本文提出一种面向网络物理系统(CPS)的数字孪生(DT)安全监测框架。传统上,数字孪生被用于实时监控物理过程,但在对抗环境中,其保真度无法保证。通信延迟、数据篡改、传感器退化或部分信息丢失都会导致孪生状态与物理状态偏离,形成时间不一致性。作者认为这种不一致性恰好能反映潜在的网络物理攻击。核心思路是:先仅利用正常系统行为训练一个DT预测器,使其能建模短期系统动态;运行时,将预测状态与观测状态之间的残差转换为多时间尺度特征,刻画残差的幅度、持续性和演化趋势。接着,用无监督密度模型刻画正常一致性模式,并引入序列变化检测机制识别持续偏离,从而判定攻击。方法在SWaT、HAI和BATADAL三个广泛使用的工控系统数据集上评估,并人为引入多种DT退化场景(如时间失同步、部分可观性丢失)。实验表明,时间不一致性模式能在低误报率(低于2%)和低检测延迟下实现可靠的事件级攻击检测,在SWaT上检测可靠性达98%。与常规异常检测相比,该方法无需攻击签名或标记攻击数据,且即使DT视图本身已退化,仍能保持有效。这表明DT退化通常被视为缺陷,却可被转化为网络物理安全监测的有用信号。
💡 推荐理由: 该研究为CPS安全监测提供了新思路:不依赖攻击样本,且能容忍数字孪生自身退化,提升现实部署可行性。对工控安全、关键基础设施防御者具有直接参考价值。
🎯 建议动作: 研究跟进