前对控制和保护进行现实攻击测试成为可能,捕捉纯相量域模型忽略的通信损伤和设备级动态。这种环境已被用于再现和界定跨输电和配电的负荷改变和虚假数据攻击的影响,而超实时仿真变体将能力扩展到前瞻性运行决策支持,允许运营商比现场实际情况更快地评估发展中的事件轨迹[23]。这些环境也是接下来讨论的检测器和缓解措施的自然试验场,因为在现实延迟和保护逻辑下的验证决定了某种方法是否能转化为实践。

E. 检测与定位

能源互联网攻击的检测方法分为三大类,并且越来越多地使用结合它们互补优势的混合方法。
基于模型的方法利用明确的物理和控制模型形成残差或观测器,其偏差标志着攻击。例如,基于残差的基于逆变器的微电网检测利用观测到的行为与模型预测行为之间的不匹配来标记恶意操纵,同时保持对良性干扰的鲁棒性[35]。基于观测器的设计还能实现定位,将异常归因于特定节点或设备。
基于数据的方法从数据中学习正常和对抗模式,在无法获得精确模型或攻击隐蔽且高维时有效。关于机器学习虚假数据注入攻击检测的调查描绘了这一设计空间及其陷阱,包括检测器本身易受对抗性操纵的脆弱性[21]。纯数据驱动检测器对代表性训练数据的依赖,以及它们在分布偏移下的脆弱性,仍然是悬而未决的问题。
物理信息与混合方法将控制方程嵌入学习模型中,提高了数据效率、泛化能力和可信度。例如,用于鲁棒状态估计的物理信息神经网络保留了基于模型方法的可解释性和一致性,同时获得了学习的灵活性,并且已被证明可以增强状态估计以抵御虚假数据注入攻击[36]。将基于物理的残差生成器与学习分类器配对的混合流程是一种日益普遍且务实的折衷方案[23]。
一个跨领域的教训是,检测必须与物理层和通信层协同设计。仅在理想化的相量域模型中验证的检测器,在面对真实的保护逻辑、量测噪声和延迟时往往会失效;反之,在硬件在环环境中评估的检测器能更可靠地转化为实践。硬件辅助检测,例如在固件级别监控设备执行,通过捕捉那些在造成破坏前从未表现为异常电网行为的入侵,来补充网络层和量测层的检测[26]。

F. 缓解、防御与韧性

预防和检测是必要的,但不能假设是完备的。本文采用的指导原则是,韧性——即预期、承受、从不利事件中恢复并适应的能力——是能源互联网的关键所在,因为它不依赖于预先检测到每一次攻击[37]。几种互补的机制使这一原则得以实施。

1) 韧性与事件触发控制: 通过设计来容忍受损或延迟信息的控制方案,减少了对完美网络卫生的依赖。事件触发和非连续通信方案在限制对手可利用的通信的同时,维持稳定的微电网运行,并且事件触发孤岛运行可以在干扰传播前隔离受损网段[18]。将控制设计为在部分妥协下优雅降级,而不是在任何假设被违反时失效,是韧性-by-design的实践表达。

2) 移动目标防御与欺骗: 移动目标防御通过有意且不可预测地改变系统参数或拓扑(例如,分布式柔性交流输电设置),使对手的侦察失效并暴露隐蔽攻击。最近一篇关于电力系统中移动目标防御的综述整合了其设计原则、安全增益与运行成本之间的权衡以及开放方向,并阐明了移动目标防御适用和不适用的情况[21]。移动目标防御在对抗那些击败阈值检测的隐蔽、缓慢攻击时最具吸引力。

3) 用于防御的数字孪生: 高保真数字孪生能够持续比较观测行为和预期行为,对攻击和响应场景进行安全的假设分析,并在不干扰实时系统的情况下提供操作员态势感知。关于大规模电力系统数字孪生的基础、挑战和前景(包括其用于网络安全防御)已在专门的工作组活动中得到解决[38]。具体到富含基于逆变器的资源的系统,针对并网型逆变器上隐蔽传感器和参数攻击的数字孪生防御是一个活跃且有前景的研究方向。主要挑战是模型保真度、同步延迟以及孪生体本身的安全性,后者会成为高价值目标。

4) 基于硬件的信任与认证: 由于无法排除边缘妥协,将信任锚定在硬件中至关重要。基于电池的分布式能源资源认证,从固有的物理特性中派生设备身份,是一种轻量级、难以克隆且适用于资源受限现场设备的认证方法示例[39]。结合硬件辅助的固件监控[26],这些机制提高了边缘妥协的成本并缩短了检测时间。

5) 经济与风险转移机制: 并非所有剩余风险都最好由工程控制来处理;有些最好通过定价和转移来处理。为能源系统量身定制的网络保险工具,例如对冲配电网中负荷改变攻击和极端负荷变化的保单[29],将网络风险内化为运营和投资决策,并为改善安全态势创造激励。最近一起与电池储能相关的电网事件与网络保险覆盖缺口的关联,既说明了这些工具的相关性,也说明了其目前的不成熟。市场感知的缓解措施,考虑到防御行动如何与价格形成和参与者行为互动,是一个自然的延伸。

G. 新兴挑战与研究方向

1) 大型动态人工智能数据中心负荷: 对能源互联网安全和韧性而言,近期最重要的发展是超大规模人工智能数据中心的快速互联。这些大型动态数字负荷在训练和推理工作负载启动和停止时,会在极短的时间尺度上出现数百兆瓦的爬坡,电网运营商已经观察到意外事件,包括2024年一次事件中近15吉瓦的数据中心负荷几乎瞬间损失,这类似于偶发事件和负荷改变攻击的特征。可靠性当局已将新兴大型负荷列为对大容量系统可靠性最紧迫的风险之一,并有专门的工作组和白皮书活动来表征其行为和风险[40]。从安全角度来看,两个特征至关重要。首先,这些负荷的波动性缩小了良性工作负载波动与失稳扰动之间的裕度,这既增加了攻击的风险,也为攻击提供了掩护。其次,由于数据中心需求越来越多地响应价格,市场层成为进入巨大物理负荷的控制通道。最近的工作正是在模拟这种耦合,并分析了市场驱动的数据中心工作负载调度的电网安全影响及其缓解措施[30]。将灵活的数据中心负荷视为电网交互资产(能够提供快速响应甚至合成惯性支持)是有前景的,但它必须作为关键控制基础设施来保护,而不能假设为良性。

2) 跨输电系统运营商-配电系统运营商边界的耦合市场与物理系统: 随着输电-配电接口以及跨能源载体的协调加深,攻击和防御必须在耦合环境下进行分析。在输电系统运营商-配电系统运营商协调系统中对负荷改变攻击的影响评估表明,跨边界交互显著改变了影响和可检测性[25]。限于单一电压等级或单一市场的安全分析将遗漏跨层传播,需要跨运营商的协调防御来匹配协同攻击的覆盖范围。

3) 量子威胁与后量子保障: 长寿命的能源基础设施必须预见到具有密码学相关性的量子计算,这威胁到支撑设备认证和安全消息传递的公钥密码学。针对标准化变电站消息传递(如IEC 61850 R-GOOSE和R-SV)的量子安全数字签名方案表明,后量子保护可以与保护通信的严格延迟预算兼容[41]。迁移规划,例如加密敏捷性、清单编制和对长寿命资产的优先级排序,应立即开始。

4) 人工智能既是盾牌也是武器,以及供应链保障: 机器学习增强了检测和运行决策,但同样的技术也促成了能力更强、更具适应性和规避性的攻击,并且学习组件通过投毒、规避和模型窃取引入了自身的攻击面。因此,鲁棒的、基于物理的、可验证的人工智能是一项安全需求,而不仅仅是性能需求[36]。与此同时,软件和固件供应链,以及旨在保护它们的基于软件物料清单的实践,需要大幅加强以匹配部署现实[27]。在所有这些方向上,统一的需求是安全-by-design、网-物评估以及不预设完美检测的韧性。

H. 结论

能源互联网继承了其集成的每个领域的脆弱性,并在它们的接口处增加了新的脆弱性。其定义性特征(以逆变器为主的动态、普遍的分布式能源资源、深入的市场渗透以及日益庞大和波动的数字负荷)使其既更强大也更容易暴露。本综述的证据支持三个结论。首先,能源互联网安全必须是网-物一体的:威胁通过物理和经济量来实现,因此也必须以此建模、检测和评判。其次,防御必须是分层的和具有韧性的:既然无法排除边缘妥协,系统应设计为能够快速检测、优雅降级和恢复,并得到基于硬件的信任、移动目标防御、数字孪生和经济风险转移的支持。第三,研究和标准社区必须领先于部署,特别是在保护大型动态负荷(如人工智能数据中心)、协调安全-by-design标准以及向后量子保障迁移方面。实现一个韧性与安全的大规模能源互联网是可行的,但前提是网络安全被视为基础性基础设施,而不是事后添加的功能。

 

4. 通过能源互联网系统对输电和配电网络进行建模与控制

A. 向能源互联网赋能的输电和配电网络的演变

在过去几年中,电力系统已迅速从集中式基础设施过渡到高度分布的网-物能源系统。这一转型由三个主要因素驱动:可再生能源资源的加速部署、交通和工业领域的广泛电气化,以及超大规模数据中心等大型电力消费者的快速增长[42]。这些发展显著改变了输配电网络的短期(即实时和日前)运营和长期规划策略,迫使公用事业公司、监管机构和系统运营商重新考虑传统的电网扩展规划和运营方法。

与传统电力系统(发电主要由连接到输电网络的大型同步发电厂提供)不同,现代“智能”电网容纳了连接到配电系统级的高度可变发电,即众所周知的分布式能源资源,包括光伏、电池储能系统、电动汽车和灵活的需求侧资产。因此,电力和能源系统不再仅通过自上而下的层级结构进行管理,而是通过输电系统运营商、配电系统运营商、聚合器和在网络边缘运行的分布式智能设备之间的协调交互进行管理;这种演变需要在所有电压等级上大幅提高可观测性、可控性和互操作性,同时保持系统可靠性和运行安全性[43]。

能源互联网系统的快速部署暴露了现有输电基础设施的根本局限性。在整个北美,数千兆瓦的发电和储能项目因输电拥堵、漫长的工程研究和网络容量不足而停滞在并网队列中。认识到这些挑战,美国能源部于2024年发布了《输电并网路线图》[44],该路线图主张现代化并网程序,采用标准化技术要求,并改善公用事业公司、区域输电组织、独立系统运营商、监管机构和项目开发商之间的协调,以加速新能源资源融入大容量电力系统。该路线图强调,不是仅仅依赖新建输电线路的扩展,而是通过改进的规划方法和先进的运营工具来提高现有基础设施的利用率,从而实现更高效的并网流程,并考虑配电系统作为活跃资源的能力。

然而,将能源互联网系统集成到输配电网络中的日益增长的复杂性超出了输配电规划的范畴。美国能源部的《资源充足性未来报告》[45]进一步强调,维持长期系统可靠性将需要协调部署多样化的能源资源,同时应对与气候变化、极端天气事件和快速变化的电力需求相关的日益增长的不确定性。该报告强调,未来的资源充足性不能独立地在输电或配电层面进行评估;相反,它需要能够捕捉大容量系统运行与主动配电网络之间相互依赖关系的综合规划框架。

另一方面,智能电子设备、先进计量基础设施、相量测量单元、分布式传感器、边缘计算平台和基于云的能源管理系统的激增,创造了来自电气系统的前所未有的运营数据量。随着电网变得越来越分散,可靠运行不仅依赖于物理基础设施,还依赖于安全可靠的通信架构,该架构能够跨多个域交换量测、控制指令、市场信息和运行约束。因此,输配电系统的现代化已从一个纯电气基础设施挑战演变为一个多学科网-物系统问题,需要通信网络、数据分析、优化和控制之间的紧密集成。

本质上,电力基础设施和数字通信的融合催生了能源互联网的概念,其中分布式能源资源、网络运营商、市场参与者和利益相关者通过标准化通信协议和可互操作的信息模型进行交互。能源互联网不是将输配电网络视为独立的运营实体,而是促进跨整个能源基础设施的电信息持续双向交换,从而实现协调的监控、控制和实时决策。随着这种现代化进程的加速,该范式正在迅速变化,为开发先进的建模、优化和具有网络韧性的控制策略提供了(或需要开发)技术基础。

B. 能源互联网:输电和配电系统间的监管框架与数据交换

输配电基础设施的现代化不仅限于部署新的电气设备。它需要在运营信息的生成、交换和利用方式上进行相应的转型。随着分布式能源资源持续在配电网络中扩散,使其变得“主动”,传统的通信和运营范式——即输电运营商拥有近乎完整的系统可观测性,而配电系统大多保持被动——已不再足够。现代输配电系统的有效运行将依赖于输电系统运营商、配电系统运营商、聚合器、市场参与者和部署在“边缘”网络的智能控制设备之间持续的双向信息交换。这个数字生态系统被广泛认为是能源互联网,其中电力和信息通过紧密集成的网-物通信基础设施同时流动。

与传统的数据采集与监控系统架构不同,能源互联网由异构通信技术组成,能够支持跨多个电压等级的实时监控、分布式优化、电力市场和自主控制。在此架构中交换的数据远远超出了传统的电压、电流和频率量测。现代输配电协调需要持续传输其他类型的网络信息,例如馈线拓扑、资产特性、分布式能源资源能力和保护设置,以及动态运行数据,如有功和无功功率注入、电池储能系统的荷电状态估计、逆变器运行模式、灵活性报价、节点约束以及由相量测量单元生成的高分辨率遥测数据;这些信息使系统运营商能够建模精确的系统范围表示,用于协调监控、状态估计、拥堵管理和最优潮流计算。

在法规方面,对共享运营输配电数据的日益依赖已经重塑了管理输配电网络交互的监管政策。在美国,联邦能源监管委员会发布了第2222号命令,要求区域输电组织和独立系统运营商允许聚合的分布式能源资源或聚合商直接参与批发电力市场[46]。这一监管命令带来了好处和坏处,要求配电系统运营商和聚合商以安全和标准化的方式扩大其运营责任。诸如辅助服务、频率调节、备用容量和市场参与等新服务在很大程度上依赖于跨输配电网络级别的准确信息、标准化通信接口和同步的运营感知。

一个例子是采用标准化通信协议和可互操作的信息模型,以实现来自不同制造商异构设备之间的安全信息交换,例如,IEC 61850标准[47],它为变电站自动化和智能电子设备提供了面向对象的通信模型;以及IEC 62351[48],它通过专门为电力系统通信设计的认证、加密、数据完整性和安全管理机制来定义风险管理流程。

在操作层面,包括DNP3安全认证、IEC 60870-5-104和IEEE 2030.5在内的协议支持分布式能源资源、能源管理系统、聚合器和公用事业控制中心之间的互操作性。总之,所有这些标准共同建立了可互操作的能源互联网部署所需的数字基础设施,同时确保跨输配电环境的兼容性。

最近的监管发展进一步强调,数据共享本身已成为一种关键的运营资产。例如,安大略省能源委员会提议修订《配电系统规范》,要求当地配电公司向独立电力系统运营商提供与分布式能源资源相关的标准化静态和运行遥测数据[49]。这些举措反映了一种国际趋势,即将运营数据视为电网可靠性的基本组成部分,而不仅仅是辅助通信服务。通过提高系统范围的可观测性,标准化的数据交换能够实现更准确的预测、增强的态势感知、更快的应急分析和协调控制。

尽管有这些发展和法规,仍有许多问题需要回答。例如,实现输配电系统之间高级协调的相同通信基础设施,也大幅扩展了现代电力系统的网-物攻击面。每一个额外的通信通道、智能传感器、边缘控制器、边缘设备或市场接口都代表恶意行为者寻求操纵量测、破坏通信或损害运营决策过程的潜在入口点。虚假数据注入和拒绝服务攻击、GPS欺骗以及针对运营技术网络的协同攻击,可以利用数字通信层内的漏洞,在整个互联的输配电系统中传播物理后果。因此,维护能源互联网系统的可靠性不仅需要标准化的通信协议,还需要能够持续验证、解释和保护跨输配电边界交换的海量数据流的先进计算技术。

C. 能源互联网赋能的输电和配电网络的数学建模与智能控制

在整个能源互联网系统中持续交换运营数据的需求,将从根本上改变输配电网络的监控和控制方式。与传统电力系统(其监控控制主要基于集中式和同质化量测)不同,现代输配电网络生成来自相量测量单元、智能电子设备、先进计量基础设施、分布式能源资源、控制器和边缘计算平台的异构数据流。这些描述一个既电气互联又数字分布的电力系统的异构量测,使得传统的确定性控制策略在维持可靠运行方面越来越低效。

为了将大量数据转化为可操作的运营决策,系统运营商依赖于数学模型来估计电网的当前状态、预测未来运行状况,并在物理和运行约束下确定最优控制措施。在这些方法中,状态估计仍然是系统运行最基本的组成部分之一。通过将来自地理上分散的传感器的冗余量测与网络拓扑和设备模型相结合,状态估计重构电力系统最“可能”的运行状态,即使量测不完整、延迟或损坏。估计的系统状态随后作为诸如应急分析、电压稳定性评估、拥堵管理和/或安全约束最优潮流等研究的基础。

在系统可观测性的基础上,优化算法确定发电资源、储能系统、可控负荷和灵活分布式能源资源聚合需要如何协调,以满足物理约束和经济目标。基于潮流和最优潮流的经典公式在满足功率平衡方程、电压限制、热约束和设备运行边界的同时,最小化发电成本和/或网络损耗。然而,可再生能源发电和需求响应在输配电层面引入的日益增长的变异性,推动了随机、鲁棒和分布式优化技术的发展,这些技术能够明确地将不确定性纳入运行最优潮流问题规范中。这些对于集成的输配电运行尤为重要,因为在一个电压级别做出的决策直接影响电网较低电压级别的运行条件。

管理这些系统中不确定性的替代方法基于人工智能和机器学习,其应用因传感基础设施和计算能力的快速增长而加速。数据驱动方法(即人工智能和机器学习)不是仅仅依赖基于物理的数学模型,而是直接从历史和实时运行量测中学习复杂的非线性关系。深度神经网络、图神经网络、支持向量机、集成学习算法和基于变换器的架构是越来越多地用于电网应用的人工智能模型示例,包括负荷预测、可再生能源发电预测、故障定位、拓扑识别、电压稳定性评估和最优控制。

在最近的进展中,强化学习和深度强化学习已成为在不确定性下进行序贯决策的强大方法。强化学习代理不是优化单个运行点,而是持续与模拟的电网交互,通过反复观察和反馈来学习最大化长期运行性能的控制策略。这些方法在实时电压调节、协调分布式能源资源调度、电池储能管理、拥堵缓解、微电网能源管理和自适应网络重构方面显示出巨大潜力。

除了运营优化,最新进展集中在为输配电网络提供关键网-物韧性层的数学框架上。由于能源互联网架构严重依赖于持续的信息交换,量测数据的恶意操纵可以直接传播到运营决策过程中。威胁行为者可以以显著降低状态估计精度、误导优化算法和触发不当控制措施为目标攻击系统。因此,现代控制架构越来越多地将异常检测、统计估计和人工智能辅助的网络威胁情报直接集成到运营工作流中。这些算法不是作为孤立的网络安全工具运行,而是持续验证传入的量测、量化不确定性、识别异常系统行为,并即使在受损运行条件下也能实现韧性控制决策。

