Special Topic on Security Evaluation of Network Information Systems

Anomaly detection techniques for power cyber-physical systems based on digital twins

  • Pu Runjie 1, 2, 3 ,
  • Mao Jingzheng 1, 2, 3 ,
  • Sun Yanbin , 1, 2, 3, * ,
  • Li Mohan 1, 2, 3 ,
  • Tian Zhihong 1, 2, 3
Expand
  • 1. Cyberspace Institute of Advanced Technology, Guangzhou University, Guangzhou 510000, China
  • 2. Guangdong Key Laboratory of Industrial Control System Security, Guangzhou 510000, China
  • 3. China and Huangpu Research School of Guangzhou University, Guangzhou 510000, China

Online published: 2026-04-01

Supported by

The National Natural Science Foundation of China (62272119, 62372126, U2436208, U2468204), The Guangzhou Basic and Applied Basic Research Foundation(2024A04J9969), Project of Guangdong Key Laboratory of Industrial Control System Security (2024B1212020010), Open Funding Project of Key Laboratory of Trustworthy Distributed Computing and Service, Guangdong S&T Program(2024B0101010002)

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

Abstract

As power systems become deeply integrated with cyber-physical infrastructures, their security mechanisms encounter increasingly dynamic and complex threats. A digital twin–based architecture for power cyber-physical systems is proposed, where a digital twin is constructed to achieve real-time system-wide mirroring and multi-source heterogeneous data fusion. By continuously monitoring system operations and incorporating an AI-driven dynamic defense mechanism, the proposed framework enables effective anomaly detection in power system operations.To enhance detection efficiency and accuracy, a two-stage anomaly detection algorithm is introduced. In the first stage, threshold-based rules are employed for rapid identification of obvious anomalies, while in the second stage, an LSTM-AE(Long Short-Term Memory-Autoencoder)model combined with spatiotemporal association rules is applied to improve detection precision and adaptability. The proposed method is validated on a Simulink-based power system simulation platform under false data injection attacks. Experimental results demonstrate that the proposed algorithm achieves an anomaly detection accuracy of 97.82%, outperforming existing methods by 2%~4.5%. This approach significantly enhances the accuracy and robustness of anomaly detection, providing a strong safeguard for the secure and reliable operation of power systems.

Cite this article

Pu Runjie , Mao Jingzheng , Sun Yanbin , Li Mohan , Tian Zhihong . Anomaly detection techniques for power cyber-physical systems based on digital twins[J]. Journal of Cybersecurity, 2025 , 3(5) : 73 -83 . DOI: 10.20172/j.issn.2097-3136.250507

