0 引 言
近年来,随着物联网、云计算等领域的迅猛发展,电力监控系统和新兴技术的结合愈发紧密与成熟,在未来的电力工业的发展中智能电网将发挥重要作用。智能电网是传统电网和信息通信技术(information communication technology,ICT)的融合,具有双向通信、普适控制、自愈等多重优势。在电力系统的智能化的过程中,各种移动终端用于智能电力系统,以满足巡检、智能抄表等应用需求。因此,移动终端是电力系统的关键组成部分,在智能电网中扮演重要角色,有效促进了智能电网维护和生产的信息化进程。
然而,电力系统中移动智能终端在为电力监控系统带来便利的同时,由于智能电网的异构性及安全性缺失,特别是智能电网目前所依赖的通信协议的实施未考虑到网络安全
[1~3],存在网络通信机制不完善的问题,直接影响到智能电网系统的安全,国内外智能电网相关的安全事件屡屡发生。2014年,名为“能源之熊”的病毒
[4],大肆攻击欧美国家的电站,非法获取私密信息并扰乱电网正常运作。2015年年底,在乌克兰的电网系统内部出现了Black Energy Lite等病毒
[5],攻击者非法关闭三家电力配送公司,导致22万余户家庭断电。从2019年3月7日起,委内瑞拉发生了长达6天的大停电
[6],攻击者通过攻击变电站计算机系统、电磁攻击通信系统破坏枢纽变电站,进而使得委内瑞拉全国电力网络陷入瘫痪。
根据攻击目标的不同,潜在的智能电网网络攻击可分为:针对设备的攻击、针对主机的攻击和针对设备之间通信的攻击。在针对设备的攻击中,移动终端设备是智能电网中极易遭受攻击的设备。一方面,移动终端接入智能电网系统时,在传统的认证方案中,认证的起点从终端的应用层开始,其身份信息容易被伪造,缺少对硬件设备的认证以及无法验证初始双方的计算环境是否安全;另一方面,目前智能电网中无线通信技术种类较多,其安全性实现也参差不齐,缺少从架构层次对其安全的设计。
针对这些问题并结合现代智能电网的多层异构特性,设计一个能够满足智能电网安全性需求的移动终端接入机制尤为重要,可信网络连接(trusted network connection,TNC)
[7]为此提供了重要技术基础。TNC的设计理念是确保终端设备在进行网络连接时的可信,从而在网络层面建立可信,一方面将信任从底层可信根延伸到上层网络,另一方面有效地将可信计算理念和边缘设备安全接入技术结合起来。基于此,本文提出一种面向智能电网的基于国密算法的移动终端可信网络通信方案,本文的贡献在于:
1) 基于支持国密算法的安全芯片,在开发板上设计并实现了对安全芯片访问接口的二次封装,完成了以Verilog语言为基础的FPGA(field programmable gate array)算法实现,进而完成国密算法的编译与测试。
2) 实现了基于国密算法的智能电网移动终端设备,提出一种基于TNC的数据安全传输方案,该方案将接入设备限定为支持国密算法的指定安全设备,完成用户身份认证、平台身份认证、平台完整性认证等三重认证,进而保证数据的安全传输。创新性地将TNC技术应用到智能电网可信移动终端中,解决了移动终端在智能电网边界接入的安全问题。
1 相关工作
电力监控网络层面,嵌入式终端实体承担着数据收集、传输和监控的重要职责,终端的安全性直接影响着电网层面的安全性和可用性。此外由于网络攻击等事件以及数据篡改等事件层出不穷,所以网络层面的安全也是国内外电网研究的重点问题。
1) 嵌入式终端实体安全研究
终端实体的数量日益庞大,且具有极强的多源异构性,因而造成终端实体搭载的操作系统与运行模式不完全一致。海量数据的异构性使得各种安全漏洞层出不穷,建立在操作系统之上的病毒检测、木马查杀等传统技术不足以实现全方位的安全防护。因此,要从根本上保证智能电力监控系统中的工控嵌入式终端自身执行环境的安全,首先要考虑的是终端系统的完整性不能遭到破坏。
