变电站传感器读数、视频画面在无线传输中如何不被截获和篡改?

本文分析变电站巡检数据在无线传输中的安全风险,以及WAPI如何从链路层防范这些风险。

变电站巡检正在从人工走向智能化。布控球、高清摄像机、温湿度传感器、水浸传感器、SF6传感器等设备大量部署在站内,采集视频和环境数据,通过无线网络回传后台。

这些数据有一个共同特征:实时反映设备运行状态。如果数据在无线传输中被截获或篡改,后台系统看到的就是“假数据”——可能把正常温度看成超标,也可能把超标读数改成正常。基于假数据做出的运维决策,后果可能是误报也可能是不报,两者都不被允许。

本文分析变电站巡检数据在无线传输中的安全风险,以及WAPI如何从链路层防范这些风险。

一、变电站巡检数据在无线传输中面临的安全风险

变电站巡检数据从采集到后台经历了一个无线传输环节——传感器或摄像头采集数据后,通过无线信号发送到附近的AP,再由AP通过有线网络传到后台系统。

这个无线传输环节存在三类风险:

(一)被截获风险

视频画面和传感器数据在空气中以无线电波形式传输,覆盖范围内的任何设备理论上都能接收到。如果传输不加密,截获者可以直接查看数据内容——从视频画面中分析变电站设备布局和巡检时间规律,从传感器数据中了解设备运行状态和潜在的薄弱环节。如果传输加密但加密算法存在安全漏洞,截获者仍然可能通过破解算法获取明文数据。

(二)被篡改风险

比截获更严重的是篡改。攻击者在截获数据包后,如果数据没有完整性保护机制,可以修改其中的内容(如把正常的SF6浓度读数修改为超标值,或反之),然后将修改后的数据包转发给AP。后台系统收到篡改后的数据,会将其当作真实数据记录并可能触发告警或决策。从后台系统的角度看,数据包格式完全正确,无法判断数据在无线传输过程中是否被改过。

(三)控制指令被伪造风险

部分巡检设备(如布控球的PTZ控制、巡检机器人)需要后台下发控制指令,这些指令同样经过无线网络传输。Wi-Fi的认证机制是单向的——终端验证AP,但终端不验证AP。攻击者可通过架设伪AP获取终端连接,或者截获并逆向分析控制指令协议,尝试伪造控制指令下发到巡检终端。

二、WAPI如何从链路层阻断这些风险

WAPI在网络链路层构建了三道防线,对应上述三类风险的防护:

(一)SM4国密加密——应对被截获风险

WAPI采用国密SM4算法对无线传输的数据进行加密。数据在终端发送前被加密成密文,到达AP后再解密还原。SM4算法的密钥协商过程使用ECDSA-192签名和基于国密局专用曲线参数的密钥交换协议,密钥不在空中明文传输。

攻击者即使截获了数据包,看到的也是密文——没有任何可读信息,无法获取视频画面、传感器读数等内容。同时,SM4算法由中国国家密码管理局发布和管理,符合《密码法》对关键信息基础设施使用国产密码技术的要求,不存在对境外算法体系的技术依赖。

(二)完整性校验——应对被篡改风险

WAPI对每个数据包附加完整性校验值。发送端根据数据内容计算出校验值并附加在包中,接收端收到后重新计算并比对。数据在传输过程中即使只被修改了一个比特,校验值就会不匹配,接收端会丢弃该数据包。

这意味着后台系统收到的传感器读数,可以确认是终端发出的原始数据——没有被篡改过。SF6浓度超标就是超标,正常就是正常,不存在中间被人改过的可能性。

(三)双向证书鉴别——应对伪基站和指令伪造风险

WAPI的三元对等鉴别机制,核心特征是终端和AP互相验证证书。终端在发送数据和接收指令之前,会验证AP的证书,确认AP是合法的、不是伪基站。AP也会验证终端的证书,确认终端是合法的、不是攻击者冒充的传感器或摄像头。

双向鉴别的安全价值在于:伪基站无法通过终端的证书验证,无法诱骗终端连接;终端在确认AP身份合法后,才会接收来自AP的下行指令,防止攻击者通过伪基站向巡检终端下发伪造指令。

三、WAPI在电力行业合规中的位置

《密码法》明确要求关键信息基础设施必须采用商用密码进行保护。《等保2.0》对无线接入网络提出了身份鉴别和访问控制的要求。WAPI的国密SM4加密和双向证书鉴别,天然满足这两项法律要求。

南方电网已明确采用WAPI技术进行变电站无线覆盖。电网行业的合规路径和供应链安全要求已指向同一个方向:变电站巡检数据的无线传输应采用WAPI标准。