基于物理的电力系统模型、优化理论、人工智能和网络安全的融合,正在为运营现代输配电系统建立一个新的范式。在能源互联网领域,数学建模不再局限于表示电气行为;它还是将信息转化为可靠态势感知、自主控制、市场协调和网络韧性运行的计算基础。以下小节基于这些概念,详细研究实现集成的输配电网络在日益严峻的运行条件下安全、高效和自主运行的特定建模和控制方法。


图1: 输电与配电接口边界。通过能源互联网枢纽在输电系统运营商与配电系统运营商之间进行数据交换。

D. 跨输电和配电边界的控制与优化

在能源互联网领域,输配电边界不仅仅代表电压等级之间的物理边界。该边界是运营信息、市场信号和控制指令在输电系统运营商、配电系统运营商、分布式能源资源聚合商和用户级能源管理系统之间持续共享的主要交换点,见图1。因此,跨此接口交换的数据具有重要的运营和经济价值,直接影响网络可靠性、市场效率和基础设施利用率。

历史上,输电运营商维持保守的运行裕度,因为配电系统对分布式发电和消费的可见性有限。随着可再生能源发电和分布式能源资源的持续扩散,这种缺乏可观测性的状况迫使输电系统运营商承诺额外的备用发电,以补偿配电层面的不确定性。这些备用通常由昂贵的快速爬坡发电机组组成,增加了运营成本,同时降低了可再生能源资源的有效利用率。相反,配电运营商需要持续感知输电运行状况,以防止在高渗透率的基于逆变器的发电情况下出现反向功率流、电压越限、变压器过载和设备故障。因此,提高跨输配电接口的态势感知能力,既能提高运行可靠性,也能更有效地利用现有基础设施。

这些好处的实现取决于高质量运营数据的持续交换,例如:

1) 来自配电网络的数据:
a) 聚合的有功和无功功率能力曲线,描述光伏系统、电池储能系统和可控负荷可用的灵活性。
b) 变电站边界的实时净负荷量测,为输电运营商提供计及发电后的本地需求的准确表示。
c) 网络拓扑更新和应急通知,传达可能影响网络安全或运行灵活性的变化。
d) 分布式节点边际电价。

2) 来自输电网络的数据:
a) 调度指令。
b) 边界电压参考值。
c) 频率调节信号。
d) 节点边际电价,使分布式资源能够参与批发电力市场,同时支持系统范围的可靠性目标。

这些数据流不仅仅是监测信息,还可以成为现代优化算法的决策变量。集成的输配电运行越来越依赖于输配电最优潮流和输配电安全约束最优潮流公式,这些公式协调多个网络运营商,而无需完全披露专有的配电级信息。不是将每个用户量测传输到集中控制中心,而是本地配电管理系统独立求解内部优化问题,同时仅与输电运营商交换边界信息,例如有功和无功功率注入、边界电压和其他边界变量。迭代分解方法以及集成方法允许优化问题在保持计算可扩展性和组织独立性的同时,收敛到全局(或在非凸交流最优潮流情况下的局部)最优运行点。

由于每个优化和控制决策都依赖于所交换数据的完整性,这些数据流的数学准确性与传输它们的通信基础设施同样重要。通过传感器故障、通信延迟、同步问题或恶意网络攻击引入的错误,会直接传播到负责控制输配电网络的优化模型中。因此,理解损坏的量测如何影响状态估计和最优潮流优化,对于开发能够在不确定和对抗条件下维持可靠运行的韧性能源互联网架构至关重要。

1) 状态估计与最优潮流中的数学脆弱性: 每个优化例程、调度决策、市场出清过程和控制措施都依赖于从分布式传感器、智能电子设备、相量测量单元、先进计量基础设施收集的数据以及准确的代表性模型。因此,损坏的量测或模型不仅仅降低态势感知,它们直接改变用于估计电力系统运行状态和计算最优控制措施的数学模型。无论是通过传感器退化、通信故障还是恶意攻击引入的,受损信息都会传播到状态估计中,并随后传播到输配电最优潮流解中,可能将网络推向经济低效或物理不安全的运行状态。

受损坏数据影响的第一个计算阶段是状态估计。状态估计将冗余的现场量测与物理网络模型相结合,以重构电网最可能的运行状态。量测模型表示为:

其中 z 是包含电压、电流、功率潮流和功率注入量测的量测向量;x 是由母线电压幅值和电压相角组成的未知系统状态;h(x) 表示非线性量测函数;e 是考虑传感器不准确性和量测噪声的量测误差向量。

由于实际量测总是包含不确定性,状态估计确定在保持与物理网络模型一致的同时,最小化量测值与计算值之间差异的运行点。

为了防止错误量测影响运营决策,许多状态估计模型实现了不良数据检测算法,常用的基于残差的检测器根据以下公式评估传入量测与估计系统状态之间的一致性:

其中 ˆx 是估计的系统状态,τ 是统计确定的检测阈值。产生残差大于此阈值的量测被分类为不一致,并在执行优化例程之前被移除。

然而,虚假数据注入攻击的定义特征之一是,对手可以在保持估计器预期的统计特性的同时操纵量测。如果攻击者构建一个损坏的量测向量:

其中

则所得量测满足:

允许损坏的数据绕过传统的基于残差的检测。攻击不是增加估计误差,而是转移估计的运行点本身,导致后续优化算法基于输配电物理系统的不正确表示进行运算。

由于状态估计为最优潮流提供了关键信息,估计误差会立即传播到网络控制和经济调度中。例如,在极坐标下的经典交流最优潮流问题寻求最小化总发电成本的运行点:

受电网约束。有功功率平衡方程表示为:

其中 PGi 和 PDi 分别表示发电和需求的有功功率,Vi 和 Vj 是母线电压幅值,Gij 和 Bij 是网络导纳矩阵的电导和电纳元素。

优化还必须满足电压幅值限制:

以及输电线路热极限:

完整的输配电交流最优潮流公式可在[50]中找到。在此优化框架内,跨输配电接口交换的数据定义了目标函数和物理网络约束中出现的许多参数。因此,攻击者(不必要)改变物理电力基础设施来影响系统运行。操纵与边界负荷、分布式发电、电压幅值、变压器分接头位置、分布式节点边际电价或输电线路额定值相关的量测,足以修改最优潮流求解器探索的可行运行区域。

这些操纵的后果既是运营性的也是经济性的。人为降低报告的输电走廊热容量会造成不存在的拥堵,迫使优化引擎调度更昂贵的发电,同时提高节点边际电价。相反,低估实际线路负载可能导致求解器安排过多的功率通过已拥堵的输电通道,导致热过载、设备加速老化,以及在严重运行条件下的级联故障。在配电层面也会发生类似影响,其中伪造的电压或无功功率量测可能导致基于逆变器的资源注入不正确的无功功率,破坏电压-无功控制,并增加不必要的保护动作或局部电压问题的可能性。

这些观察结果表明,保护基于现代能源互联网的基础设施不仅仅需要确保通信通道的安全。由于优化和控制决策本质上是数学过程,保护状态估计和最优潮流的完整性已成为网-物韧性的关键组成部分。因此,最近的研究已转向韧性优化框架,这些框架集成了分布式状态估计、鲁棒优化、物理信息机器学习,以及在它们影响系统运行和市场决策之前检测损坏量测的人工智能[50]。

2) 能源互联网环境中的优化缓解框架: 为了保护优化方法免受损坏数据集的数学完整性影响,现代系统将数学保障直接集成到优化管道中。下面介绍一些示例:

  1. 鲁棒优化: 鲁棒优化求解器不是依赖盲目信任所有输入变量的确定性最优潮流求解器,而是将传入的数据参数视为有界的数学“不确定性集”内的不确定值。该算法在不确定性集内优化最坏情况场景,使解对微操纵具有免疫力[51]。

  2. 用于多区域最优潮流的同态加密: 在执行分散式输配电交流最优潮流时,优化问题可以分解为一个主问题(代表输电网络)和多个子问题(代表每个连接的配电系统)。通过使用同态加密,配电系统运营商可以与输电系统运营商以完全加密的格式交换边界节点拉格朗日乘子 λi 和共识变量。全局最优潮流问题在数学上收敛到最低成本配置,而输电求解器从未看到或有机会摄取未加密、容易被损坏的数据。

  3. 可行性受限松弛变量: 现代韧性交流最优潮流求解器将动态惩罚松弛变量 xii 附加到优化约束中。如果高度损坏的数据点使优化问题在数学上无法求解(导致优化器发散或“不可行”错误),这些松弛变量会立即触发。它们在数学上放松损坏的约束,并提醒控制操作员,触发修正的重新求解过程。

 

5. 面向决策的网-物韧性在集成储能的能源互联网系统中的应用

A. 动机:从储能可用性到面向决策的韧性

能源互联网代表了电力电网从集中调度的物理网络向分布式、数字化、多能源系统的结构性演变。在此架构中,电力、交通负荷、分布式能源资源、储能、通信基础设施和市场信号通过双向的能源和信息流进行协调。未来可再生能源电力输送与管理架构通过分布式智能和基于电力电子的能源路由器为此愿景提供了早期的工程基础[2]。后来的能源互联网框架将此概念扩展到多能源协调、通信赋能的分布式控制和灵活电网运行[3], [52], [53]。

这种演变将韧性从一个主要是物理恢复的问题转变为一个网-物决策问题。传统的韧性分析强调承受、吸收和从高影响扰动中恢复的能力,性能通常通过服务损失、恢复进展和恢复能力来衡量[11], [54]。在集成储能的能源互联网系统中,这种框架仍然是必要的,但已不再充分。韧性还取决于在扰动开始时是否有可用的存储能量,报告的存储状态是否反映真实物理库存,以及候选的恢复措施是否满足电压、电流、逆变器和网络可行性限制。

因此,已安装的储能容量本身并不能保证韧性。一个储能资源可能在物理上完好无损,但由于先前的市场调度而耗尽,由于传感器错误或对抗性操纵而报告不正确,或者由于逆变器或网络限制被违反而无法执行恢复措施。在这些情况下,韧性退化源于决策过程,而非资产可用性。

网络信息层进一步放大了这种依赖性。能源互联网运行依赖于传感、通信、估计、计算和控制,以实时协调分布式资源[19], [55]。量测误差、通信延迟、预测损坏或网络操纵可能扭曲决策层观察到的系统状态,导致恢复措施是为不存在的物理运行条件规划的。这促使需要一个面向决策的韧性框架,该框架在恢复措施执行之前,联合评估储能充足性、信息完整性和物理可行性。

这种决策层脆弱性由决策导致的韧性赤字形式化地捕捉:

其中 z_t 表示真实的、与决策相关的系统状态,ẑ_t 表示决策层可用的、已报告的、估计的或感知的状态,u_t 是选定的韧性措施。正的 ∆R^dec_t 表明,由于措施是在使用不完美信息(例如,未观察到的已耗尽但存储能量、扭曲的存储状态量测、通信延迟、预测误差或被忽略的物理可行性限制)的情况下选择的,决策层高估了可实现的韧性。

因此,本节的主要原则是,能源互联网韧性措施只有在联合检查了储能充足性、信息完整性和物理可行性之后才应被选择。相应地,本节贡献在于为集成储能的能源互联网韧性提出了一个面向决策的可容许性框架。该框架不是将储能容量视为一个独立的韧性资源,而是在执行之前评估候选的韧性措施是否在能量上就绪、信息上可信和物理上可行。这将韧性评估从事后结果测量转移到行动前筛选。

 

表 I: 储能集成能源互联网系统中的面向决策韧性挑战

挑战主要问题韧性后果所需的决策支持
跨时域能量耦合事件前储能使用影响扰动期可用能量扰动开始时能量低储能感知的备用调度
网-物储能状态储能状态被测量、估计和通信错误的调度或储能利用不足信息验证和决策信息差距
决策导致的韧性赤字报告状态与真实状态不同计划的韧性指数超过实际韧性指数面向决策的韧性指标
源-网-荷-储协调多种资源必须协同行动有限能量的错误分配协调的能源互联网运行
物理可行性限制基于逆变器的资源/网络约束限制措施能量上可能但不可行的运行安全裕度筛选

B. 集成储能的能源互联网韧性:关键挑战

集成储能的能源互联网系统需要超越传统恢复指标的韧性评估。网络加固、发电可用性、紧急控制和恢复速度在韧性研究中仍然重要[11],而定量韧性评估通常依赖于诸如已服务负荷、未服务能量和恢复时间等指标[54]。自然灾害韧性综述也表明,恢复性能取决于基础设施准备和运营恢复策略[56]。在集成储能的能源互联网系统中,这些传统关注点必须扩展到包括存储能量可用性、储能状态信息完整性、决策相关性和物理可行性。

首先,储能引入了跨时域能量耦合。如果在事件前的调度耗尽了其库存,储能可能在物理上完好无损,却无法提供紧急支持。扰动开始时的能量状态是从正常运行决策中继承的,而不是在恢复时独立设定的。这种跨期依赖对于长时储能最为重要,其多小时到多天的放电能力[57], [58]意味着事件前的耗尽积累在与决定韧性价值相同的时间尺度上。对于氢能系统,事件前的生产和库存调度直接决定了事件后的恢复能力[59]。

其次,储能就绪性是网-物一体的。运营商通常根据估计或通信的储能状态(如电池荷电状态、氢气库存、压力、流量、电解槽状态或燃料电池可用性)来行动。虚假数据注入攻击可以系统地偏置这些估计并误导运营决策[60],攻击面跨越量测、通信和控制层[4], [19], [55]。当损坏的状态信息导致储能调度、负荷恢复或恢复顺序被选择用于实际上不可用的物理状态时,其影响出现在决策层。

第三,即使没有额外的物理损坏,韧性也可能通过决策错误而退化。过早的储能耗尽、过度的负荷恢复、协调不良的需求响应或不可持续的恢复序列,可能扩大计划韧性与实际实现韧性之间的差距。这种风险在富含分布式能源资源和氢能集成的系统中被放大,因为分布式控制、逆变器接口和监控过程变量增加了网-物依赖性[61], [62]。

第四,韧性措施需要源-网-荷-储协调。储能调度、分布式能源资源支持、孤岛运行、需求响应、拓扑重构和恢复排序必须在有限的能量和网络裕度下协调进行。因此,恢复规划需要同时考虑资源可用性、排序逻辑、运行约束和安全检查[63]。

第五,存储能量并不保证物理可行性。在富含逆变器的能源互联网系统中,电流限制、调制电压限制、电压稳定性和网络传输约束可能在能量耗尽之前就发挥作用。安全域和构网型逆变器研究表明,逆变器约束可以限制可行的恢复措施[64], [65]。

总之,这些挑战表明,集成储能的能源互联网韧性不仅是一个结果测量问题。它是一个措施筛选问题,其中每个候选的韧性措施在执行前都必须检查储能充足性、信息完整性和物理可行性。这些挑战促使了对能源互联网韧性的措施筛选视角,其中每个候选措施都使用储能充足性、信息完整性和物理可行性进行评估。

C. 集成储能的能源互联网韧性的面向决策框架

集成储能的能源互联网应被分析为一个耦合的网-物决策系统,而不是独立能源资产的集合。所提出的框架在状态估计和韧性措施执行之间引入了一个可容许性层。该层使用三个耦合条件筛选每个候选措施:储能充足性、信息完整性和物理可行性。网-物能源安全研究强调,在评估风险和韧性时,必须联合考虑物理组件、通信基础设施、控制系统和决策逻辑[4]。网-物相互依存性研究也表明,电力系统运行越来越依赖于传感、通信、监控、控制和物理网络动态的交互[19]。

物理层提供能量和电网支持;网络层测量、估计和通信系统状态;决策层选择韧性措施;性能层评估实现的结果并反馈信息以供自适应运行。关键区别在于,决策层被视为一个对韧性至关重要的组件。一个韧性措施可能失败,不仅仅是因为物理损坏,还因为决策层基于耗尽的储能、损坏的状态信息、延迟的通信或被忽略的逆变器/网络可行性限制而行动。

在此框架中,韧性被评估为一个面向决策的过程,而不是单纯的资产可用性。物理能量状态必须由网络信息层准确表示,转化为可靠的运营决策,筛选物理可容许性,并反映在实现的韧性结果中。


图 2: 面向决策的储能集成能源互联网韧性框架。

图2展示了所提出的面向决策的储能集成能源互联网韧性框架。物理能量层提供真实的运行和储能状态,而网络信息层测量、估计、通信和预测决策层所使用的信息。然后,候选的韧性措施通过面向决策的行动门进行筛选,使用储能充足性、信息完整性和安全裕度检查。由此产生的措施影响韧性-性能结果,包括韧性指数、预期未服务能量、避免的停电成本和恢复时间,这些结果为自适应运行提供反馈。

储能能量状态是连接这些层的中心变量。与传统的电网资产不同,储能可能在扰动后在物理上完好无损,但如果事先被耗尽,则无法支持紧急运行。因此,扰动开始时可用的能量并不是一个独立的恢复输入;它是从事件前运行中继承的:

其中 t0^- 是扰动前的最后一个时间步,t0 是扰动开始。这个条件防止了人为的能量重置,并使储能就绪性成为一个跨时域的韧性状态。

由于储能状态是通过网络基础设施测量、估计和通信的,决策层可能观察到一个报告的状态,而不是真实的物理状态:

其中 a^E_{s,t} 代表恶意或破坏性偏差,ϵ^E_{s,t} 代表量测、估计或通信不确定性。高估的储能能量可能授权无法维持的激进恢复措施,而低估的能量可能留下未使用的可用韧性能力。

三个紧凑的指标连接了储能就绪性、信息完整性和物理可行性。储能充足性指数为:

系统级决策信息差距为:

物理安全裕度为:

其中 Δ^PF_t, Δ^OC_t 和 Δ^MOD_t 分别表示功率潮流可行性、逆变器过流限制和调制电压限制的裕度。

所提出的面向决策的可容许行动集为:

这个行动门是所提框架的核心贡献。它将集成储能的能源互联网韧性从一个仅结果评估转变为一个决策可容许性问题。第一个条件 SAI_t 检查是否存在足够的可用存储能量。第二个条件 DIG_t 检查决策层使用的信息是否可信。第三个条件 Δ^sec_t 检查所选措施在逆变器和网络限制下是否保持物理可行。

该框架将韧性评估分为决策侧就绪性指标和性能侧结果指标。就绪性指标决定是否应尝试候选措施:SAI_t 测量存储能量就绪性,DIG_t 量化网络到决策的扭曲,Δ^sec_t 筛选逆变器和网络可行性。结果指标评估措施执行后的实现后果:RI 测量加权负荷服务,EUE 量化未服务能量,AOC 将减少的停电能量转化为经济价值,T^rec 测量恢复速度。这种分离很重要,因为传统的韧性评估主要报告扰动后发生了什么,而集成储能的能源互联网韧性还需要解释系统在能量上是否就绪、信息是否可信以及物理上是否有能力执行所选措施的指标。

 

表 II: 储能技术对停电恢复性能的影响 [66]

配置预期未服务能量 (MWh)韧性指数 (%)恢复时间 (h)避免的停电成本 ($M/yr)
无储能27,488.7079.570.00
锂离子18,062.4086.8647.13
液流电池长时储能14,853.5090.5363.18
氢能长时储能5,435.7696.02110.26