0 引言

电网 1.0 即传统电力网络采用中心化发电架构与单向通信模式,其运行主要依赖集中调度与机械式控制,在有限控制下难以实现自适应修复[1]。随着信息物理系统(Cyber Physical Systems,CPS)的发展,智能电网 2.0 通过信息技术(Information Technology,IT)与运营技术(Operational Technology,OT)的深度融合,构建了双向实时通信网络,这不仅实现了分布式可再生能源的高效并网[2],更通过动态优化算法提升电力资源配置效率,使系统稳定性与供电可靠性显著增强[1]。目前,智能电网正处于由 2.0 向 3.0 升级的新一轮建设周期,智能电网 3.0 依托数字孪生(Digital Twin,DT)技术构建虚拟电力映射系统[3],结合人工智能(Artificial Intelligence,AI)算法实现自主决策[4],并借助区块链技术保障能源交易安全[5-6]。推动电力系统从信息化向数字化、智能化转型,构建具有自感知、自学习、自优化特征的下一代能源互联网[7]
然而,随着电力系统设施逐步深度互联与开放化部署,近年来针对电力网络的攻击事件频发,如 2010 年“震网”病毒事件[8]、2015 年乌克兰电网攻击事件[9]。海量物联网设备与传感器的集成,致使电力 CPS 中存在难以发现的安全漏洞与隐患,一旦遭受恶意攻击或出现系统故障,极易引发大范围电力供应中断[10]。针对电力系统的网络攻击呈多向量攻击特征,文献 [11] 总结了 9 种针对电力网络的攻击方法,并分析其对 CIA(Confidentiality, Integrity, Availability)安全要求的影响。电力系统的深度互联与系统集成加剧了网络脆弱性,难以应对多样化的网络攻击。若无法有效解决上述问题,将阻碍智能电网 3.0 的发展[12]
传统电力系统网络安全的静态防御方法(如防火墙、数据加密、安全审计、入侵检测系统等)可提供基础防护。但随着智能电网 3.0 数字化、智能化的发展,传统安全防御方法无法及时动态响应网络攻击。因此,本文提出构建电力系统数字孪生平台,实时监控其运行状态,并部署 AI 赋能的动态防御体系,开展电力系统异常检测工作。综上所述,本文的主要贡献如下。
1)提出一种基于数字孪生的电力系统 (Power Cyber-Physical System Based on Digital Twins,DT-Power)架构,该架构通过物理孪生模型与网络孪生模型的协同联动,实时监控电力系统的运行状态,并结合 AI 赋能的动态防御体系,实现对异常行为的高效检测。
2)构建一种双阶段异常检测方法,第一阶段采用基于规则模型的单变量阈值检测方法,快速识别明显异常;第二阶段采用基于 LSTM-AE(Long Short-Term Memory-Autoencoder) 的多变量动态阈值检测方法,结合时空关联规则,提升异常检测的准确性与灵活性。
3)构建仿真平台,该平台模拟虚假数据注入攻击,验证所提算法在异常检测任务中的性能。实验结果表明,该算法在准确率等指标上优于现有传统方法。

1 相关工作

1.1 数字孪生

基于 DT 的电力系统在提升系统效率与安全性方面具有重要作用,而构建高精度的电力系统数字孪生模型是实现孪生系统的关键。目前,针对电力系统的 DT 建模方法已成为研究热点,相关研究主要围绕全生命周期动态建模、多源异构数据融合及跨域协同仿真等关键技术展开。例如,文献[3]将电力系统的 DT 架构分为物理层、虚拟层与决策层,其中,物理层负责数据采集与传输;虚拟层构建物理对象的虚拟模型并开展数据分析;决策层基于虚拟层的分析结果进行决策与优化,依托跨域协同仿真实现对电力系统的精准映射与有效管理。文献[13]通过本体(Ontology-body,OB) 对物理实体进行形式化与标准化;数据体(Data-body,DB) 融合多源异构数据,实现数据分类、关联与高效存储;知识体(Knowledge-body,KB) 用于组织与管理与物理实体相关的知识模型;数字门户(Digital-portal,DP) 用于搭建安全、快速的数据交互通道,通过4部分协同实现对电力系统的全面数字映射与动态管理。文献[14]结合电力系统特性,从形状、数据、业务、能流和时间5个维度构建 DT 电网模型,将电网运行状态建模为三维状态特征量。
在工控安全领域,DT 在网络安全方面具有重要应用价值,如文献[15]通过电力系统 DT 平台模拟多种网络安全攻击,展示了 DT 在电力系统网络安全测试中的应用潜力。同时,DT 模型可实时反映电网运行状态,辅助监测系统性能[16],及时发现故障并发出预警[17]。通过 DT 模型对电网安全进行评估[3,18],识别潜在安全威胁[19],并制定相应保护措施[20]
总体而言,电力系统作为工业控制系统的典型代表,其安全运行对社会经济稳定至关重要。DT 可实现现实世界信息物理系统中物理设备、系统、网络元素等的数字化表征,在电力 CPS 安全领域形成两大应用方向:①构建基于实时数据融合的安全态势感知体系,涵盖系统状态实时监测、异常行为识别、故障精准定位及自适应恢复[21];②依托网络攻防模拟平台,实现安全预测与风险评估、特定渗透测试 [22]、安全人员培训[23-24] 等功能。