现有研究多以相近的物联网数据为载体,主要采用了终端设备安全增强
[8~12]、数据加密
[13~17]和访问控制
[18~20]等方案保护设备和数据安全。Brasser等
[21]提出TyTAN硬件安全认证方案为终端嵌入式系统提供辅助信任根,在安全运行时加载任务。Defrawy等
[22]实现了硬件完整性认证和硬件端信息流异常检测技术,以及远程验证硬件平台内部状态。郑宇等
[23]设计了内置(软件和硬件方式)TPM和外置独立TPM等三种可信终端的实现方案,保证了认证信息在终端内的传递安全。赵波等
[24]研究了嵌入式设备存储之上的隔离保护机制,给出一种面向嵌入式设备的可信安全增强方案,有效地保证了终端完整性不遭到破坏。刘晓平等
[25]研究了基于TRIZ理论的计算机辅助创新原型系统,为通信方案的系统验证提供了思路。贾向东等
[26]针对B5G/6G场景的多层异构网络研究了多无人机协助机制,构建了多无人机协助的异构网络模型,有较好的通信性能。
上述技术在智能电网的安全防护过程中,难以抵御种类繁多、规模巨大的病毒木马,缺乏对新型恶意软件的检测能力,且在实际应用过程中存在资源消耗高、难以推广等现实性问题。鉴于电网终端安全危害的严重性和普遍性,构建开发全新的、可信、可控和可管理的整体一致的终端安全保护技术成为发展趋势。在可信计算环境下,集成身份认证、访问权限控制、数据动态加解密、可信网络连接于一体的安全保护是提升系统对外部设备接入进行安全防护的重要手段。
2) 电力监控系统中终端接入网络的安全问题
电力监控系统的工控嵌入式终端接入网络时,对使用者缺乏特定的身份识别机制,尤其缺乏终端设备之间的相互认证,潜在的安全威胁可以通过终端设备之间的非授权访问蔓延,给电力监控系统带来巨大的网络安全风险。文献[
27,
28]提出改进的挑战响应式的认证协议,通过终端设备和服务端的多次“挑战”和“应答”交互,利用单向哈希函数完成认证,进而完成终端设备的认证。然而这种依赖终端设备和服务端之间频繁交互的集中式认证协议在设备规模较大时存在明显弊端,难以支撑大量终端设备的认证。Vasudevan等
[29]通过设置多设备交互、协同报告比较的方式确定异常设备。闫龙川等
[30]研究了城镇电力业务过程中的安全交互架构,给出一种保密通信方案,并在完成对保密通信方案的性能测试的基础上验证了安全交互架构的有效性,实现城镇电网的安全增强。曲朝阳
[31]则从生物免疫学角度分析电力网络的安全性需要,设计了一款基于主动免疫的联动安全免疫体系电力物联网。
上述智能电网系统对接入的智能终端的认证大多基于对用户的认证,这显然是不安全的。用户使用非法的终端或携带病毒的合法终端,只需提供合法的用户口令即可接入智能电网系统,对智能电网系统的安全性造成威胁。本文借鉴TNC的思想,在不改变智能电网系统自身的网络拓扑结构的前提下,设计出适用于智能电网系统中终端数据安全传输方案,在保证通信链路安全的同时,也保证接入智能电网系统中终端的合法性。
2 基于TNC的数据安全传输方案
按照不局限于具体接口实现TNC的“三层、三实体”(三层是指完整性度量层、完整性评估层、网络访问层,三实体分别是网络访问请求者AR、策略执行点PEP、策略决定点PDP)的思路,完成用户身份、平台身份、平台完整性认证等三重认证。其中,用户身份认证以用户名、口令、身份证书等形式在网络接入层完成;平台身份认证用于证明终端拥有一个已知合法的安全芯片,通过安全芯片内部产生的SM2
[32]公私钥来证明;平台完整性证明在可信启动的基础上实现,当设备完成可信启动后,bootloader、kernel、系统关键文件、TNC组件以及安全应用等度量值已经存储到安全芯片的保护区域,通过完整性度量架构IMA(integrity measurement architecture)