D. 储能就绪性与跨时域韧性耦合

本小节支持行动门的第一个条件 SAI_t,通过展示储能就绪性取决于从事件前运行带入扰动期的能量。储能就绪性将事件前运行与事件后韧性性能联系起来。在集成储能的能源互联网中,可用于紧急支持的能量不是一个独立的恢复输入;它由先前的调度、充电机会、可再生能源可用性和备用保留决策决定。因此,储能容量只有在可用能量被带入扰动期时才对韧性有所贡献。

这种跨时域依赖性通过统一的长时储能协同优化研究[66]得到证明,其中正常市场运行和停电恢复在单个框架中求解,共享储能状态变量。因为存储能量从市场运行转移到恢复阶段,该模型捕捉了每种技术是否能在扰动后维持关键负荷服务。IEEE 39母线系统的结果总结在表II中。

表II显示,储能赋能的恢复减少了未服务能量,提高了韧性指数,缩短了恢复时间,并增加了避免的停电成本。长时储能技术的改进最为显著。锂离子储能相对于无储能情况改善了性能,但其较短的放电持续时间限制了持续的恢复支持。液流电池和氢能长时储能提供更长时间的支持,其中氢能长时储能实现了最低的预期未服务能量、最高的韧性指数和最短的恢复时间。

图 3: 跨时域储能就绪性与停电韧性 [66]。

相应的恢复轨迹如图3所示。该图说明,无储能情况恢复负荷缓慢,而长时储能支持的情况提供更早和更持续的服务。氢能长时储能在早期恢复期间最紧密地跟随需求轨迹,表明其在停电后即时支持方面具有更强的就绪性。

这些发现支持了所提出的行动门中的储能充足性条件。候选的韧性措施不应仅通过已安装的兆瓦容量或恢复优先级来评估;它还应取决于在扰动开始时是否有足够的存储兆瓦时可用。实际上,一个具有大储能容量但低能量就绪性的系统仍可能经历延迟恢复、高未服务能量和有限的避免停电效益。

E. 能量状态驱动的自适应韧性运行

本小节将储能就绪性概念从静态事件前检查扩展到实时自适应控制信号。储能能量不仅应是一个约束条件;它还应作为一个实时监督信号。固定的恢复序列是能量盲目的:即使在储备低时它们也可能继续恢复负荷,或者在储能充足时过于保守。在集成储能的能源互联网中,恢复速度应适应剩余能量状态。基于氢能的韧性资源特别适合这一角色,因为氢能储存可以在恢复时间范围内提供长期支持[67]。对于氢能集成的恢复,归一化的能量状态信号为:

其中 Hst_{h,t} 是存储的氢气库存。能量状态信号调节网络通电的速率:

 

表 III: 固定与能量状态驱动恢复性能的比较 [68]

恢复逻辑韧性指数 (%)负荷服务增益运营意义
固定顺序54.2基准能量盲目的恢复;过早耗尽的风险较高
能量状态驱动自适应恢复65.2+12%–15%能量状态驱动的恢复;更平滑的氢能到负荷转换

当 φ_t 高时,系统可以通电更多的母线或负荷。随着 φ_t 下降,可容许的行动速率降低,迫使保守恢复并防止过早耗尽。

能量状态驱动自适应恢复研究在修改的孤岛IEEE 39母线系统中演示了这一概念,其中恢复调度与可用氢气分数相关联,使得恢复速度随着存储能量的下降而自我调整[68]。与固定顺序策略相比,能量状态驱动自适应恢复将韧性指数从54.2%提高到65.2%,并恢复了大约12%-15%更多的累积负荷,表明存储氢能更平滑地转化为已服务负荷[68]。表III总结了用能量状态驱动的自适应恢复替换能量盲目的固定恢复所获得的韧性改进。

图 4: 能量状态驱动的自适应韧性运行 [68]。

相应的恢复轨迹如图4所示,其中能量状态驱动自适应恢复在协调负荷恢复与下降的氢能能量分数的同时,维持了更平滑的恢复负荷增加。这些结果支持框架的第二要素:储能能量不仅应在扰动开始时检查,还应持续调节韧性措施。在更广泛的能源互联网背景下,φ_t 型能量状态信号可以监督紧急调度、孤岛运行、需求响应、关键负荷支持和恢复调度。

F. 安全域约束的韧性可行性

本小节支持行动门的第三个条件 Δ^sec_t,通过展示能量就绪的措施在逆变器和网络约束下可能仍然是物理上不可行的。储能充足性是必要的,但不足够。在富含逆变器的能源互联网系统中,一个韧性措施可能在能量上可行,但由于达到逆变器电流、调制电压、电压稳定性或网络传输限制而在物理上不可行。这在恢复期间尤其重要,因为拓扑逐步变化,电压支持较弱,并且随着负荷增加,逆变器裕度可能缩小。安全域分析为表征逆变器接口系统的可行运行提供了一种有用的方法[64]。构网型逆变器研究进一步表明,过流限制和保护行为可以在扰动期间约束可用支持[65]。

在此案例研究中,一般物理安全裕度 Δ^sec_t 被实例化为稳态安全域裕度 Δ^SSSR_t。稳态安全域裕度定义为:

其中 Δ^solv_t 是到功率潮流可解性边界的裕度,Δ^OC_t 是到逆变器过流边界的裕度,Δ^MOD_t 是到调制电压边界的裕度。其解释为:

稳态安全域研究通过使用松弛变量重构将逆变器过流和调制电压限制直接嵌入交流功率潮流模型中,使该可行性检查可操作化[54]。由此产生的公式分离了可解性、过流和调制驱动的边界,并为恢复可行性评估定义了一个统一标量裕度。

在母线16处具有构网型基于逆变器的资源的IEEE 39母线案例中,七步恢复轨迹在早期阶段保持安全,在阶段S6接近稳态安全域边界,并在阶段S7变得不可行。敏感性分析还表明,降低逆变器电流限制会缩小可行的 (P, Q) 区域,证实逆变器裕度直接控制可容许的恢复措施[54]。表IV总结了稳态安全域裕度如何将每个恢复阶段转化为运营决策条件。

 

表 IV: 恢复阶段的安全域解读 [54]

恢复阶段稳态安全域裕度运营解读
S1–S3大/中等 > 0安全;充足的逆变器和网络裕度
S4–S5小 > 0接近极限运行;应监控措施
S6≈ 0边界接触;下一次恢复是关键
S7< 0不可行;应阻止措施

图 5: 安全域约束的恢复可行性 [54]。

相应的轨迹如图5所示,其中恢复路径在恢复额外负荷时移向安全域边界。这支持了第三个筛选条件:Δ^SSSR_t ≥ Δ^min。因此,行动门必须除了储能充足性外,还包括物理可行性。仅由储能能量允许的恢复措施可能仍需要减缓、阻止,或者在 Δ^SSSR_t 较小时由额外的无功/逆变器裕度支持。

G. 综合解读与总结

前面的小节表明,集成储能的能源互联网系统中的韧性是一个面向决策的网-物问题。储能只有在三个条件同时满足时才改善韧性:在扰动开始时具有足够的可用能量,储能状态信息可信,并且所选措施在逆变器和网络约束下物理可行。这些条件通过所提出的行动门 (16) 中的 SAI_t、DIG_t 和 Δ^sec_t 捕捉。

储能就绪性结果表明,事件前运行直接影响事件后恢复。在统一的长时储能研究中,氢能长时储能将韧性指数提高到96.0%,并将恢复时间缩短到两小时,而无储能情况下韧性指数为79.5%,恢复时间为七小时[66]。这表明已安装的储能容量本身不是足够的韧性指标;必须明确考虑带入扰动期的可用能量。

自适应恢复结果进一步表明,储能能量不仅应在扰动开始时检查,还应作为实时监督信号使用。在能量状态驱动自适应恢复研究中,将恢复速度与可用氢能状态联系起来,将韧性指数从54.2%提高到65.2%,并将累积服务负荷增加了大约12%-15%[68]。这支持了能量状态反馈在调节负荷恢复、孤岛运行、紧急调度和恢复排序中的作用。然而,这种反馈只有在报告的储能状态可靠时才有用;否则,决策层必须通过 DIG_t 条件考虑信息不确定性。

安全域结果确立了能量充足性并不保证措施可行性。稳态安全域研究表明,恢复轨迹可能在存储能量耗尽之前就达到逆变器过流、调制电压或可解性边界;在IEEE 39母线案例中,轨迹在阶段S6达到边界,并在阶段S7变得不可行[54]。因此,通过 Δ^sec_t(在稳态安全域研究中实例化为 Δ^SSSR_t)进行的物理可行性筛选是一个独立的要求,而不是储能可用性的结果。

总之,这些发现突显了传统韧性指标的局限性。韧性指数、预期未服务能量、避免的停电成本和恢复时间量化了扰动后的结果,但它们不指示系统是否在能量上就绪、决策信息是否可信,或者措施是否物理可容许。所提出的 SAI_t、DIG_t 和 Δ^sec_t 检查将韧性评估从结果测量上游转移到决策点筛选。

对工作组的启示是,韧性与安全的大规模能源互联网系统需要协调处理储能运行、网络信息完整性和物理可行性。没有能量感知调度的储能投资可能无法提供可用的韧性支持。没有决策影响评估的网络安全可能错过由扭曲状态信息引起的韧性退化。没有逆变器和网络可行性筛选的恢复规划可能产生能量上可能但物理上不可接受的措施。因此,所提出的行动门提供了本小节的主要贡献:一个用于决定是否应允许、减缓或阻止韧性措施的紧凑跨层条件。这一贡献将储能调度、网络信息完整性和逆变器/网络可行性连接在一个统一的面向决策的韧性框架内。

 

表 V: 韧性评估方法的比较

参考文献多维维度数量跨维度耦合外生因素案例研究
[72]5×××
[80]2××
[81]×1×××
[82]2×
[83]3×
[84]6×××
[85]×1××

6. 能源互联网系统中的多维韧性考量

向脱碳能源系统的转型重新定义了电力电网的角色,它已从一种供应基础设施演变为经济、工业和数字活动的基础[69]。传统上依赖化石燃料的行业的加速电气化,以及大规模可变和分布式可再生能源的集成,显著增加了电力系统的运行复杂性。同时,对脱碳至关重要的基于逆变器的资源的日益渗透,引入了新的网-物攻击面,使得协同攻击能够危及多个发电厂并引发系统范围的不稳定[70], [71]。

在此背景下,由于高影响、低概率事件(如极端天气事件、网络攻击和级联故障)的频率和强度增加,电力系统的韧性变得越来越重要。与关注管理可预见偶发事件的可靠性不同,韧性指的是系统承受、缓解和从严重扰动中快速恢复的能力,即使在极端条件下也能确保持续供电[72], [73]。

在此基础上,文献将电力系统的韧性通过五个主要维度来表征:i) 物理,ii) 运行,iii) 数字-网络 [74], [75],iv) 气候-外部,和 v) 监管 [76]。每个维度处理一组特定的系统脆弱性和响应扰动时的能力[77], [78]。然而,大多数研究独立地审视这些维度,为每个维度开发特定的指标、模型和评估框架,而没有充分考虑不同领域之间的相互依赖关系[79],如表V所示。

这种碎片化的视角阻碍了对耦合现象的理解,例如级联故障,其中初始扰动可以在物理基础设施、系统运行、通信和控制网络以及外部因素之间传播,逐步放大其影响。因此,从单一维度视角被认为具有韧性的系统,在考虑所有维度之间的交互时,可能仍然表现出关键的脆弱性[86], [87], [88]。

A. 网-物攻击场景下的多维韧性评估

本小节开发了一个定量指数,该指数在同时发生的应力交互作用下聚合跨维度退化,然后将其应用于不断升级的网-物攻击场景的案例研究[89]。

1) 系统性能与韧性损失: 系统性能函数 φ(t) 结合了频率偏差和机组间相干性,如(21)所示。

其中 f_COI(t) 是惯性中心频率,f_nom 和 f_crit 是标称频率和临界频率,Δf_gen(t) = max_{i,j} |f_i(t) - f_j(t)| 是发电机间频率扩散,Δf^coh_gen 是相干性容差带。权重满足 ω_f, ω_s ∈ [0,1] 且 ω_f + ω_s = 1。采用相等的权重,因为频率偏差和相干性损失被认为具有同等重要的稳定性现象。选择这两个量是因为它们代表了电力系统稳定性的主要指标。频率稳定性或机组间相干性的丧失通常先于系统崩溃,使其成为网络攻击对电力系统物理影响的最直接度量。

韧性损失指标 R_loss 量化了相对于扰动前运行点,在时间范围 T_H 内的累积性能退化。积分从场景 S_i 的扰动时间 t_{0,i} 开始。为了考虑崩溃,截断的性能函数 ˜φ_i(t) 定义为:

其中,如果系统在 T_H 内恢复,则 t_lim = t_f;如果在 t_col 发生崩溃,则 t_lim = t_col。韧性损失计算为:

其中 φ_{0,i} 表示场景 S_i 的扰动前性能水平。

2) 韧性维度定义: 1) 物理维度: 物理破坏指数 D_phy,i 在 (24) 中量化了场景 S_i 中扰动引起的发电容量加权损失:

其中 P_{r,lost,i} 是场景 S_i 中资源 r 断开或不可用的容量(MW),P_{r,total} 是其装机容量(MW),ω_r ∈ [0,1] 是指定的权重,R = {光伏, 同步, 储能, 变电站, ...} 表示资源类型集。权重反映了受影响资源在 S_i 中的相对重要性,而未受影响的类型被排除。当多种资源受到影响时,根据其关键性(即惯性、备用或关键负荷支持)分配权重。如果只有一种资源驱动破坏,则 ω_r = 1。

  1. 运行维度: 运行破坏指数 D_op,i 通过结合频率变化率、性能退化和发电机相干性来表征场景 S_i 中系统对扰动的动态响应,如 (25) 所定义。

    其中 |RoCoF|{max,i} 是最大绝对频率变化率,δ{φ,i} 是归一化性能下降,φ_{nadir,i} 是事件期间 φ(t) 的最小值,Δf^{max}{gen,i} = max_t Δf{gen,i}(t) 是峰值发电机间频率扩散。由于这三个项在暂态稳定性退化中的互补作用,被赋予相等的权重。临界阈值设定为 RoCoF_crit = 1.0 Hz/s [86],δ^crit_φ = 0.05,Δf^{crit}_gen = 2.0 Hz。饱和形式将 D_op,i 限制在 [0,1) 内,同时在临界区域附近保持敏感性 (X_i = 1 → D_op,i = 0.5)。随着 X_i 增加,D_op,i 渐近趋近于1。

  2. 数字-网络维度: 数字-网络破坏指数 D_cyb,i 量化了场景 S_i 中扰动对系统的影响,将可观测性、可控性、完整性和可用性纳入 (26) 的归一化指数中:

    其中 k = {obs, ctrl, int, av} 表示评估的网络方面,N_{compr_j,i} 是场景 S_i 中方面 j 受损的资产数量,N_{scope_j} 是评估资产总数,ω_cy_j ≥ 0 是满足 Σ_{j∈k} ω_cy_j = 1 的权重因子。

  3. 气候维度: 气候破坏指数 D_clim,i 表示在场景 S_i 期间加剧系统退化的环境压力因素。多个气候因素被聚合到 (27) 的归一化指数中:

    其中 C = {温度, 雪, 风, 冰, 湿度, 极端天气, ...} 是所考虑的气候压力因素集,I_{c_k,i} ∈ [0,1] 是场景 S_i 中压力因素 k 的归一化强度,ω_c_k ≥ 0 是满足 Σ_{k∈C} ω_c_k = 1 的权重因子。

  4. 监管维度: 监管维度通过将现有控制措施与参考框架进行比较来量化制度性脆弱性。子指数在 (28) 中表示。

    其中 v_i ∈ {0,1} 表示控制类别 i 中存在 (v_i = 1) 或不存在 (v_i = 0) 监管弱点,N^ref_v 是参考控制类别的总数,独立于研究案例选择。

B. 多维韧性指数

所提出的公式基于这样一个前提,即独立评估韧性维度会低估系统范围的影响,即它们的同时受损和潜在的相互依赖性会产生任何单一维度评估都无法捕捉的退化。

令 k_sim = {phy, op, cyb} 为内生维度集。内生核心将退化分解为加性和耦合贡献,如 (29) 所示:

其中 D_{k,i} ∈ [0,1] 是场景 S_i 中维度 k 的归一化子指数,权重为 1/|k_sim|。加性项 \bar{D}i 测量各维度的平均严重程度。耦合项 Π_i = Π_k D{k,i} 捕捉由同时跨维度受损引起的额外退化;只要任何一个维度保持未受损 (D_{k,i} → 0),它就会降为零,并且只有当所有维度都联合且严重退化时才达到最大值,编码了级联故障机制,即一个完好的维度抑制影响传播,而所有维度的同时退化产生超越加性预测的相互放大。

参数 γ_i 取两个值之一。由单一扰动向量驱动的场景被分配到加性机制 (γ_i = 0),在此情况下 M(S_i; 0) = \bar{D}i,不考虑跨维度交互。所有内生维度同时受损的场景被分配到耦合机制 (γ_i = 1),激活 Π_i 并使退化放大到超过加性基线。场景 S_i 的多维韧性指数由 (30) 给出:

其中 k_ext = {clim, reg} 是外生维度集,D_{j,i} ≥ 0 是场景 S_i 中外生维度 j 的归一化子指数。每个因子 (1 + D_{j,i}) 按外生应力水平比例放大内生核心。当不存在外生应力时,因子简化为1,指数简化为 MDRI_i = M(S_i; γ_i)。由于外生放大器乘性作用于内生核心,MDRI_i 未被归一化,并用作跨场景的比较指标。

C. 案例研究与攻击场景

系统模型: 所提出的框架在IEEE 39母线测试系统上进行了验证,该系统在MATLAB/Simulink中实现。原始系统包括10台同步发电机,总装机容量为10,610 MW。为了代表基于逆变器的资源渗透率的增加,1,500 MW的同步发电被分布在母线30-38的九个公用事业规模的构网型光伏电站所替代(占总容量的14.1%)。

威胁模型: 假设一个国家级对手瞄准信息和运营技术领域,这与归因于ELECTRUM/Sandworm组织的战术、技术和程序一致[90], [91]。攻击者拥有电网拓扑和工业控制系统协议的先验知识,利用暴露的外围设备和默认凭证进行初始访问并横向移动到运营技术网络。攻击执行涉及跨分布式站点的协调、多向量行动,包括操纵控制信号和破坏通信。

攻击场景: 评估了两个不同的攻击场景,灵感来自2025年12月29日对波兰能源基础设施的协同网络攻击[90]。

场景A – 单电厂基线攻击: 一次控制输入攻击操纵了母线33处光伏电站(190 MW)的有功功率参考值,选择该母线是因为它靠近系统中负荷最高的母线。因此,该母线的发电损失会产生可测量的系统范围频率暂态,同时保持在我们基线场景的单电厂范围内。运营商对所有剩余电厂保持完整的通信和控制。这代表了一个孤立的网络攻击,没有任何气候或监管假设。

场景B – 多向量级联攻击: 一次协同攻击复制了波兰电网事件中记录的战术、技术和程序:i) 通信中断针对六个光伏电站,消除运营商的可观测性和控制;ii) 强制断开1,115 MW的光伏容量(占总量的74.3%)。六个目标电站(位于母线31, 32, 34, 35, 37和38)地理上分散,反映了攻击策略。为了反映波兰事件期间观察到的冬季高需求,引入了25%的负荷增加作为运行压力因素,原因是零下温度和暴风雪[90], [92]。