1.2 AI赋能

在工控安全领域,DT 与 AI 的结合具备巨大应用潜力,以应对日益复杂且持续增多的工业安全挑战。DT 模型为工控系统提供实时虚拟副本,而 AI 算法则依托这些模型开展数据分析、学习与预测,以提升工控系统的安全性。通过结合 DT 与 AI,可实现智能威胁分析,以及工控系统中异常行为与潜在安全威胁的检测和识别[25]
AI 赋能的安全技术有助于处理工控系统产生的海量数据[4],如深度学习用于模式识别与数据预测,可应用于负荷预测与电网稳定性评估[26];强化学习用于自动化决策与控制,可解决电力系统中需求响应与分布式能源管理问题[27-28];集成学习通过融合多个学习模型提升预测精度与可靠性,已应用于工控系统的故障检测[29]
尽管 AI 赋能工控安全已展现出较强的数据分析与模式识别能力,但单纯依赖 AI 赋能的安全机制仍存在显著局限性。首先,在工控场景中,正常样本数量远多于攻击样本,导致模型训练存在样本不平衡与分布偏移问题,进而使 AI 赋能算法在训练过程中产生偏差,影响异常检测精度 [30]。其次,此类方法为黑箱模式,缺乏物理可解释性,难以刻画工业过程中的物理约束、控制逻辑与因果关系,导致检测结果难以溯源[31]。此外,传统 AI 模型多采用离线训练、静态部署模式,难以适应工控系统运行工况变化、设备老化所带来的动态环境变化[32]
结合 DT 与 AI 的方法为弥补上述不足提供了新的技术路径,可实现自适应安全防御机制,通过实时监测与分析孪生数据,自动调整并优化安全防御策略,以应对不断变化的安全威胁与攻击技术,进而提升工控系统的整体安全性。目前相关研究中,文献[33] 提出基于 DT 的电力数据传输框架,通过实时数据同步与交互,结合卷积注意机制(Convolutional Attention Mechanism,CAM)提升数据处理与特征提取效率,进而提高电网运营效率与可靠性。文献[34] 提出基于 DT 的无人机智能协作框架,建立基于机器学习(Machine Learning,ML)的决策模型,提供实时最优协作搜索决策。文献[35]主要探讨了工业 4.0 中 DT 与 AI 的融合应用,可提供如下增强功能:运动预测、任务学习、风险降低、预测性维护、隐私与安全保障;通过机械臂 DT 数据预测精度实验,体现了DT技术的优势。

2 基于数字孪生的电力信息物理系统

本节介绍基于数字孪生的电力 CPS 架构,该架构通过传感器、执行器等装置从物理实体采集设备运行时的各类参数,再通过对历史数据集与实时数据集的分析处理,构建电力系统数字孪生平台。其数学表达式如下:
$ \mathrm{DT}\text{-}{\mathrm{Power}}=\left\{{{\mathrm{PS,VE,CT,TD}}}\right\} $
其中,PS表示电力系统物理空间,由发电、输电、变电、配电、用电及调度6个关键环节构成。VE表示从物理空间实时映射至虚拟空间的物理孪生模型;CT表示电力系统网络孪生模型;TD 表示物理空间与数字孪生模型间实时交互的孪生数据。
DT-Power架构如图1 所示,由物理空间与数字孪生空间构成。物理空间包含工控系统的各类设备,负责采集设备传感器数据、捕获事件日志,并通过 MQTT 协议传输至数字孪生空间。数字孪生空间由物理孪生层与网络孪生层组成:物理孪生层对收集的电力系统状态数据进行分析优化,用于构建或更新四维数字孪生模型,包括几何模型、物理模型、规则模型、行为模型;网络孪生层由通信、计算与控制三大模块组成。通过“数据感知—智能决策—动态控制”的闭环机制,赋予电力系统自我优化、主动防御的能力。
图 1 DT−Power架构