[33]进行远程证明的方式,实现认证服务器对终端完整性的认证。其中,IMA架构要求加载到系统中的所有可执行内容都在执行之前由可信平台模块TPM进行测量,提供完整性验证服务,IMA有完善的度量机制、完整性挑战机制以及完整性验证机制。在智能电网场景中,度量机制确定运行时环境所需度量的部分以及度量时机;完整性挑战机制允许授权挑战者检索计算平台的度量列表并验证其新鲜性和完整性;完整性验证机制则是确定验证度量列表是完整的、未被篡改的、新鲜的。本文提出的电网移动终端认证流程完全遵循IMA架构,TNC整体架构如
图1所示。
图1中,各组件之间的交互需要规范的交互接口,在TNC整体架构中涉及的交互接口有:完整性度量收集接口(IF-IMC),完整性度量验证接口(IF-IMV),IMC-IMV消息(IF-M),完整性度量校验握手协议(IF-TNCCS),网络授权传输协议(IF-T),策略实施接口(IE-PEP)。
在访问请求者AR中,由网络访问请求者NAR向网络客户端TNCC(用于收集完整性度量器的完整性测量信息,同时测量和报告平台和完整性度量器自身的完整性信息)申请网络连接,完整性度量收集器IMC收集AR中的各个组件的完整性度量值。此外,IMC还需测量并报告平台及其自身的完整性信息。
在策略决策点PDP中,由网络访问授权者NAA决定是否接受来自AR的网络连接请求,NAA需通过问询可信网络连接服务器NCS判断AR的完整性状态是否满足PDP的安全性。若满足,则允许来自AR的网络连接请求,否则,拒绝请求。NCS和TNCC进行通信,由完整性度量验证器IMV决策,采集IMV的行为推荐并形成访问决策。
在智能电网场景下,NAR就是移动终端,移动终端向网络客户端发起连接请求,由智能电网配备的TNCC处理此连接请求,当且仅当移动终端是可信硬件设备且满足PDP的安全性,TNCC才会接受连接请求。
一次完整的信任网络连接的信息传输如
图1所示。
图1中各步骤说明如下。
步骤1:由TNCC向IMC进行初始化,TNCS(TNCS即TNC Server可信网络连接服务器,负责与TNCC进行通信,收集来自完整性度量验证器IMV的决策,形成一个全局的访问决策传递给网络访问授权者)对IMV进行初始化;
步骤2:当智能电网移动终端需求接入网络时,NAR向PEP发送网络连接请求;
步骤3:在PEP在接收来自NAR的网络连接请求之后,随即生成网络访问决策请求并将请求发给NAA。由NAA完成后续的用户认证、平台认证和完整性检查等后续操作;
步骤4:若NAA通过对AR的用户认证,此时NAA告知TNCS有连接请求到达;
步骤5:NCS完成对TNCC的平台认证;
步骤6:步骤5成功之后,TNCC告知IMC有新的连接请求,NCS告知IMV有新的连接请求,并准备进行完整性验证;
步骤7A:完整性验证相关信息交换,收敛至TNCS所要求的完整性状态;
步骤7B:IMC经由NCS传输至对应的IMV;
步骤7C:NCS的消息经由TNCC传输至对应的IMV;
步骤8:NCS和TNCC完成完整性检查握手,NCS答复NAA;
步骤9:NAA告知PEP,网络访问决策通过。
在智能电网场景下的TNC平台身份认证流程如
图2所示。在
图2描述的网络接入控制过程中,使用IF-PEP协议传输来自NAA的网络请求,其中SGD(Smart Grid Device)代表智能电网移动终端设备,由PEP根据返回验证结果来判定请求接入的移动终端的合法性。该方案将智能电网移动终端作为尝试接入网络的设备,通过网络访问请求者NAR发起网络接入请求。只有满足身份验证要求的移动终端,才可以进入网络,反之,不允许接入网络,进而保障智能电网边界的移动终端的安全接入。
3 原型系统实现与分析
本研究实现的原型系统采用Intel NUC作为后端服务器,迅为(TOPEET)ITOP-4412作为智能电网典型移动终端,三未信安microSD(TF)作为密码卡,TP-LINK TL-WR941N作为无线接入点。
3.1 国密算法的实现与测试