1) 攻击影响与动态响应: 图6和7展示了两种场景下的光伏发电输出和同步发电机转子转速,而表VI总结了两种场景的频率响应。

场景A: 如图6所示,对光伏电站的攻击迫使输出从190 MW降至零(在 t=7s),而未受攻击的电站保持标称发电。所有发电机在收敛到共同的稳态速度之前表现出短暂的暂态振荡。在场景A期间,系统保持频率稳定性,频率偏差可忽略不计,表明在整个暂态过程中机组间具有完全相干性。


图 6: 场景A:光伏发电与转子转速响应。

场景B: 如图7所示,六个光伏电站同时断开,从系统中移除1,115 MW。转子转速响应显示动态不稳定,即发电机试图协调响应,但在 t ≈ 8s 之后其轨迹发散,导致失去同步。

在场景B期间,频率性能恶化,最大频率变化率比场景A增加了61.8%。发电机频率波动达到3.10 Hz,表明同步电机之间完全失去同步。

图 7: 场景B:光伏发电与转子转速响应。

如电压结果所示,场景A将母线电压维持在标称范围内,而场景B表现出广泛的电压跌落和电压相角分散的显著增加,反映了系统范围内角度相干性的丧失(图8)。


图 8: t=15秒时所有39个母线的电压幅值和相角分布。

2) 系统性能与韧性曲线: 图9和10展示了场景A和B的 φ(t)(ω_f = ω_s = 0.5, f_nom = 60 Hz, f_crit = 59 Hz, Δf^coh_gen = 1.0 Hz, T_H = 15s),其中由于残余的光伏集成偏差,φ_0 < 1。

场景A – 成功恢复: 在单个光伏电站受到攻击后,系统性能从 φ_0 = 0.7674 下降到最低点 0.7379(在 t = 7.47s),下降了3.8%。在1.45秒内恢复到 φ = 0.7670(事件前水平的99.9%),R_loss = 0.0305。系统性能函数表现出五个不同的阶段:i) 事件前稳态,ii) 吸收(0.02s),iii) 降级运行(0.45s),iv) 恢复(0.98s),v) 事件后平衡。

图 9: 场景A的系统性能函数与阶段。

场景B – 级联系统崩溃: 多向量攻击触发从 φ_0 = 0.7674 到最低点 0.5549(在 t = 14.57s)的渐进退化,损失27.7%。系统没有恢复,在 t = 14.22s 检测到崩溃,φ = 0.5824,R_loss = 1.0080。系统性能仅表现出四个阶段(缺少事件后平衡):i) 事件前稳态,ii) 攻击传播(4.00s),在此期间系统试图在大约3秒内吸收发电损失,然后完全失去稳定性,iii) 降级运行(4.22s),iv) 恢复失败(0.35s)。短暂的阶段iv未能缓解级联不稳定,导致在 t = 14.22s 系统完全崩溃。

表 VII: 各场景的内生指标值

场景A场景B
D_phy,i0.1270.743
D_op,i0.2140.705
D_cyb,i0.0560.667
\bar{D}_i0.1320.705
Π_i = Π_k D_{k,i}0.00150.349
机制加性耦合
γ_i01

图 10: 场景B的系统性能函数与阶段。

D. 多维韧性指数评估

表VII总结了物理、运行和数字-网络子指数及其相应的平均退化 \bar{D}_i 和交互乘积 Π_i。

物理和运行维度: 物理子指数 D_phy,i 测量损失的基于逆变器的发电容量比例。由于所有扰动仅影响光伏机组,(24) 简化为 D_phy,i = P_{PV,lost,i} / P_{PV,total},其中 ω_PV = 1。这得出 D_phy,A = 0.127 和 D_phy,B = 0.743。

运行子指数 D_op,i,在场景A中,指标保持在临界阈值以下,得出 D_op,A = 0.214。在场景B中,多个光伏电站的同时断开导致 δ_Φ 和 Δf^{max}_gen 都超过其临界限制。具体来说,δ_Φ,B = 0.277 超过 δ^crit_φ 5.5倍,而发电机间频率扩散达到3.097 Hz,超过2.0 Hz的相干性阈值;结果,D_op,B = 0.705。

数字-网络维度: 数字-网络子指数 D_cyb,i 由四个互补方面计算:可观测性、可控性、完整性和可用性,每个方面被赋予相等的权重 ω_cy_j = 0.25。相等的权重反映了它们对表征网络事件期间操作员态势感知、远程控制能力、数据可信度和资产可访问性的非冗余贡献。评估范围定义为 N_scope = 9,对应于构成基于逆变器机群的九个光伏电站。

在场景A下,攻击操纵单个光伏电站的有功功率参考值,仅损害完整性和可用性 (N_compr,int = N_compr,av = 1),而可观测性和可控性不受影响。这得出 D_cyb,A = 0.056。相比之下,场景B损害了六个目标站点的通信、监控接口、固件和电站可用性 (N_compr,int = N_compr,av = N_compr,obs = N_compr,ctrl = 1),得出 D_cyb,B = 0.667,是前者的十倍多,反映了协同攻击的更广泛网络影响。

气候-外部维度: 场景A假设标称天气条件,得出 D^A_clim = 0。在场景B中,网-物扰动与代表波兰事件的恶劣冬季条件同时发生。气候子指数考虑了后两个外生压力因素,它们被归一化并赋予相等的权重 (W_temp = W_snow = 0.5):由零下环境温度引起的热应力,使用IEC 60076热参考归一化 (I_temp = 0.20);以及降雪对未受攻击的光伏电站造成的额外机械载荷,根据EN 1991-1-3雪载荷标准归一化 (I_snow = 0.10)。这些值得出 D^B_clim = 0.150。

监管维度: 基于国际电工委员会62443和北美电力可靠性公司关键基础设施保护的映射,定义了一个包含 N^ref_v = 10 个控制类别的参考集。波兰攻击损害了其中六个[90], [91], [92]:i) FortiGate虚拟专用网络上没有多因素认证,ii) 具有已知可利用漏洞的未修补固件,iii) Hitachi远程终端单元和Mikronika控制器上默认/重复使用的凭证,iv) 不佳的信息技术/运营技术分段,v) 不符合强制性分布式能源资源网络安全标准,vi) 远程变电站的运营技术监控不足。其余四个(即事件响应、供应链风险、物理安全、意识)未受影响。因此,场景A的 D_reg = 0,场景B的 D_reg = 0.6。基于表VII,场景A被分类为加性机制(γ_A = 0),而场景B在耦合机制下运行(γ_B = 1)。

在场景A中,较小的网络退化导致可忽略的交互乘积(Π_A = 0.0015),使得内生退化本质上是加性的。相比之下,场景B中所有三个子指数的同时增加产生 Π_B = 0.349,使得耦合项约占33%。这一结果突显了在协调扰动下跨维度交互的重要性。所得的多维韧性指数值在表VIII中报告。

 

表 VIII: 各场景的多维韧性指数值

组件场景A场景B
M(S_i; γ_i)0.1321.054
(1 + D_clim,i)1.150
(1 + D_reg,i)1.600
MDRI_i0.1321.940

场景之间退化的增加可以通过对数分解表示为:

分解表明,从场景A到场景B的多维韧性指数增加中,77%由内生核心通过跨维度耦合解释,而剩余的23%来自气候和监管效应。

通过将每个维度的独立贡献与其耦合效应分开,多维韧性指数捕捉了单一维度评估无法捕捉的退化。验证表明,协同的多向量攻击通过跨维度耦合单独使内生核心比单向量基线提高约8倍,而气候和监管压力因素又增加了84%,导致总体韧性损失增加约15倍,证实了韧性量化不能与制度和环境背景脱钩。

7. 能源互联网时代的电价预测

A. 引言

电力系统正在经历一场根本性的转型,从由可调度发电主导的集中式基础设施,向一个高度互联的能源互联网转变。在能源互联网中,电力、天然气、氢气、交通电气化、区域供热、分布式能源资源以及通信网络和数字平台,越来越多地通过传感、优化和人工智能进行协调[93]。与主要关注安全电力传输的传统电力系统不同,能源互联网系统需要跨多个能源载体、市场参与者、智能设备和网络基础设施进行持续协调。这种转型为灵活性、可持续性和经济效率创造了重要机遇,但也引入了新形式的不确定性、网络暴露和运行相互依赖性[94]。电力市场是这种新兴架构中最重要的运行层之一。在有组织的市场中,节点边际电价、辅助服务价格、拥堵价格、灵活性价格和碳相关信号协调着发电机、储能系统、电动汽车、聚合商、虚拟电厂、工业负荷和金融参与者的行为[95]。因此,电价预测已从市场参与者的决策工具演变为支持韧性、安全和智能能源互联网运行的关键使能技术[96]。

历史上,电价预测侧重于提高日前和实时市场的短期预测准确性。经典的统计方法,包括自回归模型、计量经济模型和波动率模型,在相对稳定的市场条件下是有效的,因为电价表现出强季节性、持久性和对负荷及燃料价格的外生依赖性[97]。然而,可再生能源发电、需求响应、分布式能源资源、储能和市场耦合增加了电价波动性,降低了平稳性,并引入了非线性交互,挑战了纯统计方法[97]。

机器学习和深度学习通过从大规模市场和运行数据中学习非线性时间和空间关系,提高了预测能力[97], [98]。最近的架构,包括注意力模型、时序卷积网络、图神经网络和变换器,特别适用于能源互联网应用,因为它们可以表示长程时间依赖、异构变量和网络驱动的空间相关性[98], [99]。然而,高精度本身是不够的。预测系统必须量化不确定性,在分布偏移下保持鲁棒性,检测异常或恶意数据,并向市场运营商和参与者提供可解释的信息[100]。最近的工作体现了从传统电价预测向韧性和可信市场智能的转变。开发了一个框架,通过增强价格尖峰的表示并提高在不完整或噪声市场信息下的预测鲁棒性,来改进短期电价预测[101]。

在此基础上,后续研究进一步表明,概率预测不仅可以作为预测工具,还可以作为有效的异常检测机制,用于在网络攻击下识别异常市场行为[102]。这些研究突显了预测在韧性与安全的大规模能源互联网系统中不断演变的角色,其中电价预测、网络异常检测和运营决策支持日益集成在一个统一的网-物智能框架内。

本工作组报告的这一小节从韧性和安全能源互联网运行的视角审视电价预测。报告不是呈现纯粹的算法调查,而是将预测与独立系统运营商/区域输电组织市场实践、电力系统物理、网-物安全和人工智能赋能的决策支持联系起来。中心论点是,电价预测正在演变为一个市场智能层,在不确定和潜在对抗条件下支持运行可靠性、韧性和安全性。

B. 能源互联网中电价预测的演变

1) 作为独立系统运营商/区域输电组织市场中运营功能的电价预测: 电价预测最初是为了支持竞争性批发电力市场中的决策而开发的,而不是作为一个孤立的机器学习问题。在由独立系统运营商和区域输电组织(如PJM、MISO、CAISO、NYISO、ISO New England、ERCOT和SPP)运营的有组织市场中,价格通过安全约束的市场出清来确定,该出清同时强制执行经济效率和物理可靠性。日前和实时节点边际电价通过大规模的安全约束机组组合和安全约束经济调度公式计算,这些公式表示发电机限制、爬坡约束、输电约束、备用要求和应急标准[103]。因此,电价不是需求的直接函数;它们是受约束的网络优化的影子价格。

表 IX: 电价预测在有组织的电力市场中的运营角色

利益相关者运营决策价格预测的作用
独立系统运营商/区域输电组织可靠性评估、备用采购、拥堵监控预测紧张的市场条件和运行风险
发电公司机组组合、报价、燃料采购、维护在管理运行约束的同时最大化预期收入
储能运营商充放电和辅助服务参与识别跨期价差和稀缺机会
虚拟电厂聚合和分布式能源资源调度跨市场时段协调分布式灵活性
负荷服务实体能源采购和零售对冲最小化采购成本和管理风险暴露
金融参与者金融输电权/拥堵收益权估值和衍生品量化拥堵风险和市场不确定性

从市场参与者的角度来看,价格预测支持几乎所有的运营和财务决策。发电公司使用它进行报价、燃料采购、维护规划和机组组合。负荷服务实体使用它进行采购和对冲。储能运营商利用预期的跨期价差来安排充放电。需求响应提供商和虚拟电厂依靠价格预测来协调灵活负荷和分布式资源。金融参与者使用预测来评估金融输电权、拥堵收益权和衍生品。对于独立系统运营商/区域输电组织,预测还支持态势感知、韧性研究、稀缺性评估以及未来拥堵和备用条件的评估。

图11展示了电价预测如何嵌入独立系统运营商/区域输电组织的市场运营中。该图强调,价格预测不是独立产品;它们受到天气预报、负荷预测、可再生能源预测、发电机可用性、燃料价格和输电拓扑的影响,并直接输入到报价策略、储能调度、需求响应、备用采购和可靠性评估中。预测误差会传播到市场报价、调度计划、备用采购、电池运行和拥堵管理中,而市场结果随后会修改未来的系统状态。因此,预测的运营价值不能仅通过平均绝对误差或均方根误差来评估;还必须通过其对市场决策、风险暴露和可靠性的影响来评判。

图 11: 电价预测嵌入独立系统运营商/区域输电组织运营工作流程,并支持市场参与、资源调度和系统可靠性。

表IX总结了电价预测在有组织的电力市场中的运营角色。包含该表不是为了列出利益相关者,而是为了强调预测误差通过不同的机制影响不同的参与者。储能运营商可能因价差预测错误而受损,而独立系统运营商/区域输电组织可能更关心错过的稀缺事件或拥堵状况。如表总结,预测问题本质上是运营性的。不同的利益相关者需要不同的预测范围、空间分辨率和不确定性信息。这促使预测框架不仅要准确,还要可解释、具有不确定性意识,并在异常运行条件下保持鲁棒性。

2) 向能源互联网的演变: 电价形成正在发生变化,因为决定价格的物理和市场机制正在发生变化。在传统电力系统中,价格主要由可预测的需求模式、火电成本和输电拥堵驱动。在能源互联网中,价格形成过程受到可再生不确定性、分布式资源、灵活负荷、储能、交通电气化、多能源耦合和网-物协调的影响[104]。价格日益反映集中式市场参与者和数百万分布式设备的聚合行为。

在独立系统运营商/区域输电组织市场中,节点边际电价仍然是安全约束优化的内生输出。然而,该优化的输入日益不确定和分散。风电和光伏资源具有接近零的边际成本,并通过优先顺序效应取代火电,在供过于求、拥堵和不灵活的情况下抑制平均价格,同时增加负价格事件和波动性[105]。相反,可再生预测误差、发电机停运、燃气输送限制或备用短缺可能产生稀缺价格和极端的实时价格尖峰。极端天气事件加剧了这一挑战,因为它们同时影响负荷、可再生能源发电、燃料可用性、停运和输电能力[106], [107]。

表 X: 传统电力市场与能源互联网市场的价格形成驱动因素

特征传统市场能源互联网市场
发电构成可调度火电主导高渗透率基于逆变器的可再生能源发电
需求大多被动消费者主动产消者、灵活需求和聚合商
储能有限的系统级储能分布式电池、电网储能和电动汽车
市场参与者相对集中数百万分布式和自动化参与者
能源耦合电力为中心电力、天然气、氢气、供热、交通和碳耦合
数据层数据采集与监控系统和市场数据数据采集与监控系统、相量测量单元、先进计量基础设施、物联网、天气、市场、边缘和云数据
预测挑战中等平稳性下的时间预测不确定性下的网-物、多模态、时空学习
主要目标市场预测韧性、安全和智能决策支持

图12比较了传统市场价格形成与新兴的能源互联网。该图突显了能源互联网将额外的信息流和反馈路径引入市场出清,包括分布式能源资源、电池储能、电动汽车、需求响应、天然气、氢气、碳市场和网络层。

图 12: 能源互联网通过引入分布式智能、可再生不确定性、跨能源耦合和网-物交互,从根本上改变了电价形成机制。

复杂性的增加改变了预测任务。传统模型通常将历史价格与负荷和燃料价格回归变量相结合。现代能源互联网预测必须集成具有不同时间分辨率、空间尺度和可靠性特征的数据。数值天气预报影响可再生不确定性;分布式能源资源改变净负荷;储能和需求响应创造战略性跨期行为;通信网络决定数据质量。因此,预测变成了一个网-物学习问题,而不是一个低维时间序列问题。表X总结了这一转变,比较了价格形成驱动因素而非算法,因为预测方法论的进步是对基础电力系统变化的响应。

如表X所示,能源互联网在发电、需求、储能、市场参与、数据可用性和能源耦合方面扩展了预测复杂性。这解释了为什么纯统计或单一市场预测模型越来越不足。未来的模型必须能够学习非线性关系、表示空间拓扑、量化不确定性,并在分布偏移下保持可靠性能。

3) 从精确预测到韧性市场智能: 上述演变表明,未来的电价预测不应再仅通过统计精度来评估。平均绝对误差、均方根误差和平均绝对百分比误差等指标仍然有用,但它们提供的运营价值信息有限[108]。一个略微改善平均误差的模型在运营上可能仍然很弱,如果它错过价格尖峰、低估稀缺风险、在极端天气期间失败,或在数据被损坏时产生过度自信的预测。因此,电价预测正在演变为韧性市场智能:一种结合预测、不确定性量化、异常检测和运营反馈的决策支持能力。

表 XI: 从传统预测目标到韧性能源互联网目标的转变

传统目标韧性能源互联网目标
最小化平均预测误差支持可靠的运营决策
生成确定性点预测提供具有校准不确定性的概率预测
拟合历史数据适应变化的运行条件和极端事件
预测单一市场或定价节点跨多区域和多能源系统泛化
作为独立预测工具运行集成预测、优化和控制
离线更新模型支持持续在线学习、监控和反馈
主要依赖历史数据纳入物理约束、网络拓扑和网络信任
仅评估预测准确性评估可靠性、鲁棒性、韧性、可信度和运营价值

图 13: 从传统点预测到韧性市场智能的演变。未来系统将结合预测、不确定性量化、异常检测、优化和运营反馈。

图13说明了这种概念上的转变。传统预测遵循从历史数据到确定性价格预测的线性工作流程。韧性市场智能是闭环的:预测吸收异构的网-物数据,生成概率预测,检查数据可信度,支持优化,并从实现的市场结果中学习。预测模型必须区分普通不确定性和由传感器故障、数据缺失、通信中断或恶意网络攻击引起的异常行为。这种区别变得至关重要,因为市场运营越来越依赖先进计量基础设施、相量测量单元、云计算、物联网设备和分布式数据流。最近在电价预测方面的进展越来越多地将研究重点从仅提高预测精度转向增强鲁棒性、不确定性量化和网络韧性。现代预测框架旨在更好地表示价格尖峰,在不完整或噪声市场信息下保持可靠性能,并在快速变化的运行条件下量化预测不确定性。更重要的是,预测不再仅仅被视为一个预测任务。通过将概率预测与异常检测和置信度评估相结合,预测系统可以区分正常市场行为与由网络攻击、损坏量测、通信故障或异常运行条件引起的异常。因此,电价预测从一个被动的预测工具演变为一个主动的网-物智能能力,同时支持市场预测、异常检测和韧性运营决策。表XI总结了预测目标的相应变化。