Fig.1 Architecture of the DT−Power

2.1 数据采集与处理

(1)数据采集
在电力系统中,数据采集是构建数字孪生模型的基础环节。通过在发电、输电、变电、配电、用电等环节部署各类传感器、智能电表、监测装置等设备,实时采集电网运行状态、设备参数、环境信息等数据。这些数据涵盖电压、电流、功率、温度、湿度等物理量,其表达式为
$ X\left(t\right)=\left\{x_{1}^{t},x_{2}^{t},~\cdots ,x_{n}^{t}\right\} $
(2)数据处理
在 DT-Power 系统中,数据处理是将采集的原始数据转化为可用信息的过程。首先对数据进行清洗与预处理,剔除噪声和错误数据,确保数据的准确性与完整性;然后采用卡尔曼滤波数据融合技术,将电网系统中不同来源、不同格式的数据进行整合,构建结构化数据池,其状态空间模型为:
$ X\left(t+1\right)={\boldsymbol{A}}X\left(t\right)+{\boldsymbol{B{{\boldsymbol{u}}}}}_{t}+{w}_{t} $
$ Z\left(t\right)={\boldsymbol{H}}X\left(t\right)+{v}_{t} $
其中,$ Z\left(t\right) $表示观测值;$ {\boldsymbol{A}} $表示电网物理动态的状态转移矩阵;$ {\boldsymbol{B}} $表示控制输入矩阵;$ {{\boldsymbol{u}}}_{t} $表示控制输入向量;$ {w}_{t} $为服从正态分布的过程噪声;${\boldsymbol{H}} $为观测矩阵;$ {v}_{t} $为服从正态分布的测量噪声。
数据处理完成后,将其按 JSON、XML 等格式通过 MQTT(Message Queuing Telemetry Transport) 协议传输至数字孪生空间,以便于该空间进行解析与处理。同时保障数据传输过程中的高效性与可靠性,实现物理空间与数字孪生空间的实时状态同步,为数字孪生模型的构建与运行提供数据支撑。

2.2 物理孪生模型

DT-Power 的物理孪生模型由几何、物理、规则与行为4个维度深度融合而成,实现电力系统的虚拟映射与动态交互。通过四维模型的协同闭环优化,实现电力系统运行状态的实时监测与安全预警。
几何模型描述电力系统中各实体的几何形状及其空间拓扑关系,形成完整的三维布局。借助几何模型,可直观展示 DT-Power 的物理结构。同时,几何模型还可与地理信息系统(Geographic Information System,GIS)相结合,实现对电力系统更大范围的空间分析与可视化管理。DT-Power 的拓扑结构可建模为:
$ G=\left(V,E\right) $
其中$ ,V=\left\{{v}_{1},{v}_{2},\cdots ,{v}_{m}\right\} $表示节点集合,如变电站、配电站、输电塔等;$ E=\left\{{e}_{ij}|{v}_{i},{v}_{j}\in V\right\} $表示边集合,例如输电线路等。每条边$ {e}_{ij} $具有属性:
$ {e}_{ij}=\left({d}_{ij}{,P}_{ij},{C}_{ij}\right) $
其中$ ,{d}_{ij} $为由GIS计算的两节点空间距离;$ {P}_{ij} $为输电功率;$ {C}_{ij} $为线路类型。
物理模型反映电力系统的物理特性与运行规律,是数字孪生模型的核心组成部分。利用物理模型精准模拟 DT-Power 在不同工况下的运行状态,可为运行优化与故障分析提供理论依据。本文提出的 DT-Power 物理模型,结合电网系统中潮流、动态与电磁等模型及实时数据,构建闭环反馈控制机制。采用微分方程描述电网动态特性如下:
$ \frac{{\mathrm{d}}X\left(t\right)}{{\mathrm{d}}t}=f\left(X\left(t\right),{u}_{t},{w}_{t}\right) $
规则模型定义电力系统的运行规则与约束条件,确保电力系统在安全、稳定范围内运行。DT-Power 可对电力系统的运行状态进行实时监测与评估,当运行参数超出允许范围或违反操作规则时,及时发出警报并给出相应处理建议,保障电力系统安全运行。DT-Power 中的规则模型主要提取阈值规则与时空关联规则,其中阈值规则用于界定电力系统的运行安全范围,对于任意孪生数据,其阈值范围表示为:
$ {X}_{{\mathrm{min}}}\leqslant X\left(t\right)\leqslant {X}_{{\mathrm{max}}} $
当任意$ x_{i}^{t}\in X\left(t\right) $超出对应阈值范围时,DT-Power 系统触发警报。时空关联规则用于判定电力系统运行状态随时间与空间的演化关系,其表达式为:
$ S\left(x_{i}^{\left(t\right)},x_{j}^{\left(t-\tau \right)}\right)=\left\{\begin{aligned} & 1,\;\;\left|\ \rho \left(x_{i}^{\left(t\right)},x_{j}^{\left(t-\tau \right)}\right)\right| \gt \eta \wedge \left|\left|\nabla x_{i}^{\left(t\right)}-\nabla x_{j}^{\left(t-\tau \right)}\right|\right|> \epsilon \\& 0,\;\;\mathrm{其他}\end{aligned}\right. $
其中,$ \rho \left(\cdot \right) $为变量间Pearson相关系数,$ \eta ,\epsilon $为经验阈值。
行为模型用于描述与预测电力系统中各类实体的行为特征与相互作用规律,对于 DT-Power 系统,行为模型可刻画其在不同运行条件下的性能变化规律。结合式(3)与式(7)开展系统状态预测与更新,基于上一时刻的状态$ X\left(t-1\right) $和控制输入$ {u}_{t-1} $,预测当前时刻的电力系统状态:
$ \widehat{X}\left(t|t-1\right)={\boldsymbol{A}}\widehat{X}\left(t-1\right)+{\boldsymbol{B}}{{\boldsymbol{u}}}_{t-1} $
$ {\boldsymbol{P}}\left(t|t-1\right)={\boldsymbol{A}}{\boldsymbol{P}}\left(t-1\right){{\boldsymbol{A}}}^{{\mathrm{T}}}+Q $
其中,$ {\boldsymbol{P}}\left(\cdot \right) $为状态协方差矩阵,通过实时估计电力系统的行为状态,并基于当前状态预测未来的行为趋势,为电力系统的运行与调度提供及时的决策支撑。