3.1.1 国密算法的实现
本文首先在C语言环境下完成国密算法的编译与测试,再使用Verilog硬件描述语言实现国密算法,并将SM2、SM3
[34]、SM4
[35]以Verilog的形式封装到IP核中,生成system.bit写入FPGA开发板中,如
图3所示。SM2、SM3、SM4的IP核接口寄存器分配地址如
图4所示,
图4中标出了接口寄存器分配的起始地址、结束地址以及地址空间大小。
3.1.2 国密算法测试
开发板上电后将带有SM2、SM3、SM4算法system.bit写入FPGA中,并在SDK中运行测试函数,串口的调试结果如图
5和
6所示。
图5和
图6表明成功完成握手通信并且正确生成了SM2、SM3、SM4算法的结果。
3.2 可信通信模型的实现与测试
基于以上开发平台、应用软件,结合安全芯片、可信启动以及可信网络连接等功能的设计与功能实现,最终打造的一套移动终端原型系统如
图7所示。
服务器与客户端之间实现TNC认证的过程,包含服务器端、第三方决策端以及客户端。从启动到认证需要经过如下几步:
1) 服务器上电启动,服务器端启动监听6000端口等待终端接入,如
图8所示;
2) 第三方决策点启动监听6001端口,如
图9所示;
3) 针对用户认证申请进行认证流程,如
图10所示;
4) 针对认证进行第三方决策,确认是否允许客户端完成认证接入,三方决策结果如
图11所示。
3.3 TNC仿真攻击场景测试
实验的目的是测试在可以成功连接的情况下,演示攻击实验及恢复实验。首先,在客户端运行攻击代码,并完成对NAR中验证信息文件的修改,其中客户端运行的攻击代码通过shell脚本修改了配置信息和初始度量文件这两个关键文件,配置信息包括索引、用户名及密码、设备名及编号、初始文件路径、验证文件路径等关键信息,IMA基于初始度量文件计算度量值,以用于后续完整性校验;其次,在客户端输入用户名和密码,进行TNC连接;若校验失败,服务端PEP执行拒绝命令,如
图12所示;客户端返回TNC连接失败的结果,如
图13所示。服务端受到攻击后的处理流程如
图14所示。
整个身份认证过程的性能测试内容主要针对AR、PEP以及PDP的内存和CPU占用率展开,系统总内存大小为16 169 800字节,预期结果要求CPU占用率小于5%,从测试结果(如
表1)看,CPU的占用率达到预期。
在恢复实验中,首先,点击模拟界面中的RECOVER按钮,完成文件恢复;然后再次输入用户名和密码,进行TNC连接;此时,将校验成功,并成功完成TNC连接,演示及运行结果
图15所示。
4 结 语
随着我国电力信息化的大力发展,智能电网系统中被广泛使用的移动终端已经成为电力系统的重要基础设施,移动终端在网络通信中的安全问题也成为电力安全生产的一部分。可信计算技术是解决网络安全问题中的一种新思路的代表,将基于可信计算的可信网络连接技术应用于智能电网场景下的移动智能终端设备的安全接入,可以将信任关系由终端延伸至智能电网中,形成一种全面的保护策略。本文基于可信网络连接的思想,创新性地提出一种智能电网系统中基于国密算法的移动终端可信网络通信方案。实现了在不改变现有终端硬件架构、网络拓扑结构的前提下,保证接入终端自身的安全性、接入电网系统的安全性以及数据传输的安全性。该方案能够有效解决由于移动终端、数据传输所引起的一系列安全问题。此外,还能够解决电力线巡检、电力设备巡检、查表等电力移动作业中的设备接入安全问题,在智能电网系统中具有广阔的应用前景。在未来的工作中,应聚焦于对来自终端设备的流量数据自身的安全性和终端设备的边信道信息安全问题,探究终端设备的边信道信息和工作状态的映射关系,实现对电子终端的非入侵式安全监测。同时,深度挖掘终端设备的攻击报文模式,实现对终端设备的网络级的安全监测,进而完成对电力终端的设备级和网络级的全方位防护。
国家电网公司科技项目(SCGQ0000DKJS2100301)