表XI总结的转变为本报告剩余部分奠定了基础。关键问题不再是哪个模型在静态基准测试中产生最低的平均误差。更重要的是,哪个预测架构可以支持在不确定性下的可靠、安全和自适应市场运行。

C. 用于韧性电价预测的人工智能

人工智能已经改变了电价预测,但其作用不应被解释为简单地用更大的神经网络替换传统时间序列方法。其更深层次的贡献是表示学习:能够将异构数据流映射到捕捉市场状态、时间模式、拓扑相关的拥堵、不确定性和异常行为的潜在变量中[109]。在能源互联网系统中,这种能力至关重要,因为价格产生于网络约束、可再生预测、储能决策、燃料系统、市场报价和网络基础设施之间的交互。图14展示了一个基于能力的人工智能赋能电价预测架构。该架构从异构数据摄取开始,通过表示学习模块,并为运营应用生成市场智能输出。

表 XII: 能源互联网系统中韧性电价预测的人工智能能力

能力代表性技术预测贡献能源互联网相关性
非线性时间学习深度神经网络、长短期记忆、时序卷积网络捕捉非线性价格动态、季节性和时间依赖
长程时间推理注意力机制、变换器学习长期依赖、市场机制和多时域动态非常高
拓扑感知学习图神经网络、图注意力网络捕捉输电拓扑、拥堵传播、节点边际电价空间相关性非常高
物理信息学习物理信息神经网络、约束学习、可微优化嵌入物理定律、市场约束和电力系统知识关键
不确定性建模分位数回归、贝叶斯学习、深度集成、共形预测生成用于风险感知决策的校准概率预测关键
网络韧性学习鲁棒学习、异常检测、对抗学习检测损坏量测、网络攻击、异常行为关键
基础模型智能多模态基础模型、大型语言模型、人工智能代理集成数值数据、文本、操作员知识以支持决策新兴

图 14: 用于韧性电价预测的基于能力的人工智能架构。应根据其支持的能源互联网功能选择人工智能方法:时间学习、拓扑感知、不确定性量化、异常检测和决策支持。

如图14所示,人工智能预测系统必须同时处理市场、天气、拓扑和网络数据。深度学习架构,如循环网络、时序卷积网络、注意力模型和变换器,非常有用,因为它们可以捕捉跨小时、天、季节和市场周期的时间依赖性[110], [111]。然而,仅时间学习是不够的。在节点边际电价市场中,拥堵根据电气连接性和绑定约束通过输电网络传播。图神经网络和图注意力网络可以通过将母线或定价节点表示为图顶点,将输电线路或学习到的相关性表示为图边,来利用这种结构[112], [113]。物理信息模型可以进一步约束学习以尊重功率潮流关系、运行限制和市场出清逻辑[114]。

表XII总结了人工智能预测方法的运营能力,按功能而非时间顺序分组,强调现代预测平台可能会组合多种方法,而不是依赖单一模型类别。

表XII还阐明了为什么电价预测的未来不仅仅是“更大的模型”。一个具有出色时间精度但缺乏拓扑意识的模型可能在拥堵事件期间失败。一个平均误差低但校准不良的模型可能误导储能或备用决策。一个无法检测损坏输入的模型可能放大网络攻击。因此,韧性预测需要结合时间表示学习、物理一致性、不确定性量化和网络信任。

1) 表示学习与市场动态: 表示学习解决了电价由隐藏市场状态驱动而非仅由可观测价格驱动的事实。循环神经网络和长短期记忆模型表示序列依赖性,使其适用于短期市场预测和异常事件检测[115], [116]。时序卷积网络提供稳定的长感受野建模,并且对于大规模数据集可能计算效率更高[117]。注意力机制和变换器允许模型对不同历史区间、外生变量和市场上下文分配不同重要性,使其对多时域预测具有吸引力[118], [119]。从电力系统角度来看,表示学习的价值不仅仅在于它提高了基准精度。其价值在于它可以学习难以手动编码的潜在驱动因素,如稀缺条件、可再生爬坡事件、拥堵机制和价格尖峰前兆。然而,表示学习必须与运营洞察力相结合。例如,一个模型可能学习到高太阳能系统中晚间的净负荷爬坡通常先于价格波动,但独立系统运营商/区域输电组织用户还需要了解预测是由负荷不确定性、可再生不确定性、输电拥堵还是备用稀缺性驱动的。这促使了可解释的注意力、特征归因和物理信息模型诊断。

 

2) 物理信息与拓扑感知学习: 电价与许多商品价格不同,因为它们是由约束网络优化产生的。定价节点的节点边际电价在概念上可以分解为能量分量、拥堵分量和损耗分量,拥堵模式由网络拓扑、功率潮流约束和调度经济性决定[120]。因此,拓扑感知预测对于能源互联网应用至关重要,特别是在预测数千个母线的节点电价时。

图神经网络提供了一个自然的建模框架,因为它们沿图结构传播信息。在节点边际电价预测中,图边可以表示物理输电连接性、电气距离、功率传输分布因子或学习到的价格相关性。这使得模型能够学习一个区域的可再生预测误差、发电机停运或输电约束如何影响邻近或电气耦合区域的价格。物理信息学习通过将功率潮流关系、市场约束或可微优化层嵌入模型中,进一步提高了鲁棒性[112], [121]。对于独立系统运营商/区域输电组织的实践,这些方法很有前景,因为它们将模型结构与电网结构对齐,而不是将每个节点视为独立的时间序列。

3) 概率预测与不确定性量化: 确定性价格预测对于韧性能源互联网运行是不够的,因为最具后果的事件通常是罕见的、高影响的,并且难以精确预测。概率预测提供预测分布、分位数或场景,支持风险感知的报价、储能调度、备用采购和韧性分析[122]。这对于价格尖峰和稀缺事件尤其重要,低估风险的成本可能远大于普通预测误差的成本。

可再生不确定性已成为现代电力系统中电价波动的主要驱动因素之一。因此,预测方法论已从确定性点预测向能够量化预测不确定性并支持风险感知运营决策的概率框架发展。最近的进展纳入了时空依赖性、天气场景生成、集成学习、预测分布优化和自适应备用估计,以更好地表征与可再生能源发电相关的不确定性。这些发展直接关系到电价预测,因为风电和太阳能发电的不确定性通过净负荷、备用要求、输电拥堵,并最终通过市场出清传播。最近,已经开发了鲁棒预测框架,通过明确处理价格尖峰、不完整的市场信息和数据不确定性,来提高在高度波动的市场条件下的预测可靠性。总的来说,这些方法代表了向支持未来能源互联网系统韧性运行的不确定性感知预测迈出的重要一步。

现代概率方法包括分位数回归[123]、贝叶斯神经网络[124]、深度集成[125]、场景生成[126]和共形预测[127]。对于独立系统运营商/区域输电组织应用,校准与锐度同样重要。一个经常错过价格尖峰的窄预测区间在运营上是危险的,而一个过于保守的区间可能导致低效的备用或对冲决策。因此,概率电价预测应使用适当的评分规则、可靠性图、预测区间覆盖率和下游运营价值进行评估。

4) 具有网络韧性的预测与异常检测: 数字化提高了可观测性,但也扩大了电力市场的网络攻击面。预测系统可能依赖市场数据、数据采集与监控系统量测、相量测量单元流、先进计量基础设施数据、天气馈送、分布式能源资源遥测和云服务[128]。这些输入可能受到数据缺失、通信故障、虚假数据注入攻击、对抗性操纵或受损预测服务的影响。如果盲目信任这些输入,预测模型可能产生误导性价格,并将错误传播到报价、调度和可靠性决策中。

具有网络韧性的电价预测要求模型不仅预测未来市场结果,还要持续评估传入数据的可信度及其自身预测的可靠性。最近的研究越来越多地将概率预测与异常检测相结合,以区分正常市场行为与由虚假数据注入攻击、通信故障、受损的可再生预测或损坏量测引起的异常,而不是将预测和网络安全视为独立功能。通过将确定性预测、概率预测和不确定性感知的异常检测相结合,这些框架使预测系统能够识别异常市场条件,同时为运营决策提供校准的置信度度量。因此,预测分布成为有价值的网-物安全指标,既支持市场预测,也支持数据完整性和系统韧性的实时监控。

图 15: 具有网络韧性的电价预测框架。概率预测既提供市场预测,也提供用于检测受损或异常网-物输入的异常指标。

图15总结了网络韧性预测的概念。该框架将数据同化、概率预测、异常评分和决策支持分开。当异常评分高时,系统可以触发操作员审查、鲁棒优化、备用模型或额外的网络诊断。这突显了一个重要的设计原则:预测和网络监控不应是独立的后续考虑。一个韧性预测平台必须了解何时不信任其输入或其自身的预测。这一要求对于安全的能源互联网运行至关重要,在能源互联网中,自动化市场决策可能比手动操作员审查更快地做出。

表 XIII: 用于安全市场运行的预测输出

市场功能有用的预测输出安全和韧性贡献
安全约束机组组合/安全约束经济调度支持价格场景、稀缺概率、拥堵预测预测紧张的调度条件和备用短缺
电池和灵活负荷调度价差分位数、事件持续时间、不确定性改善储能和需求响应的部署
虚拟电厂和分布式能源资源协调节点电价预测、不确定性区间、灵活性估计在减少不确定性和噪声影响的同时协调分布式能源资源
拥堵管理节点边际电价预测、拥堵分量预测、风险指标支持主动拥堵缓解和输电风险管理
金融输电权/拥堵收益权分析拥堵价格预测、场景、风险指标增强拥堵对冲和金融风险管理
市场监督异常评分、置信度度量、解释性指标检测异常市场行为、数据损坏、潜在操纵
操作员决策支持预测叙述、置信水平、事件类比、建议改善态势感知和知情决策

5) 基础模型与自主市场智能: 基础模型和大型语言模型为电力市场智能创造了新的可能性,因为它们可以集成数值数据、文本信息、市场规则、操作员程序、停运报告、天气叙述和历史案例[129], [130], [131]。对于电价预测,基础模型可能支持跨市场的迁移学习、对新定价节点的少样本适应、对天气和市场数据的多模态推理,以及使用市场手册和历史事件报告的检索增强决策支持[132], [133]。

然而,基础模型也引入了新的风险。它们可能产生幻觉解释,在分布外事件下失败,或者易受提示注入和数据投毒的攻击。因此,它们在独立系统运营商/区域输电组织环境中的使用必须受到经过验证的数据源、检索系统、不确定性估计、人在环工作流程和物理信息检查的约束。近期切实可行的角色不是自主市场出清,而是决策支持:总结预测驱动因素、解释拥堵场景、生成面向操作员的诊断,以及协助分析师比较历史类比。

D. 用于安全市场运行的电价预测

前面的小节确立了电价预测不再仅仅是一项统计工作。在大规模能源互联网系统中,价格预测影响着灵活资源的调度方式、市场参与者对冲风险的方式、运营商预测拥堵和稀缺的方式,以及网-物异常被检测的方式。因此,电价预测的最终角色是运营性的:它必须在不确定性、数字化和潜在对抗条件下支持安全且具有韧性的市场运行。本小节将预测能力与电网韧性、网络监控、市场安全以及面向操作员的智能联系起来。

1) 用于安全市场运行的预测: 安全市场运行需要在物理约束、市场规则和不完整信息下做出可靠决策。在日前市场中,价格预期影响发电商报价、虚拟投标、储能计划和需求响应承诺。在实时市场中,短时电价预测与储能调度、灵活负荷控制、备用部署和拥堵管理相关。对于独立系统运营商/区域输电组织,预测还通过识别意外的价格模式、异常拥堵或预期与实际稀缺条件之间的偏差来支持市场监督。

这促使了以决策为中心的预测观点。传统的模型开发通常最小化平均绝对误差等统计损失函数。然而,预测误差的运营成本是不对称的。低估稀缺事件可能导致备用定位不足或错失需求响应,而高估普通价格可能导致低效的承诺或不必要的对冲。类似地,错过关键接口的拥堵可能比在未拥堵节点的微小误差更具后果。因此,预测目标应与下游应用对齐,包括储能收益、备用充足性、拥堵暴露和风险调整的运营成本。表XIII将预测输出映射到安全市场运营功能。

表XIII还展示了为什么安全市场运行需要的不仅仅是一个单一的预测轨迹。运营商和市场参与者需要关于置信度、驱动因素和合理性的信息。例如,由预测的稀缺性引起的高价格预测,应与由可疑遥测或模型在其训练分布之外外推引起的高价格预测区别对待。因此,只要预测用于安全相关的决策,解释和信任评分就应伴随预测。

2) 走向运营市场智能: 电价预测的长期轨迹是走向运营市场智能:结合预测、不确定性量化、网络监控、优化和人机交互的系统。基础模型和大型语言模型可能通过将数值时间序列与文本市场手册、停运报告、操作员日志、天气讨论、可靠性评估和历史事件报告集成,来促进这一轨迹。检索增强生成可以帮助确保面向操作员的解释基于经过验证的市场规则和历史证据,而不是无根据的模型输出。在现实世界的独立系统运营商/区域输电组织环境中,基础模型的近期角色可能是决策支持,而非自主控制。一个市场智能助手可以总结为什么预测的拥堵模式与之前的停运事件相似,识别哪些天气驱动因素正在导致价格尖峰概率,检索相关的市场手册程序,或将预测场景与历史类比进行比较。数字孪生可以提供一个互补的环境,在此环境中,预测模型、优化求解器和操作员工作流程在实际系统部署之前进行测试。然而,运营市场智能必须仍然受限于电力系统物理、市场规则、网络安全要求和人类问责制。基础模型可能产生幻觉、错误外推,或通过数据投毒或提示注入被操纵。因此,能源互联网应用需要经过验证的数据管道、模型验证、不确定性校准、物理信息检查、基于角色的访问控制和人在环审查。最可信的前进道路不是完全自主的市场运营,而是对分析师和操作员的可信增强。

表 XIV: 电力系统中的机器学习应用与对抗性攻击后果

机器学习应用潜在的对抗性后果
预测不正确的发电调度和备用规划
预测性维护过早维护或意外设备故障
网络安全网络攻击逃避检测
自主电网控制不安全或失稳的控制措施
客户支持聊天机器人(大型语言模型)客户收到错误的计费、服务信息或凭证被盗
操作员决策支持助手(大型语言模型)工程师和操作员收到错误的操作建议

因此,电价预测正在从一种统计预测工具演变为能源互联网市场的智能网-物理推理层。其价值将越来越多地通过它是否改善运营决策、检测异常条件、支持韧性灵活性部署以及帮助运营商在不确定性和网络风险下维持安全市场运行来衡量。

8. 人工智能集成到能源系统中的对抗性风险

A. 引言

人工智能在能源领域的应用,被视为实现多个国家设定的净零目标的关键技术。基于人工智能的技术正迅速演变为实时电网控制、运营决策支持、预测性维护分析、法规遵从性监控等方面的强大工具。同时,电网也越来越频繁地遭受针对其运行的网络威胁。电力系统的去中心化(如分布式能源资源)显著扩大了攻击面,并且由于网络与电网的紧密耦合以及更快时间尺度的交互,对电网运行的影响也在增加。在此背景下,人工智能技术的应用可能是一把双刃剑。尽管它们带来了巨大的能力,但基于人工智能的系统本身也可能成为网络攻击者具有吸引力的目标。最近的研究表明,这些机器学习模型也容易受到对抗性攻击,在这种攻击中,精心设计的扰动被添加到原始攻击量测中,以操纵已部署人工智能模型的预测,同时难以与合法输入区分开来[134]。前沿人工智能模型(如大型语言模型)在关键应用(包括操作员决策支持)中的采用进一步加剧了这一问题。在这种情况下,诸如提示注入等攻击的脆弱性可能会损害模型的可靠性,可能导致威胁电网安全和韧性的不安全或误导性行动[135], [136]。表XIV列出了一些在电力系统中流行的机器学习应用,以及针对这些应用的对抗性攻击的潜在后果。

B. 针对电力系统中机器学习的对抗性攻击

针对电力系统的对抗性攻击的早期研究很大程度上改编了为计算机视觉开发的攻击生成技术,例如快速梯度符号法,以构建能够欺骗基于机器学习的检测器的扰动[137], [138]。

在图像处理任务中,目标是生成视觉上不可感知的扰动,在保持图像语义内容的同时改变模型预测。虽然这些技术广泛适用于电力系统中的机器学习,但存在一个重要区别。与图像处理中的对抗性攻击不同,电力系统中的对抗性攻击不仅受限于绕过机器学习模型的检测,还受限于控制电力系统运行的基本物理定律[139]。具体来说,扰动必须保持在系统量测模型物理定义的可行攻击空间内,以便产生的攻击继续绕过传统检测方法(如电力系统不良数据检测),同时误导基于机器学习的检测器。

图 16: 快速梯度符号法对抗扰动对传统图像分类和电力系统虚假数据注入攻击检测影响的比较(图来源 [139])。

图16比较了快速梯度符号法对抗扰动对传统图像分类和电力系统虚假数据注入攻击检测的影响。在图像分类任务中,增加扰动强度会迅速提高攻击成功率,同时仅略微降低结构相似性指数,从而能够以不可感知的视觉失真实现有效攻击。相比之下,对于虚假数据注入攻击检测,攻击成功率保持在较低水平,而量测残差随着扰动幅度稳步增加。在达到足够高的攻击成功率之前,量测残差超过不良数据检测阈值,导致恶意量测被检测到。因此,对抗性攻击无法同时实现高有效性和隐蔽性。这种比较突显了两个领域之间的根本区别。这些结果表明,对图像分类器高度有效的基于梯度的扰动,可能不再对电力系统中的虚假数据注入攻击检测器有效,因为它们必须同时满足电力系统的物理约束和隐蔽性要求。

因此,将对抗性技术直接应用于电力系统中的机器学习是无效的。然而,研究人员设计了通过修改Carlini & Wagner攻击来保持不被不良数据检测发现的对抗性攻击。在这种方法下,通过向现有的绕过不良数据检测的虚假数据注入攻击添加精心设计的扰动,生成对抗性虚假数据注入攻击,使其能够同时规避人工智能检测器和底层的基于物理的检测机制。

除了满足电力系统和基于人工智能的检测器施加的隐蔽性约束外,对抗性虚假数据注入攻击还必须保持原始绕过不良数据检测的虚假数据注入攻击的目标。与图像分类(一旦分类器被误导,攻击即被视为成功)不同,电力系统中的对抗性扰动不应显著改变底层攻击的物理影响。否则,扰动可能降低原始虚假数据注入攻击的有效性,从而违背构建对抗性示例的目的。为了表征这种效应,引入了攻击强度变化指标,该指标量化了对抗性扰动对原始攻击向量的修改程度。接近1的攻击强度变化值表明,原始攻击目标在很大程度上得以保留,同时绕过了基于人工智能和基于物理的检测机制。现有研究表明,提高对抗性虚假数据注入攻击的成功率通常以降低攻击强度变化为代价,表明更强的对抗性扰动往往会损害原始虚假数据注入攻击的有效性。这种基本权衡进一步将电力系统中的对抗性攻击与传统图像分类中的对抗性攻击区分开来。

C. 防御对抗性攻击

为了提高基于人工智能的检测器对对抗性攻击的鲁棒性,机器学习文献中已提出了广泛的对抗性防御技术。例如,对抗性训练将对抗性示例纳入训练过程,以提高模型的鲁棒性[140]。梯度掩蔽隐藏了基于梯度的攻击所利用的梯度信息。输入变换技术预处理输入量测,以在扰动到达检测器之前抑制对抗性扰动[141]。这些方法随后被应用于电力系统应用,以加强基于机器学习的检测器对抗对抗性虚假数据注入攻击[142]。然而,尽管它们对已知攻击策略有效,这些防御措施从根本上仍然是静态的,因为已部署的人工智能模型及其决策边界在部署后保持不变。