2.3 网络孪生模型

在 DT-Power 系统中,网络孪生模型由通信、计算、控制3个核心模块组成。如图2 所示,通信模块负责数字孪生空间与物理空间之间的闭环交互,保障数据的实时同步与可靠传输。
图 2 人工智能赋能的网络孪生

Fig.2 AI-powered cyber twin

计算模块依托云/边协同计算架构,在边缘端部署物理孪生模型的规则模型,用于快速识别异常行为;在云端部署 AI 赋能的异常检测算法,用于精准识别电力系统的异常行为,以此提升电力系统对异常状态的感知与响应效率。
控制模块根据数字孪生模型的分析结果,对物理实体进行实时调控与优化,保障电力系统中发电、输电、变电、配电等环节的精确控制,实现自适应控制,提升电力系统的安全性、稳定性与运行效率。在本文所述的网络孪生模型中,控制模块基于强化学习算法对调度策略进行自适应优化,以期逐步逼近最优控制策略,其表达式为:
$ {\pi }^{*}=\arg \underset{\pi }{\max } \mathbb{E}\left[\sum \limits_{t=0}^{\infty }{\gamma }^{t}R\left(z\left(t\right),{a}_{t}\right)\right] $
其中$ ,\gamma $为折扣因子,$ R\left(\cdot \right) $为奖励函数,$ {a}_{t} $为 DT_Power系统中所采取的动作。

3 基于孪生场景的异常检测

3.1 方案概述

图3 所示,本文方案基于 DT-Power 系统模拟网络攻击构建威胁模型,再依次开展双阶段异常检测,实现电网系统明显异常的快速识别,并提升检测精准度。
图 3 双阶段异常检测架构

Fig.3 Framework of two-stage anomaly detection

3.2 威胁模型

本文以针对 DT-Power 系统的虚假数据注入攻击为威胁模型,攻击者通过篡改传感器或计量设备的测量数据,干扰电力系统使其处于不安全运行状态。攻击者注入虚假数据后,测量值被篡改为:
$ {Z}_{{\mathrm{attack}}}\left(t\right)=Z\left(t\right)+\boldsymbol{a}=\boldsymbol{H}X\left(t\right)+e+\boldsymbol{a} $
其中,攻击向量a满足隐蔽性条件,可绕过 DT-Power 系统的残差检测,其表达式为:
$ \boldsymbol{a}=\boldsymbol{H}\boldsymbol{c},\boldsymbol{c}\in {\mathbb{R}}^{n} $
其中,c为攻击者对系统状态的扰动向量。虚假数据注入攻击下,系统状态估计误差被掩盖,导致系统状态被错误估计为:
$ {\widehat{X}}_{{\mathrm{attack}}}=\widehat{X}+\boldsymbol{c} $

