中文

IEC-61850 GOOSE 网络中的异常检测:评估无监督与时序学习在实时入侵检测中的表现

密码学与安全 2026-04-17 v1 机器学习

摘要

IEC-61850 GOOSE 协议支撑着现代数字电子继电器装置中的时关键通信,但缺乏原生安全机制,使其易受到回放攻击、冒充攻击和数据注入攻击的威胁。在此设置下进行入侵检测具有挑战性,因为存在严格的时延约束(小于 4ms)且标签化攻击数据的可得性有限。本文评估了基于无监督时序建模的异常检测方法是否能为 GOOSE 网络提供有效且可部署的解决方案。本文对 ERENO IEC-61850 数据集上的五种模型进行了比较:一种受监督的随机森林基线模型、一个前馈自编码器,以及三种循环序列自编码器(RNN、LSTM 和 GRU)。受监督的随机森林实现了最高的检测性能(F1=0.9516),但以 21.8ms 的预测时间未能满足实时要求。所有四个无监督模型均满足 4ms 的要求,其中 GRU 在它们之间实现了最佳的准确率与时延之间的权衡(F1=0.8737,时延为 1.118ms)。在独立数据集上的跨环境评估显示,所有模型在分布迁移下都会性能下降。然而,循环模型的相对性能显著高于受监督的基线,表明时序序列建模比拟合标签化攻击分布更能泛化。无监督模型的异常阈值是在保留验证分区上选择的,以避免测试集泄漏。这些结果支持无监督时序模型作为实时 GOOSE 入侵检测的实用选择,特别是在标签化训练数据可能不可得或在跨越多个不同电子继电器装置的大规模部署场景中。

关键词

引用

@article{arxiv.2604.14233,
  title  = {Anomaly Detection in IEC-61850 GOOSE Networks: Evaluating Unsupervised and Temporal Learning for Real-Time Intrusion Detection},
  author = {Joseph Moore},
  journal= {arXiv preprint arXiv:2604.14233},
  year   = {2026}
}

备注

10 pages, 7 figures, 4 tables