这些防御的静态性质使它们容易受到自适应对手的攻击。通过持续探测已部署的检测器并将防御机制的知识纳入攻击生成过程,自适应攻击者可以逐步构建绕过受保护模型的对抗性示例。代表性的基于优化的攻击,如Carlini & Wagner攻击,在攻击生成期间明确利用已部署防御的特性,并已被证明可以绕过几种现有的静态防御机制。因此,许多现有防御措施主要提供针对先前观察到的攻击模式的鲁棒性,而不是针对明确针对已部署检测器进行优化的自适应攻击[143]。

静态对抗性防御的局限性在电力系统应用中尤为明显。由于电力电网监控和状态估计在长时间范围内持续运行,攻击者通常有足够的机会进行长时间侦察,观察已部署人工智能模型的行为,并积累有关检测算法和底层物理系统的知识。这使得攻击者能够联合利用人工智能模型中的脆弱性和电力电网的网-物特性,构建日益复杂的对抗性虚假数据注入攻击。因此,通过一次性模型加固来提高人工智能模型的鲁棒性通常不足以提供长期保护,突显了需要能够随着攻击者持续演变的防御机制。

应对自适应对抗性攻击的一种有前景的方法是移动目标防御。与试图加固固定人工智能模型的传统对抗性防御技术不同,移动目标防御通过持续使攻击者的知识失效来采取根本不同的理念,而不是试图识别每一次可能的攻击。关键思想是引入周期性或事件触发的受控变化,影响电力电网的网络或物理组件,使得攻击者在侦察阶段收集的信息在能够用于构建隐蔽攻击之前变得过时。结果,使用过时的系统知识或学习到的模型特性生成的对抗性扰动变得无效,显著增加了攻击者的成本并降低了成功攻击的概率。

与主要侧重于攻击检测的传统防御机制相比,移动目标防御可以同时提供预防、检测和缓解能力。如果攻击者意识到部署了移动目标防御,持续变化的系统配置所引入的不确定性会显著增加发起成功攻击的复杂性和成本,从而阻碍恶意活动。如果攻击者未意识到移动目标防御的激活,他们将使用过时的知识构建攻击,导致产生的攻击变得可被现有保护机制检测到。此外,移动目标防御还可用于在识别攻击后通过动态重新配置系统资源来减轻正在进行的攻击的影响。

移动目标防御对抗对抗性攻击的有效性在电力系统中尤为明显,因为隐蔽的虚假数据注入攻击和对抗性虚假数据注入攻击都根本上依赖于对系统量测模型的准确知识[144]。如前所述,对抗性扰动必须满足电力系统雅可比矩阵施加的物理约束,才能同时规避不良数据检测和基于人工智能的检测模型。因此,一旦系统拓扑、输电线路电抗、量测配置或人工智能检测模型被动态改变,先前学习的攻击空间和决策边界就变得无效。这阻止了攻击者将先前生成的对抗性扰动直接转移到更新后的系统,从而显著降低了对抗性攻击的可转移性和有效性。

现有研究已经开发了几类用于电力电网安全的移动目标防御[144]。基于物理的移动目标防御周期性地扰动物理系统参数,如输电线路电抗、量测配置或分布式能源资源控制信号,从而使攻击者对底层电力系统模型的知识失效[145]。基于网络的移动目标防御动态重新配置通信路径、IP地址或软件定义网络配置,以增加网络侦察期间的不确定性。最近,基于机器学习的移动目标防御已经出现,专门用于防御对抗性机器学习攻击,通过动态生成具有不同决策边界的多个人工智能检测器。由于为一个检测器生成的对抗性示例对另一个检测器的可转移性有限,持续更改已部署的人工智能模型显著降低了对抗性攻击的成功概率,同时保持了令人满意的检测性能。

图 17: 电力系统的移动目标防御实施(图来源 [146])。

图17展示了一个代表性的框架,该框架集成了基于物理的移动目标防御和基于机器学习的移动目标防御,以防御电力系统中的对抗性攻击。基于机器学习的组件部署了一个多样化的检测模型池,并通过多数投票组合其输出,利用对抗性示例在具有不同决策边界的模型之间的有限可转移性。同时,基于物理的移动目标防御扰动电力系统拓扑,使攻击者对底层系统模型的知识失效,并进一步提高检测精度。通过结合这两种机制,该框架可以用更小的模型池和更少的对抗性训练实现强大的防御性能,同时仅需要相对较低的电抗扰动,因此降低了与基于物理的移动目标防御相关的运营成本。

总之,与传统的静态对抗性防御相比,移动目标防御通过持续改变攻击面以使攻击者的知识失效,采取了根本不同的策略。这种动态防御范式使移动目标防御成为保护人工智能赋能的电力电网免受自适应对手攻击的有前景的方法。

本小节侧重于识别和减轻人工智能对电网运行带来的威胁。它还概述了旨在检测网络攻击的对抗性韧性人工智能框架,确保健壮和可信的人工智能部署。

9. 用于韧性电网的可信人工智能驱动的网-物安全

A. 范围

本小节审视人工智能作为能源互联网赋能的电网系统中网-物安全的一种使能能力。重点不在于人工智能作为一种通用分析工具,而在于人工智能作为分布式电力系统运行安全架构的一部分,其中传感、通信、控制和执行紧密耦合。目标是识别能源互联网电网运行引入的主要网-物安全挑战,描述与这些挑战技术上相关的人工智能方法类别,并概述在电力系统环境中安全、可解释和韧性部署所需的架构原则。

技术范围包括分布式能源资源、基于逆变器的资产、微电网、网络控制系统、输配电协调接口,以及通过量测、通信和自动化调节电网运行的数字平台。在此范围内,特别强调网-物监控、异常检测、安全数据交换、模型可解释性,以及在缺乏或不断演变的攻击数据影响电网可观测性、控制完整性和运行信任的环境中,无监督和混合人工智能的作用。

B. 背景与技术背景

电力系统正在从一个相对简单监督协调的、很大程度上集中的网络,演变为一个由通信网络、软件定义控制和数字连接现场资产支持的分布式网-物基础设施[19]。这种演变是由分布式能源资源、先进传感、基于逆变器的资源控制、交互式协调、分布式自动化和云或边缘赋能决策平台的日益普及所驱动的。由此产生的系统不仅通过物理功率潮流运行;它通过能量传输、信息交换和跨电网控制行动的持续交互来运行[147]。

能源互联网一词在此背景下很有用,因为它明确捕捉了这种交互。物理状态、网络状态和控制状态现在是相互依赖的。电压、频率、电流和功率潮流仍然是系统行为的核心,但它们不再单独定义该行为。控制器逻辑、通信时序、遥测完整性、软件状态、设备互操作性和平台可信度现在影响着系统如何响应扰动、如何协调分布式资产,以及在退化后多快能恢复服务。

一个有用的技术抽象是将系统描述为一个耦合的网-物过程。令 t 时刻的电网状态表示为:

其中 x_p(t) 表示物理状态变量,x_c(t) 表示网络状态变量。物理部分可包括诸如电压幅值、电压相角、电流、频率、有功功率、无功功率、分布式能源资源运行状态、断路器状态或保护状态等变量。网络部分可包括通信延迟、数据包重传计数、协议命令、认证状态、控制器状态、消息路径、配置属性和事件日志。在正常运行下,组合状态在一个由物理定律、控制目标、时序要求、通信质量和系统拓扑定义的约束区域内演变。扰动、故障或恶意行动可能迫使系统离开该区域,从而改变电网行为和网络可观测性。

这种解释有几个含义。首先,网络基础设施不仅仅是一个支持层。它是电网运行过程的一部分。其次,网络层和物理层无法有效地孤立地防御。第三,此类系统中的异常检测需要对 x_p(t) 和 x_c(t) 的组合结构进行推理,而不仅仅是其中之一[148]。这些观察结果促使了能够将物理响应和网络条件解释为同一系统状态一部分的人工智能驱动的网-物监控的需求。

C. 能源互联网赋能的电网系统中的网-物威胁环境

1) 网-物攻击的跨域传播: 能源互联网赋能的电网系统的定义性安全属性是,网络事件可以导致物理效应,而物理扰动可以产生网络症状。这创造了一个威胁环境,其中攻击通常是跨域的,而不是纯粹数字或纯粹物理的,并且事件的运营影响不能仅从一个领域评估。

虚假数据注入攻击可能改变量测、协议字段或控制状态信息。如果这些损坏的值被分布式能源资源管理系统、控制器或监控应用所使用,则产生的行动可能导致错误的调度、扭曲的电压-无功行为、退化的频率支持或不安全的运行条件。拒绝服务攻击可能首先表现为通信可用性问题,但其后果可能是延迟的控制、过时的态势感知或错过的保护行动。中间人攻击可能在保持消息语法的同时改变有效载荷值,从而创建一个在操作上看似合理但虚假的系统视图。重放攻击可能将先前有效的量测或命令重新引入到它们对电网实际物理状态不再有效的上下文中[149]。

更高级的攻击直接针对运行逻辑。对手可能改变电网支持功能、禁用自主模式、更改设定值优先级、修改逆变器响应或操纵边缘网关逻辑[150]。这些场景仅通过协议合规性检查很难检测,因为消息可能保持格式良好。只有当物理系统响应不再匹配网络行动的预期效果,或者报告的网络状态不再解释测量的电网响应时,异常才变得有意义。

反向方向也很重要。一次真实的物理扰动可能诱发流量突发、控制重试、异常事件时序或量测中的短暂不一致。如果在没有物理背景的情况下解释这些效应,系统可能将其归因于网络受损。这种模糊性会延迟诊断,并在时间关键的电网运行中增加错误响应的可能性。

2) 异质性、信任边界与系统暴露: 异质性加剧了挑战。能源互联网架构包括公用事业拥有的基础设施、客户拥有的分布式能源资源、聚合器管理的资产组合、遗留运营技术、协议转换器、远程管理接口和云连接服务[151]。这些组件在通信协议、认证支持、更新机制、遥测保真度和访问控制成熟度方面有所不同。它们还在谁拥有它们、谁管理它们以及在它们的监控、协调和控制接口上可以假设何种信任水平方面有所不同。

因此,安全暴露不仅仅由单个设备的属性决定。它在很大程度上受连接它们的通信和控制路径的影响。量测和控制行动通常通过网关、中间件服务、消息代理、协议转换层和跨域管理接口传递。一条消息在语法上可能是有效的,但在操作上不可信。一个控制器可能正确认证,但仍然基于过时、被操纵或上下文不一致的数据行动。一个现场设备可能报告标称状态,而其固件、配置或逻辑已通过单独的访问路径被改变。这意味着仅端点验证是不够的。安全必须作为传感、通信、控制和执行在整个网-物控制路径中的端到端属性来建立。

3) 传统检测与监控的局限性: 传统检测方法仍然有用,但在这种环境中孤立使用时是不够的。基于签名的入侵检测可以识别已知的漏洞利用和协议滥用,但它不能很好地泛化到保持协议兼容但改变物理行为的攻击[152]。基于物理的监控可以识别异常的电压或频率行为、意外的分布式能源资源响应或保护误协调,但它通常无法确定原因是攻击、故障、误配置还是环境应力。

最相关的异常通常表现为网-物不一致。这包括以下情况:i) 有效的命令产生不合理的物理响应,ii) 通信看似健康而控制性能下降,iii) 报告的设备状态与测量的运行行为不匹配,iv) 控制器行动与网络输入一致,但与电力系统条件不一致。这些情况很难用单域监控捕捉,因为安全相关信号在于网络协调与物理响应之间的不匹配,而不是两者中的任何一个独立存在。

这些情况促使使用网-物数据融合和基于人工智能的推理,接下来将讨论它们作为学习电网行为的正常联合结构以及检测传统监控可能遗漏的机制。

D. 用于网-物安全的人工智能

1) 为什么人工智能是必要的: 对人工智能的技术需求源于监控问题的结构。可用数据是高维、多模态、多速率且强烈时间依赖的。相关证据可能包含在相量测量单元流、数据采集与监控系统量测、继电器记录、分布式能源资源遥测、协议交换、控制器状态、网络定时统计和配置更改中。系统不仅必须观察这些源,还必须推断它们的联合行为是否与电网在正常、扰动和潜在受损条件下的预期运行保持一致。

所需的决策函数可以看作:

其中 f(·) 将物理和网络观测的最近时间窗口映射到系统状况、异常状态、攻击类别或控制建议的估计 y(t)。因为这种映射是非线性的、上下文相关的,并且通常随运行模式变化,仅用静态阈值或孤立规则来定义它很困难,否则会丢失关于网络层和物理层之间耦合的重要信息。

人工智能提供了一种从数据中学习此类映射的机制。这种学习可以支持异常检测、攻击分类、跨域状态一致性检查、警报优先级排序、本地和系统级态势感知以及响应支持。监督学习适用于已知模式。当攻击标签稀疏时,无监督学习更自然。当异常随时间展开时,序列模型很重要。物理信息和因果方法通过使推理过程与电网动态、控制行为和网-物依赖关系对齐,改善了操作意义和模型信任。

2) 监督学习: 当存在代表性标记数据集时,监督学习是合适的。在最简单的形式中,给定输入-输出对 (x_i, y_i),模型通过最小化损失来学习映射 f_θ(x) → y,例如:

这里,x_i 可能包含融合的网-物特征,y_i 可能表示二元标签、多类攻击类型或控制决策,θ 表示模型权重。支持向量机、随机森林、梯度提升、多层感知机和卷积分类器都属于这一类。

监督学习适用于重复出现的攻击模式、已知的协议滥用和电网中基准化的检测任务[153]。当目标是区分几种先前表征的网-物场景时,例如将虚假数据注入攻击行为与拒绝服务效应区分开,或将通信层异常与物理引起的控制异常区分开,它也很有用。然而,其主要限制是训练集定义了识别空间。如果未见过的攻击、新配置或新运行状态与训练分布有显著差异,分类器在实时生产系统中可能无法很好地泛化。这种限制在能源互联网系统中很严重,因为运行条件和攻击面都随着分布式能源资源参与、控制器设置、通信路径和电网运行模式的变化而演变。

3) 无监督学习与半监督学习: 无监督和半监督学习在网-物电网安全中尤为重要,因为正常运行数据丰富,而标记的攻击数据稀疏且不完整。这些方法学习标称运行的结构,并检测与其的偏差,而无需预先全面枚举威胁空间。

基于重构的自编码器提供了一种常见的公式[154]。编码器 g_φ(·) 将输入 x 映射到潜在表示 z,解码器 h_ψ(·) 将 x 重构为 ˆx。训练通常仅在正常数据上进行,使用:

在推理时,异常评分为:

如果 e(x) 超过从训练误差分布导出的阈值,则观测被视为异常。当网络和物理特征集在输入中联合表示时,这种公式特别有效。模型然后学习两者之间的正常关系,并在该关系在异常电网条件或对抗性操纵下被破坏时标记出情况。

这在能源互联网赋能的电网系统中尤其有价值,因为网络和物理异常通常以组合形式出现。单独观察时,物理信号可能保持在可接受范围内。单独观察时,网络信号也可能看起来正常。只有当两者之间的正常关系被违反时,异常才变得可见,例如通过不一致的控制响应、过时或被操纵的遥测,或退化的通信性能。从这个意义上说,自编码器不仅仅是一个压缩模型。它是一个网-物结构学习器。

聚类方法、单类支持向量机、孤立森林、潜在密度估计器和基于图的无监督方法也是相关的。它们的共同优势是能够检测结构破坏事件,而无需为每种攻击类型提供明确标签,因此可以为在不断演变的电网环境中部署提供更实用的基础。

4) 时序与基于序列的模型: 许多网-物异常不是点异常。它们是序列异常。相关信息在于变化的顺序、持续时间和时序,而不是瞬时值。这对于拒绝服务、重放、时序操纵、隐蔽的虚假数据注入和协调控制干扰尤其如此,其中对电网的影响是在时间范围内出现的,而不是在单个观测输入上。

令时间观测窗口表示为:

序列模型学习 X_{t,T} 的表示,该表示捕捉窗口内演化和跨域关系。基于长短期记忆的自编码器、循环神经网络、变换器和时序卷积模型特别适用于此目的,因为它们保留了网络和物理响应之间的时间依赖性[155]。异常决策可以写成:

其中 e(X_{t,T}) 是序列异常评分,γ 是阈值。

这些模型非常适用于网络事件的物理响应延迟,或者攻击通过逐渐偏离而不是突然变化显现的情况。它们可以捕捉命令时序看似有效,但随后的物理响应偏离了学习模式的情况。它们还可以识别重复的网络行动与演变的系统状态之间的序列级不匹配,例如重复的控制请求、延迟的执行器响应,或报告的和测量的电网行为之间的逐渐差异。

5) 物理信息与混合人工智能方法: 纯数据驱动模型可以表现良好,但它们通常缺乏对电网中物理后果的认识。物理信息人工智能通过将工程知识纳入学习过程来解决这个问题。这可能采取损失函数中的物理约束、状态估计信息特征、基于数字孪生的残差、拓扑感知图表示,或保留网络观测与物理上合理的系统响应之间关系的控制回路感知特征设计的形式[156]。

混合检测架构尤其有前景。系统的一部分可能使用基于模型的检查,如状态估计、功率潮流一致性或继电器逻辑验证。另一部分可能使用机器学习来检测在这些模型中不明显显现的细微或分布式异常。然后可以融合输出,以提高电网中网-物威胁检测的灵敏度和可靠性。

表 XV: 能源互联网赋能电网的网-物安全人工智能方法

人工智能方法类别主要功能主要优势主要局限性
监督学习攻击分类在已知类别上准确率高对未见攻击泛化能力弱
无监督学习异常检测检测与标称行为的未知偏差没有解释时语义解释有限
半监督学习使用有限标签的常态驱动检测平衡正常数据丰富与攻击证据稀疏依赖于可靠的标称基线
时序模型序列异常检测捕捉延迟和演变的攻击效应训练复杂性和数据需求较高
物理信息/混合人工智能基于运行的检测保留物理意义并减少误报需要模型和特征工程
生成式人工智能分析师和操作员支持证据综合和上下文感知推理需要运营护栏和安全工作流约束

这种方法降低了纯统计误报的风险,同时保留了捕捉跨量测、通信和控制层出现的非线性和上下文相关的网-物行为的能力。

6) 生成式人工智能与操作员支持: 生成式人工智能和基于大型语言模型的系统应在电网安全中使用适当的运营护栏。尽管生成式人工智能在电网的网-物安全方面探索严重不足,但其最强的用途包括警报总结、结构化事件描述、支持分析师查询,以及跨多个检测模块的证据合成。它们还可能协助嵌入或表示学习,用于电网资产、事件或网-物依赖关系的结构化系统描述,并可能越来越多地支持对异构运行数据的高级推理[157]。

然而,目前它们在电力系统网络安全中的使用应保持基于有物理意义的约束、经过验证的网-物证据和受控的决策工作流。在用于运营决策之前,生成式人工智能的输出应针对物理规则、运行限制、保护逻辑和可信模型输出进行检查。从这个意义上说,生成式人工智能在耦合到可信的检测、估计和数据融合管道时最为有效,而不是孤立使用。其作用是改善技术安全分析与必须解释它们以进行监控、诊断和响应的人类用户之间的交互。