3.3 双阶段异常检测

本文提出的异常检测算法基于DT-Power 系统的物理孪生模型与网络孪生模型,分两个阶段开展异常检测。第一阶段依托物理孪生模型的规则模型,提取相关阈值规则,针对孪生数据开展单变量异常检测,快速识别明显异常数据点。第二阶段依托网络孪生模型的人工智能赋能计算模块,采用基于 LSTM-AE 的多变量动态阈值异常检测方法,结合规则模型的时空关联规则,实现多变量数据的复杂异常检测,提升系统异常检测的准确性与灵活性。
(1)基于阈值规则的单变量异常检测
基于规则模型中定义的安全约束条件,对单变量时序数据开展粗粒度过滤。针对每个传感器变量$ x_{i}^{t} $,建立滑动时间窗口$ {W}_{t}=\left\{x_{i}^{t-k},x_{i}^{t-k+1},\cdots ,x_{i}^{t}\right\} $,计算该时间窗口的统计特征如下:
$ {\mu }_{W}=\frac{1}{k}\sum \limits_{j=t-k}^{t}x_{i}^{j} $
$ {\sigma }_{W}=\sqrt{\frac{1}{k}\sum \limits_{j=t-k}^{t}{\left(x_{i}^{j}-{\mu }_{W}\right)}^{2}} $
结合 3σ 准则与规则模型的阈值条件,判定变量$ x_{i}^{t} $是否异常:
$ \begin{aligned} & {\mathrm{Tlabel}}\left[x_{i}^{t}\right]=\\& \left\{\begin{aligned} & 1,\;\;x_{i}^{t}\notin \left[{\mu }_{W}-3{\sigma }_{W},{\mu }_{W}+3{\sigma }_{W}\right] \vee x_{i}^{t}\notin \left[x_{{\mathrm{min}}}^{i},x_{{\mathrm{max}}}^{i}\right]\\ & 0,\;\;\mathrm{其他}\end{aligned} \right.\end{aligned}$
具体算法如算法 1 所示。
算法1 基于阈值规则的异常检测
输入 DT_Power系统中产生数据序列$ X\left(t\right) $
输出 标记数据集
1.遍历数据序列中的变量$ x_{i}^{t} $
2.构建滑动时间窗口$ {W}_{t} $
3.计算该滑动时间窗口的统计特征$ {\mu }_{W} $$ {\sigma }_{W} $
4. 结合 3σ 准则与规则模型的阈值条件,标记当前变量$ x_{i}^{t} $
5. 遍历结束后,标记数据序列$ X\left(t\right) $中每条数据。
6. 根据标记将$ X\left(t\right) $划分为异常数据集$ {X}_{{\mathrm{abn}}}\left(t\right) $和正常数据集$ {X}_{{\mathrm{nor}}}\left(t\right) $
7. 将正常数据集$ {X}_{{\mathrm{nor}}}\left(t\right) $输入至下阶段异常检测。
(2)基于动态阈值的多变量异常检测
对于第一阶段划分的正常数据集$ {X}_{{\mathrm{nor}}}\left(t\right) $,采用 LSTM-AE 结合规则模型的时空关联规则开展细粒度过滤。针对数据集$ {X}_{{\mathrm{nor}}}\left(t\right) $,建立窗口长度为$ m $的重叠滑动窗口,第$ t $个窗口片段为:
$ {{\mathrm{OW}}}_{t}=\left\{x_{i-m+1}^{t},x_{i-m+2}^{t},\cdots ,x_{i}^{t}\right\} $
利用 LSTM-AE 模型对窗口片段进行重构,编码器由双向 LSTM 构成,可充分提取时序特征并捕获复杂的动态变化模式,其表达式为:
$ {h}_{t}={B{{i}_{{\mathrm{LSTM}}}}}_{{\mathrm{Encode}}}\left({OW}_{t}\right) $
解码器采用单层 LSTM 结构,旨在基于编码器提取的特征重构原始窗口数据,实现数据序列的精准还原,其表达式为:
$ {\widehat{X}}_{t}={{\mathrm{LSTM}}}_{{\mathrm{Decode}}}\left({h}_{t}\right) $
基于重构误差$ {E}_{t}=\dfrac{1}{m}\displaystyle\sum \nolimits_{i=1}^{m}{\left|\left|{x}_{i}-{\widehat{x}}_{i}\right|\right|}^{2} $,采用自适应阈值机制:
$ {\theta }_{t}=\mu _{E}^{\left(t\right)}+\lambda \cdot \sigma _{E}^{\left(t\right)} $
其中,$ \mu _{E}^{\left(t\right)} $$ \sigma _{E}^{\left(t\right)} $为滑动窗口$ {W}_{\theta }=\left[{E}_{t-n},\cdots ,{E}_{t}\right] $的均值和标准差,$ \lambda $为灵敏度系数。阈值每个$ k $时间步更新一次。
将LSTM-AE重构误差$ {E}_{t} $结合规则模型提取的时空关联规则加权后,生成最终异常得分:
$ {S}_{t}={E}_{t}\cdot \sum \limits_{i,j}S\left(x_{t}^{\left(i\right)},x_{t-\tau }^{\left(j\right)}\right) $
综合动态阈值与加权后的异常分数,判定变量$ x_{i}^{t} $异常:
$ {\mathrm{Dlabel}}\left[x_{i}^{t}\right]=\left\{\begin{aligned} & 1,\quad{S}_{t}> {\theta }_{t}\\& 0,\quad\mathrm{其他}\end{aligned}\right. $
LSTM-AE异常检测流程如图4所示。具体算法如算法 2 所示。
图 4 LSTM-AE异常检测流程