这一领域正在迅速发展。最近在电力系统聚焦的人工智能代理方面的努力,例如PowerAgent,表明基于大型语言模型的系统最终可能支持电网分析、操作员辅助和网-物决策支持中更积极的角色,前提是它们受到领域知识、物理验证和安全治理机制的约束。

表XV总结了每种人工智能类别及其解决的网-物安全问题的一部分。其含义是,没有单一的人工智能方法足以满足所有能源互联网赋能的电网安全任务。一个实用的架构将在分层设计下组合其中的几种方法,其中生成式人工智能补充而不是替代基于物理的网-物安全分析。

E. 可解释性、可信度与模型治理

在网-物电网安全中越来越多地使用人工智能,引入了除检测精度之外的第二个挑战。模型不仅必须检测异常行为。它还必须提供技术上可解释、操作上有用且足够可信以在关键基础设施环境中部署的输出[158]。在能源互联网赋能的电网系统中,这一要求尤为重要,因为网络安全模型的输出可能影响保护逻辑、操作员响应、分布式能源资源控制决策或更广泛的态势感知功能,这些功能直接影响电网运行和韧性。

1) 作为网-物诊断层的可解释人工智能: 传统的异常评分通常不足以单独使用。操作员必须确定异常是否可能与通信、控制器行为、数据完整性、协议滥用或物理系统应力相关。操作员还必须确定模型是对局部特征偏差、协调的跨域模式,还是网络输入与物理响应之间的不一致做出反应。

可解释人工智能有助于揭示模型为何产生给定输出。在网-物安全中,这意味着揭示哪些特征、时间窗口或跨域关系对检测贡献最大。该信息支持解释、分流、工程审查和模型调试,同时将模型输出与可观测的电力系统行为联系起来。

一个广义的解释可以写成:

其中 f_i 表示一个特征或特征组,w_i 表示其对于观测 x 的模型输出的局部贡献。在电网网-物安全中,特征可能包括网络和物理量,允许解释显示异常是网络驱动的、物理驱动的,还是植根于两者之间的不一致。

2) 基于SHAP的解释: 一种重要的可解释性方法是SHapley Additive exPlanations (SHAP) [159]。它通过局部地将模型输出表示为:

来提供加性特征归因,其中 φ₀ 是基线贡献,φᵢ 是与特征 i 相关的归因。SHAP值 φᵢ 可定义为:

其中 F 是完整特征集,S 是特征子集。这种公式很有用,因为它量化了每个特征对预测的边际效应。

在网-物背景下,SHAP支持分离网络和物理证据。主要由通信时序和协议特征驱动的高异常评分表明以网络为中心的事件。主要由物理变量驱动的评分表明扰动或物理上不合理的响应。联合高的贡献表明真正的网-物异常,因此可以支持电网运行中的根本原因推理和响应优先级排序。

3) 为无监督模型定制的解释: 可解释性还必须适应无监督模型,如自编码器。对于基于重构的模型,异常评分为:

它可以按特征分解为:

这使得可以定义每个特征的异常贡献:

与来自正常训练数据的基线每个特征误差的归一化比较可以写成:

其中 ˉe_i 是正常条件下特征 i 的平均重构误差,ϵ 是一个小的稳定常数。r_i(x) 的高值表明相对于正常行为,对异常贡献不成比例的特征。这在网-物检测中尤其有价值,因为它有助于定位异常是由网络特征、物理特征还是两者主导,以及偏差是否可能与网络部分(例如通信)或物理部分(例如控制和传感)相关。此外,这种技术有助于安全操作员和防御者识别人工智能模型的潜在误分类,如图18所示,在长短期记忆自编码器利用每个特征重构误差进行可解释性的情况下[160]。

图 18: 为长短期记忆自编码器定制的每个特征可解释性与误分类检测。

4) 可信人工智能、不确定性与生命周期治理: 可解释性对于人工智能赋能的网-物安全是必要的,但对于运行信任来说还不够。一个模型可能是可解释的,但如果它在变化的运行条件下脆弱、校准不良、对降级的数据质量敏感,或者暴露于不安全的更新和再训练过程中,它可能仍然不适合部署。在能源互联网赋能的电网系统中,可信人工智能因此必须被视为一个完整的系统属性,而不是模型精度本身的特征,并且必须根据其对安全和可靠电网运行的影响来评估。

从技术角度来看,可信人工智能要求在预期运行域内行为一致、明确处理不确定性、对损坏或漂移数据具有韧性,以及对模型生命周期进行安全控制。这在网-物安全中尤为重要,因为底层数据分布不是平稳的。网络条件变化。分布式能源资源运行模式变化。控制配置演变。系统拓扑也可能变化。一个在离线评估期间表现良好的模型,如果部署的环境不再匹配训练的假设,或者从过去运行数据中学到的网-物关系不再反映当前的电网状态,它可能变得不可靠。

因此,信任问题与治理密不可分。人工智能组件必须得到安全的数据来源、受控的训练和再训练、阈值验证、漂移检测、安全日志记录以及对模型资产的访问控制的支持。检测器本身成为网-物攻击面的一部分。如果训练数据被操纵,如果模型参数被改变,或者如果阈值随时间悄然漂移,人工智能系统可能继续产生看似合理的输出,而不再为电网提供可靠的安全价值。

一个有用的运营视图是将部署的检测器表示为:

其中模型参数 θ(t) 可能通过再训练、重新校准或受控更新而演变。可信部署要求此类更改保持受控、可观测和可审计。在实践中,这意味着模型版本、解释行为、异常评分分布和输入数据质量都应作为电力系统运行安全态势的一部分进行监控。

不确定性也必须明确表示。在关键基础设施中,模型不应将每个推理都呈现为同样可靠。置信度估计、集成分歧、解释一致性或校准的异常分布可以帮助区分结果受到强有力支持、需要交叉检查以及落在模型可靠运行区域之外的情况[161]。这种区分在操作上很重要,因为假阳性和假阴性在电网安全中具有非常不同的后果,可能导致不必要的干预或错过对网-物威胁的缓解。

这些治理要求应与现有的网络安全和运营标准对齐。在北美,NERC CIP 对人工智能赋能的、影响电网运行的安全功能的配置管理、访问控制、日志记录、恢复和变更控制所施加的纪律是直接相关的。更广泛地说,NIST网络安全框架和NIST SP 800-82[162]为将人工智能集成到运营技术安全流程中提供了有用的结构,涵盖识别、保护、检测、响应和恢复生命周期。在信息治理层面,ISO/IEC 27001对于定义可审计的管理和风险流程仍然有用[163]。对于分布式能源资源特定环境,IEEE 1547和新兴的IEEE 1547.3指南很重要,因为它们将互操作性要求与分布式电网环境中的通信安全、访问控制和运行信任联系起来[164]。

因此,电网中的可信人工智能不应被视为一个孤立的分析能力。它应作为一个运营网络资产来管理,在应用于其他安全关键功能的相同纪律下进行治理,并针对其运行的不断演变的网-物环境进行持续评估,以便人工智能驱动的网络安全在技术上保持可靠、在操作上可解释,并与能源互联网赋能电网的韧性需求对齐。


图 19: 能源互联网赋能电网的人工智能驱动的网-物安全支柱。

F. 结论与建议

能源互联网赋能的电网系统产生了一个本质上是网-物的网络安全问题。它们的运行状态由电气行为、数字协调和分布式控制共同塑造。因此,传统的单域监控已不再足够。最相关的异常通常表现为网络输入、控制行动和物理响应之间的不一致,而不是孤立的网络事件或孤立的物理偏差。

人工智能在此环境中技术上很重要,因为它可以学习跨异构、时间依赖和跨域数据流的结构。不同类别的人工智能提供不同的好处。监督方法适用于已知的攻击模式和基准化的运行条件。无监督和半监督方法对于未知、演变或特定于站点的威胁尤其重要。时序模型捕捉延迟和基于序列的异常。物理信息和混合方法通过使推理与系统行为对齐来改善操作相关性。因果人工智能改善解释和模型编排,而生成式人工智能在用于受约束且基础牢固的角色时,可以增强面向操作员的工作流。

与此同时,在人工智能驱动的网-物安全能够广泛且自信地部署在能源互联网系统中之前,仍存在若干技术需求。首先,该领域需要更强的网-物韧性指标。仅检测精度是不够的。评估还必须反映服务连续性、控制质量、遏制有效性和可信恢复。其次,需要在变化的条件下进行更强的人工智能保障。模型必须在分布偏移、稀疏攻击数据、站点特定运行变化和对抗性操纵下进行验证。第三,分布式架构需要可扩展且安全的数据融合方法,以支持跨多个信任边界的网-物数据、派生特征、解释和警报的可信交换。第四,操作可解释性必须超越事后解释,支持在线分流和误分类识别。最后,生成式人工智能应进一步探索用于结构化总结、推理支持和操作员交互,但前提是必须基于经过验证的网-物证据,并受安全工作流约束。

基于这些观察,提出以下建议。能源互联网赋能电网系统的网络安全应围绕联合网-物推理构建,而不是孤立的网络或物理监控。无监督、时序和混合物理信息人工智能应优先用于运营部署,因为它们更匹配实际问题的结构。可解释性、不确定性意识和可信生命周期治理应被视为核心设计要求,而非辅助功能。人工智能应部署在支持本地、区域和系统级态势感知的分层架构中。最后,标准和治理框架应将人工智能赋能的网络安全功能视为运营基础设施,而不是外部分析附加组件,而是安全电网运行和韧性管理的组成部分。

总之,这些结论和建议定义了一条通往人工智能驱动的网-物安全的实用路径,该路径在技术上有依据、在操作上相关,并且适用于能源互联网赋能的电网系统不断演变的架构,该系统日益依赖于分布式智能、数字协调和网-物可观测性。

10. 能源互联网中用于抗攻击信息路由的图算法

现代大规模能源互联网系统由分布式能源资源、基于逆变器的发电、储能和其他几种异构实体组成。能源互联网的组成通过分层控制框架进行协调,这些框架可以从本地微电网延伸到广域运营商[165]。电网中的这些资产众多且地理上分散。因此,它们的协调依赖于密集的通信网络。智能电子设备、相量测量单元和分布式能源资源控制器通常持续交换量测和指令。分层以及分布式控制方案、交互式能源市场和边缘智能都依赖于此类信息按时且未更改地到达目的地。诸如IEC 61850之类的标准主要是为了跨变电站和馈线传输此流量而开发的。

虽然通信是有利的,但依赖它也使得系统暴露于其最大的攻击面之一[166]。能够读取、延迟或篡改(创建或修改)消息的对手可以在不接触断路器或逆变器的情况下直接引导物理系统[4], [60]。虽然加密和访问控制无疑是非常有用的安全措施,但它们都依赖于一个假设,即端点和连接它们的路径保持可信。然而,一旦路径上的设备受损,它可以发出在密码学上有效但事实错误的消息。在一般意义上,支持整个能源互联网的通信网络本质上可以表示为一个图。在这个图中,信息可以沿着最可能干净(“干净”在此表示没有受到攻击或受损元素的影响)的路径引导。这被称为基于图、信任感知的路由。这是一种有前景的方法,可以在通信网络部分受损时保持信息流动。本小节解释了网络如何表示为加权图,以及入侵检测器和图路由算法的组合如何有助于在网络攻击者积极尝试操纵系统时实现网络韧性。

A. 能源互联网系统的图表示

能源互联网中的信息交换框架本质上可以表示为一个图,包含节点、中间节点和边(或链路,见图20)。在此表示中,产生或消费信息的端点成为节点。因此,节点可以包括分布式发电机、逆变器、智能电子设备、相量测量单元和监控控制器,所有这些都发送和接收信息。节点之间是转发器,可视为中间节点。中间节点的示例包括路由器、网关、协议转换器和仅转发流量而不作为其源或目的地的通信中继。显然,连接节点和转发器的通信线路是图的边。


图 20: 符号化能源互联网网络的图表示。

每条边都可以视为承载一个权重,该权重表示某个感兴趣的量,例如延迟、带宽成本,或者在安全设置中(如下所述),表示疑似操纵的程度。双向承载流量的链路被建模为无向边。单向遥测(数据交换)可以被建模为有向边。注意,这里的建模不会改变后续的路由逻辑。

从源端点传播到目的端点的任何消息都遵循一条路径,该路径简单地说就是通过零个或多个转发器的有序边序列。当每条边都可信时,路径的选择仅由成本决定,例如延迟或带宽。一旦某些链路通过受损设备,路径选择就变成了一个安全问题,而非效率问题。这是因为在基于通信的关键电网中,安全优先于效率,因为安全故障会破坏控制流量本身并造成物理损坏。

这与效率问题形成对比,效率问题通常只会降低性能(而不威胁安全)。图表示的一个关键好处是,它们为识别绕过受损设备或链路的路径提供了基础。例如,如果基于Rootkit的设备级网络攻击[167]危及特定网关,其影响通常仅限于通过该设备的边(即通信链路)。不依赖它的边通常不受影响。这种定位(攻击者可立即操纵的路径)使得重路由成为一种有效的防御框架。这基于一个简单事实:如果仍然存在一条避开受损区域的替代路径可以成功传递信息,则网络不需要依赖受损设备来维持正常运行[166]。

图不仅帮助避开受损设备,而且还提供了一种具体的方法来衡量网络韧性。一个网络中每一对端点(节点或顶点)仅由单一路径连接,其韧性非常脆弱。这是因为一条通信链路(边)的丢失或受损会完全中断通信。类似地,一个提供多条独立路径的网络由于可能存在替代路径避开受污染/受损的网络设备而显得更加健壮。这一特性被术语“连通性”所捕捉。当一个图在移除至少两个节点之前保持连通时,称为二连通。类似地,当一个图在移除至少k个节点之前保持连通时,称为k连通。更高的连通性提供了更多独立的路径,给予防御者更大的灵活性来引导流量绕过受损设备/区域。

特意添加冗余链路可以增加连通性。这反过来直接增强了网络对抗攻击的韧性。当两条路径不共享公共通信线路时,它们被认为是边不相交的;当它们不共享中间设备时,被认为是节点不相交的,这两种形式在安全方面都具有独特价值。当两条节点不相交的路径承载相同消息时,对手需要同时危及每条路径上的一个设备才能破坏每个副本。因此,获得对单个设备的访问不再足以击败系统。这里需要注意的一个主要点是,能源互联网系统中的图不是固定的。它在本质上是高度动态的。链路上上下下,设备加入和离开,最重要的是,随着检测器在每个采样周期更新其评分,边权重会变化。因此,路由层在每个采样时刻基于新鲜快照运行。下面的消息路由算法是在单个快照上描述的,但需理解计算会随着快照变化而重复。

B. 可信执行环境中的边缘级入侵检测

重路由值得信赖的一个必要条件是,运营商必须接收每个边被破坏程度的可靠逐边估计。这个估计可以由谨慎地放置在网络内部的入侵检测器提供。一套混合检测器,包括基于物理的和数据驱动的,非常适合这项任务。前者利用电力系统的物理特性,而后者利用学习到的正常行为模型。两者结合使用,可以覆盖任何一方单独无法捕获的威胁。下面提供了关于这些检测器的更多信息,以阐明其互补性。

基于物理的检测器利用电力系统量遵守公认物理定律和已知动态这一事实。可以通过系统的物理(估计)模型来检查穿越通信边的量测。一个常见的例子是基于残差的检查,将接收值与状态估计或本地子系统的控制方程预测的值进行比较。当量测流被操纵时,它倾向于违反这些物理约束。这些违反可能导致残差幅度的增加[168]。因为这种逻辑不依赖于数据或基于经验的学習,基于物理的检测器即使面对从未见过的攻击也保持有效。一个更具体的例子是加权最小二乘状态估计中使用的残差检验。运营商维护系统内部状态(如电压幅值和相角)的估计。从该估计中,它预测每个量测应该(通常)读取什么。预测值与接收值之间的差异即为残差幅度。在正常条件下,残差很小并遵循已知的统计分布。当量测在传输过程中被对抗性操纵改变时,产生的残差超过其预期的统计范围。这种偏差允许测试识别与操纵信号相关的通信边。如上所述,即使对于以前未见过的攻击,该方法仍然有效,因为检测仅基于系统的物理模型,而不是基于先前入侵的历史记录。


图 21: 放置在中继器内的入侵检测器。宿主中继器必须具备足够的处理能力以实现足够快的决策。

尽管基于物理的检测器具有鲁棒性,但基于机器学习的入侵检测器模型也很重要,因为它们处理一个非常不同的问题。它们表征和识别正常流量和量测的统计结构内的模式,以便任何不符合既定模式的异常值都能被识别。即使没有明确的物理关系捕捉那些攻击,这仍然有效[169]。一个代表性的例子是循环自编码器。具有长短期记忆单元结构的自编码器学习重构标准时间序列数据,当输入信号偏离建立的基线模式时,自然会产生高重构误差。因此,基于物理和数据驱动的入侵检测器具有独特的特性,本质上互补。前者提供有保证的覆盖,后者则对前者可能无法捕捉的细微异常敏感。

电力电网网络安全文献中经常未讨论的一个方面是筛选网络攻击的入侵检测器或监控实体的安全性。必须理解,监控/入侵检测基础设施也必须被视为任何系统攻击面的一部分。如果对手破坏了人工智能检测器(例如),恶意活动可能被压制、错误分类或从报告结果中移除。一种可能的保护机制(针对直接针对入侵检测器的复杂攻击)是在可信执行环境内执行检测器的安全敏感部分。支持可信执行环境的技术,如Intel SGX(创建飞地)和Arm TrustZone,将选定的代码和数据与主机上的其他软件隔离,有助于实现具有更高安全性的隔离环境。在某些威胁模型下,这甚至可以与受损的操作系统隔离[170],从而保护检测器的模型参数和评分逻辑免受篡改。即使是驻留在飞地外部的Rootkit等恶意软件,通常也无法读取或修改飞地内部发生的事情。然而,飞地自身的接口确实对外部世界保持暴露。无法直接破坏隔离的攻击者可能仍试图用请求淹没飞地。攻击者可能试图通过时序或功率测量提取信息。攻击者也可以试图直接利用飞地自身代码中的漏洞。将飞地与网络和设备级别的更高级、更强大的监控框架配对,通常可以弥补它单独无法解决的漏洞。

检测器的合适部署位置通常取决于网络架构和所需的可见性,如图21所示。一个可行的选项可以是已经处理双向流量的中间节点上的飞地区域。当节点具有足够的处理能力并能可靠地托管飞地时,此选项是可行的。如果情况并非如此,检测器可以改为安装在网关、变电站聚合节点或目标设备本身。

每个检测器在图防御中的主要作用是为其观察的网络边生成评分。该评分随后用于更新总边权重。该评分通常取连续尺度上的值,其中较大的值表示更强的操纵证据。然而,当路由机制仅需要有限数量的安全状态时,它也可以采用离散或二元形式。在任何情况下,干净的边保持低权重,并且随着检测器收集更多边可能受损的证据,权重会攀升。为了有效的可理解性,检测器输出还需要转换为可比较的边权重。由于不同的检测方法产生不同尺度的评分,检测器输出首先需要归一化。归一化后的值通常反映操纵证据的强度或可靠性,与检测器报告的原始数字相比,提供了更高程度的洞察。一个微弱但持续重复的(操纵)信号可能比一个从未重复的尖锐单次尖峰具有更大的权重。当多个检测器监视同一边(通信链路)时,它们的评分通过融合规则组合。这种规则的一个例子是加权平均。加权平均通常偏爱在特定能源互联网运行周期内已被证明更可靠的检测器。合适的融合方法应确保较强的证据必须始终增加权重,而绝不减少。