Fig.4 LSTM-AE anomaly detection process

算法2 规则加权的LSTM-AE异常检测
输入 算法1输出的正常数据集$ {X}_{{\mathrm{nor}}}\left(t\right) $
输出 标记数据集
1. 构建重叠滑动窗口,划分窗口片段OWt
2. 采用LSTM-AE模型的双向LSTM编码器,编码窗口片段OWt
3. 采用LSTM-AE模型的单层LSTM解码器,重构原始窗口数据;
4. 基于重构误差Et,计算自适应阈值θt
5. 将重构误差Et结合时空关联规则加权,计算异常得分St
6. 基于异常得分St与自适应阈值θt,对原始数据进行异常标记。
该异常检测算法为“先粗后精”的两阶段检测,整体时间与空间复杂度均可精确量化且随传感器规模$ N $和序列长度$ T $线性扩展。第一阶段基于单变量滑动窗口阈值规则,对每个传感器维护长度为$ k $的窗口,实时计算均值与标准差并结合物理上下界进行判别,其在线计算复杂度为$ O(N\cdot T\cdot k)\approx O(NT) $,空间复杂度为$ O(N\cdot k)\approx O(N) $,与总时长$ T $无关,可在毫秒级完成流式检测。第二阶段对通过初筛的多变量子序列进行精细检测,采用窗口长度为$ m $、隐藏层维度为$ d $的 LSTM 自编码器进行重构,单窗口前向推理计算量约为8$ m\cdot d\cdot (N+d) $ FLOPS,整体在线推理复杂度为$ O(T\cdot m\cdot d\cdot N)\approx O(NT) $;模型参数规模为$ O(d(N+d)) $,激活缓存仅为 $ O(m\cdot (N+d)) $,可随时间流式释放。综合两阶段后,在线检测总时间复杂度保持为$ O(NT) $,总体空间复杂度为$ O(d(N+d)) $,不存在随$ T $增长的二次项或指数项,能够在百万级采样点和资源受限的边缘环境中长期稳定运行。