当操纵证据不再被观察到时,边权重也应改变。如果没有这样的更新机制,曾经短暂与异常关联的边可能在恢复正常运行后很长时间内仍受到惩罚。当没有新的可疑观测报告时,衰减函数可以逐渐降低权重。然后,通过探索机制获得的新鲜量测可以确定边是否已恢复,或者是否应维持升高的权重。这样,在持续的干净观测之后,边可以恢复到正常路由状态,而持续的异常证据则保持其高成本。这些更新产生一个加权图,其中每条边代表从已部署检测器可获得的最新安全估计。权重在每个采样间隔刷新,并作为其路径选择过程的一部分提供给路由层。因此,图应被解释为网络风险的连续更新估计,而不是网络真实安全状态的完整表示。

C. 通过Epsilon-Greedy图搜索实现抗攻击路由

一旦权重被制定出来,形成一个加权图,路由目标就是将信息从源移动到目的地,沿着累积尽可能少的操纵权重的路径。最小化总权重对应于高可信度,因为权重表示恶意操纵(如上所述)。因此,一种持续偏好低权重边的路由方法将自然地避开受损设备,并依赖于检测器判断为干净的网络部分。纯贪心策略总是选择它当前知道的最低权重路径,但这确实有一个局限性。局限性在于它从不重新审视它认为较差/受损的路径。假设攻击者放弃一条边,或者检测器早期的怀疑被证明是错误的。严格的贪心路由器永远不会发现边再次变得安全,因为它已经停止沿该路径发送流量。然而,能源互联网系统中的威胁态势并非静态。这是因为随着攻击者的移动和防御者采取纠正措施,受损情况会持续出现和消失。因此,一个无法注意到恢复的路由器将无限期地浪费健康的(承载信息的)容量。

Epsilon-greedy策略可以解决利用已知信息和发现变化之间的紧张关系。大多数时候,路由器利用其当前的最佳知识。它以高概率选择最低权重路径。这个概率等于1减去一个称为epsilon (ε) 的小值超参数。以剩余的 ε 幅度,它选择一个替代路径进行探索。探索偶尔会偏好一条较高权重的路径,而不是当前的最小权重路径[171]。将一小部分流量沿着不太优选的路径路由,为更新边信任估计提供了新鲜的观测,揭示了可疑边何时悄悄恢复,或者可信边何时开始下滑。正确实现这一点在很大程度上取决于 ε 的值。小的 ε 值使几乎所有的流量都保持在可信路径上,并谨慎地探测替代方案。相反,提高 ε 值会加快适应变化的速度。然而,这确实以将更多流量发送到可靠性仍不确定的路径为代价。

路径计算可以通过在加权图上运行的经典图算法来执行[172]。这里描述了其中三种经典图算法。Prim算法和Kruskal算法都致力于构建最小生成树。当信息必须到达多个端点时,例如广播设定点或同步消息,最小生成树非常有用。这通常在微电网情况下可见[166], [171]。Dijkstra算法找到单个源和单个目的地之间的最低权重路径,使其成为点对点控制和量测流量的标准选择。在每种情况下,边权重代表操纵评分,因此最小化累积权重等同于避免操纵。注意,下面描述的三种算法是基于其经典版本的。所有算法都在给定的任何加权图上确定性地运行,并基于该快照(图)提供最优结果。这里的探索可以被视为一个单独的外层。这不会改变算法本身,它们继续按照经典程序运行。在任何给定时期,路由策略(而非算法)可能通过暂时使决策偏向当前不信任的元素来强制探索,然后再运行算法。对于流量,这意味着偶尔使用以下算法可能不会确定为最佳的路径。因此,图算法本身保持不变,只有其输入或其选择的输出可能会被调整以纳入探索行为。

• Prim算法: 该算法通过从单个起始节点向外生长来构建最小生成树。通常这个节点可以方便地是可信的(全局)监控控制器。每一步,它查看连接当前树与尚未连接的节点的边,并添加权重最小的那条。最小的权重通常对应于检测器当前最信任的链路。重复此过程直到每个节点都加入,产生一棵由每个阶段可用的最安全连接构建的树。运行总计随着树的生长简单地将操纵评分相加,因此完成的树最终承载最少的篡改证据累积。因此,Prim算法可以自然地帮助信息避开受损的转发器,只要存在更干净的绕行路径。

• Kruskal算法: 该算法也构建最小生成树,但使用边驱动的方法,而不是从单个起始节点生长。它首先按从最可信到最不可信对每条边进行排序。然后遍历该排序列表,仅当边连接网络的两个尚未连接的部分时才添加它。它跳过任何会形成环的边。一旦独立的片段合并成一颗树,每个节点都通过避免形成环的最低权重边连接。这使得Kruskal算法在安全评分已作为排序列表可用时很方便,因为第一步就是按信任度排序。

• Dijkstra算法: 该算法找到从源到目的地的单条最低权重路径。这将是大多数点对点流量的理想路由决策。它从源向外工作,维护到每个节点的运行成本,并反复确定具有最小运行成本的未确定节点。每次确定一个节点,当通过该节点到达其邻居更便宜时,这些邻居的运行成本就会降低,路径本身随后通过从目的地回溯这些选择到源来恢复。因为运行成本累积边权重,而这些权重是操纵评分,它返回的路径是具有最少篡改证据总和的路径。这有助于在存在更干净绕行路径时绕开(避开)受损的转发器。

值得注意的是,这三种算法服务于不同的通信模式,路由层根据流量的性质在它们之间进行选择。当单个源必须到达单个目的地时,Dijkstra算法是合适的工具。因为它返回一条最小权重路径,这涵盖了大多数控制命令和量测报告。当单个源必须同时到达多个目的地时,生成树比计算到每个目的地的单独路径更经济。设定点的广播、全局同步信号和/或固件更新都符合此模式。Prim和Kruskal算法都计算最小权重树,因此它们之间的选择对所选路径没有影响。区别在于实现。Prim在更密集的图上运行更快,而Kruskal的底层数据结构在更稀疏的图上处理更高效。

1) 关键流量的多径传输: 保护性跳闸命令和关键警报通知通常需要电网通信系统中强有力的交付保证。在这些情况下,消息的丢失或损坏可能立即触发物理设备中潜在的不安全动作。对于这种关键流量,路由层可以计算多条节点不相交的路径,并将消息的相同副本沿每条路径发送。接收方接受它收到的第一个有效副本,并随后检查任何额外副本是否存在篡改证据。

此方案的有效性取决于路径真正独立。节点不相交的路线不共享任何中间设备。这就是为什么试图压制或更改消息的对手必须同时危及每条路径上的至少一个设备(才能成功)。添加第三条不相交路径迫使攻击者控制第三个设备,添加第四条迫使控制第四个,并且所需的立足点(代表需要被控制以进行操纵的设备数量)随着添加更多路径而逐个设备增加。不相交路径本身来自重复运行Dijkstra算法。计算出一条最短路径,并在重新计算之前移除其中间设备。这可以一直进行,直到没有剩余的不相交路径为止。注意,网络连通性通常首先限制了可用独立路径的数量。因此,需要这种级别保护的关键流量的运营商必须构建冗余链路以支持重路由。

2) 调度探索: 探索需求通常会在已部署系统的整个生命周期内变化。因此,固定的探索率在能源互联网的所有运行阶段并非同样有效。在早期部署期间(例如)或在疑似攻击之后,更高的探索率对于提高边条件的可见性和识别可靠的通信路径是必要的。一旦达到更高的稳定性,探索可以降低。这将使更多流量能够通过更可信的路径路由。衰减调度通过从较高的探索率开始并让其逐渐下降来捕捉这种行为。每当检测器报告变化时,可以再次提高速率。探索也可以以有针对性的方式进行,而不是随机的。例如,路由器可以配置为偏好评分较旧或不确定的边,而不是探测任意替代方案。这有助于更明智地使用探索预算,并且只在能产生最多信息的地方进行。

3) 无干净路径时的行为: 有时,源和目的地之间的每条路径都可能经过可疑(可能受损)的边。在这种情况下,路由层必须表现得合理,而不是无声地失败。这里有两种合适的响应。第一种是路由器选择可用的最小权重路径(这是最不坏的选择)。然后它在向运营商标记升高风险的同时,继续(通过该路径)传递流量。第二种适用于即使最佳路径的累积权重也超过安全阈值的情况,此时路由器发出警报,并且必须调用备用措施,例如切换到带外通道或进入安全的本地运行模式[165]。图视图使这个决策变得实用,因为最佳路径的总权重是传递消息的残余风险的直接度量。

4) 主动操纵下的韧性: 在主动操纵下的韧性信息流需要入侵检测器和路由机制之间的完全协调。在每个采样周期,检测器根据当前网络状态转换为边权重,基于此信息可以路由以及操纵程度。然后路由算法使用这些权重来选择避开被操纵设备的路径。如上所述的Epsilon-greedy策略可以使权重估计保持新鲜(意味着代表当前条件)。保持权重“新鲜”有助于系统跟踪可能变化或演变的威胁态势[169]。一旦对手危及一个设备,受影响的边被分配更高的权重。然后在下一个路由周期,路由将流量重路由离开它们。在修复受损设备后,探索最终开始检测改善的条件。这可以使受影响的边逐渐恢复正常服务。

系统不需要依赖一个受损设备来继续运行。它只需要在网络中某个地方存在另一条路径,以便在存在一个或多个对抗实体时进行信息重路由。积极试图破坏部分通信线路(或边)的攻击者仍然无法阻止流量。这是因为没有一个单一设备单独承担流量路由的责任。因此,韧性被赋予整个图(作为一个整体),而不是其中的任何单条链路。这种重路由也与移动目标防御原则自然配对[173]。移动目标防御周期性地改变网络的可观测特征,包括地址和活动路径,使得攻击者早期的侦察变得无用。信任感知路由也提供了一个独立的原因来改变路径。这通常由受损证据而非固定时间表触发。因此,同时面对这两种防御的攻击者必须应对一个网络,其布局不仅根据自身定时器不断变化,而且其流量也被(主动)重路由以放弃攻击者实际成功入侵的任何部分[173]。

5) 帮助理解的示例: 本小节提供了一个在所提出的通信框架中攻击检测、路由适应和恢复的说明性演练。如图22所示,考虑一个控制器通过一个三转发器链向逆变器传输常规设定点。在正常运行中,该路径上的所有边都带有较低的操纵评分。因此,Dijkstra算法选择此路径作为最小权重路径。逆变器接收并应用设定点而无需延迟。

一旦对手攻破第二个转发器并安装Rootkit,情况就会改变。Rootkit试图更改通过转发器的设定点值[167]。由于这些更改后的值不再匹配逆变器物理模型预测的值,转发器飞地内的基于物理的检测器检测到不断增长的残差。同时,基于学习的检测器识别出与已建立的流量分布的偏差。在单个采样周期内,两个检测器都通过提高与受损转发器关联的边的风险评分来发出警报。在下一个路由更新时,受损链路的增加总权重导致Dijkstra算法将其排除在选择之外。该算法改为通过另一组转发器计算到逆变器的替代路径。在这种状态下,受损链路上的任何设备都不再被依赖用于消息传递或验证。设定点随后沿着这条替代路径路由,逆变器通过此路径继续接收正确的指令。

运营商后来移除了Rootkit并恢复了转发器[171]。通过它的边再次变干净,但它们的权重仍然因先前的攻击而升高。以低概率,路由器偶尔会沿恢复的路径回送流量。检测器报告干净的读数。随后,衰减规则将权重降回。最后,恢复的路径在几个采样周期内恢复正常服务,所有这些都不需要操作员手动调整任何路由。

D. 与现有通信韧性方法的关系

基于图的信任感知路由不是一种单一的防御措施。运营网络还使用其他几种(互补的)通信韧性技术。其中之一是软件定义网络,它将“转发控制”与“转发设备”分离。它们允许控制器从中心视角跨网络安装路径。软件定义网络作为一种方法已针对智能电网通信进行了广泛研究[174]。因为这里计算的信任感知路由只是另一组转发规则,软件定义网络控制器提供了一种现成的机制来将它们推送到整个网络。时间敏感网络和相关的确定性网络标准保证了关键流的有限延迟[175],但它们处理的是时序而非信任。因此,软件定义网络补充(而不是取代)一个根据安全状态选择路径的路由层。路径控制机制,如分段路由和多协议标签交换,同样可以承载上述算法选择的特定、可能不相交的路径。

这种方法也适用于更广泛的安全框架。像IEC 62443这样的工业安全标准将防御组织成区域和通道,并呼吁纵深防御。信任感知路由是一种有助于在网络层实现该目标的控制措施。零信任网络,其永不信任、始终验证的原则,也密切相关,因为零信任架构持续重新评估端点和会话的信任,而这里描述的路由持续重新评估路径的信任,使用检测器证据作为度量。从这个角度看,基于图的信任感知路由不是这些既定方法的替代方案,而是一种可以在它们之上实现的安全感知路由指标和决策层。


图 22: 围绕受损网络区域的Epsilon-Greedy重路由。

E. 集中式与分布式路由计算

路由决策可以在一个地方集中计算,也可以跨多个节点分布式计算。在集中式安排中,单个运营商从所有飞地收集边权重,组装完整的加权图,并为整个网络运行算法。集中式路由计算通常产生最一致的结果,因为每条路线都是针对相同的全局画面计算的。然而,它也需要一个非常强大且受到良好保护的控制中心。这是因为在集中化中,每个路由决策都依赖于一个单一节点及其与网络其余部分的连接。如果中央节点本身受损(单点故障[168]),它可能通过破坏整个路由安排来使系统失效。

在分布式路由计算中,每个转发器为其自身的流量计算路由。路由计算依赖于本地观察到的边权重以及相邻转发器之间交换的权重信息。这消除了任何节点维护通信图完整视图的需要。因此,在此设置下失去部分网络并不会导致整个系统瘫痪。相反,剩余的转发器在仅依赖它们可用的本地信息的同时,继续在缺口周围路由。一致性为此付出代价,因为两个转发器可能最终对同一区域持有略有不同的视图。邻居交换协议通过让转发器定期比较和协调它们的估计来缩小这一差距。然而,即使在更新之间,小的差异也可能持续存在。在此交换中是优先考虑一致性还是独立性,这一决定塑造了能源互联网信息交换网络在压力下的响应方式,并且应根据部署预期条件变化的速度来做出。

有必要说明这些计算在能源互联网系统中实际运行的位置,因为自然放置遵循现有的控制层级。快速、本地的重路由可以在边缘网关、馈线控制器和微电网控制器上执行[165]。在这些位置,路由决策可以在靠近流量源的地方做出。这种放置使得路由决策能够在采样周期内完成,而无需依赖广域通信。全网优化在更长的时间尺度上运行,因此更适合公用事业控制中心或软件定义网络控制器。这些实体维护全网视图,并可以安装一致的转发规则,尽管它们在更长的时间尺度上运行。在实践中,两种方法一起部署。本地控制器立即响应新检测到的受损,而控制中心定期重新计算全局一致的路由并协调本地路由决策。由此产生的本地和全网功能之间的分离,镜像了现有的电网保护实践,并保持了时间关键路由与广域通信的独立性。

在分布式情况下,探索也必须协调。如果每个转发器同时独立探索,过多的流量可能同时被重定向到不确定的路径。一种保障措施是限制在任何给定时刻允许跨网络的总探索量,只将一小部分流量保持在未经验证的路径上。转发器也可以将其探索随时间错开,而不是同时探测。以这种方式分散探测,使网络在过程中不断收集新鲜信息,而不会干扰正常流量。

需要注意,无论选择哪种安排,路由层都位于物理控制功能之下并为其服务,因为它不决定发送什么命令,只决定这些命令如何传输。这种分离是故意的,因为它让路由层可以根据威胁态势自由改变路径,而不改变任何管理电力系统的控制逻辑。因此,控制功能拥有一个始终可用且可信的健壮通信服务。控制器可以不知道保持通信连续性的重路由变化,从而将安全暴露限制在仅需知道的范围内。

11. 结论与建议

随着可再生能源在电网中的渗透率不断提高,以及由信息通信技术耦合、可互操作组件带来的深度数字化,能源互联网为电力系统运行、控制和市场参与创造了新的机遇,但也带来了源于系统物理、网络和业务层之间日益增长的依赖性的新挑战。本工作组报告对能源和互联网领域交汇处产生的挑战和机遇进行了全面分析。与第1节概述的范围一致,它强调需要理解和建模能源互联网系统的多网络、多层级和多层交互,以确保现代、依赖互联网的能源基础设施的可靠性、安全性和韧性,考虑到其规模和复杂性。

为此,报告审视了能源互联网威胁态势和保障机制、通过能源互联网架构对输配电系统进行建模和控制、面向决策和储能集成的韧性、多维韧性评估、能源互联网时代的电价预测、人工智能的对抗性风险及其可信部署,以及抗攻击信息路由,共同突显了塑造能源互联网运行的不同层面的网-物相互依赖性。这些考量因需求侧本身的快速转型而变得更加紧迫,可控和灵活负荷的激增,从智能建筑和电气化交通到工业需求响应,以及最值得注意的是,由人工智能数据中心驱动的空前负荷增长,其大规模、快速爬坡和地理集中的消费模式引入了新的稳定性、规划和安全压力。矛盾的是,这些负荷本身体现了能源互联网的愿景,因为它们是软件定义的、网络连接的且本质上可控的,使它们同时成为电网的压力源、潜在的攻击面,以及可用于韧性运行的最强大的灵活性资源之一。

基于这些发现,工作组提出以下建议。首先,安全和韧性应被视为耦合的、跨层的设计目标,而非孤立的属性,因为网络入侵可以伪装成物理故障,而单维度评估无法捕捉同时发生的跨维度失效所产生的退化。其次,社区应投资于现实的验证基础设施,包括实时联合仿真、控制器在环和硬件在环测试平台以及数字孪生,以在忠实再现能源互联网网-物耦合的条件下评估检测、缓解和恢复机制。第三,分布式能源资源、储能、可控负荷和自适应控制方案(如事件触发孤岛运行)固有的灵活性应被系统地利用作为应对网络和物理扰动的韧性资源。这包括将大型灵活消费者,特别是人工智能数据中心,参与电网服务的过程正式化,同时确保实现这种参与的控制和通信通道免受操纵,因为数据中心规模的受损负荷灵活性本身可能成为一个失稳的攻击向量。第四,能源互联网系统中的人工智能和机器学习应用必须明确考虑对抗性风险,并倾向于可信、可解释和物理信息的设计。最后,鉴于能源互联网对通信和网络基础设施的依赖,需要一个协调的运行和稳定性控制方法,由安全的通信协议、韧性信息路由以及将现有标准和监管框架扩展到能源互联网去中心化、交易性本质(包括超大规模负荷的互联和灵活性要求)来支持。工作组将本报告视为学术界、工业界、系统运营商和监管机构之间持续合作的基础,并建议未来的工作完善定量的跨层韧性指标,成熟验证方法,并将互联网领域的经验教训转化为安全和韧性能源互联网部署的标准化实践。

 

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值