4 实验与分析

4.1 实验环境

本文构建了面向电力系统的实验平台,旨在实现高保真仿真、实时数据传输、数字孪生建模与 AI 异常检测的协同优化。实验架构采用分层设计架构,实现各功能模块的解耦与协同。
1)物理仿真层。基于 MATLAB/Simulink 与 Simscape Electrical 构建包含光伏发电单元、储能系统及多类型负载的动态电网模型,真实刻画电压、电流、功率等电气量的连续动态演化过程。通过 Simulink Real-Time 模块保障仿真时序与现实时间的精准对齐,使 DT-Power 系统能够以毫秒级精度生成高频运行数据,为上层数字孪生建模提供可信的数据源。
2)数据传输层。仿真生成的多维电力运行数据被封装为 JSON 格式,通过 MQTT 协议发布至 AWS IoT Core,实现数据的安全、低时延上传。随后,数据经由 AWS IoT SiteWise 完成结构化存储与初步分析,实现工业数据的标准化管理与时序化组织,为数字孪生建模与 AI 分析提供稳定的数据支撑。
3)数字孪生层。依托 AWS IoT TwinMaker 构建电力系统虚拟映射,通过 IoT 规则引擎将实时数据持久化至 Amazon Timestream 时序数据库,与 S3 存储的历史运维数据融合后驱动数字孪生模型更新,借助 Grafana 实现 3D 可视化监控。
4)AI 赋能层。在 AWS SageMaker 部署本文提出的双阶段异常检测模型,训练完成后的模型通过 API 接口与数字孪生层集成,对 DT-Power 系统运行数据开展实时分析与异常检测。

4.2 模拟网络攻击

图5 所示,本文在 DT-Power 系统的物理仿真层中集成虚假数据注入攻击模块,通过篡改风力发电机组风速传感器的输入参数施加动态扰动,表达式为:
图 5 AI赋能的DT_Power物理仿真层描述

Fig.5 Description of the AI-powered DT_Power physical simulation layer

$ \tilde{v}\left(t\right)=v\left(t\right)+a\left(t\right) $
其中,$ v\left(t\right) $为原始风速,$ \tilde{v}\left(t\right) $为虚假注入后的风速。
攻击场景下,攻击的实施导致电力系统关键物理量出现异常波动。图6 对比了虚假数据注入攻击前后电力系统关键物理量的时序特性,涵盖总功率、有功功率与无功功率。正常工况下,总功率、有功功率与无功功率均随风速变化呈现连续、平稳的演化规律;攻击场景中,因风速传感器数据被篡改,三类功率曲线均出现明显异常。虚假数据注入攻击虽源于单一传感器,但会通过物理耦合与控制回路被放大并传导至系统层面,引发多种关键功率量的协同异常。
图 6 注入攻击后的DT_Power系统数据对比

Fig.6 Comparison of DT_power system data after injection attack

4.3 异常检测效果

本文将提出的基于数字孪生的双阶段异常检测算法命名为 DT-LSTMAE,从准确率、召回率与 F1 分数3个维度对其异常检测能力进行分析。图7的实验结果表明,DT-LSTMAE 模型在异常检测任务中表现出良好的性能提升趋势。随着训练轮次的增加,准确率从 0.66 提升至 0.97 以上,召回率从 0.66 提升至接近 0.97,F1 分数从 0.80 提升至接近 0.98,模型训练损失值逐步下降。这表明模型在训练过程中逐步收敛,异常检测性能显著提升。
图 7 DT_LSTMAE异常检测算法的检测精度和训练损失

Fig.7 Detection accuracy and training loss of the DT-LSTMAE anomaly detection algorithm

本文将所提算法与多种经典 AI 算法以及现有基于 GMM 聚类的电力系统异常检测算法[36] 进行对比,从准确率、召回率与 F1 分数维度分析各算法的异常检测能力。表1中的结果表明,LSTM、LSTM-AE 及 DT-LSTMAE 在时序数据异常检测任务中表现优异,可有效捕捉时序特征。本文所提 DT-LSTMAE,其准确率与 F1 分数均最优,分别达 97.82% 与 98.37%。相比之下,CNN 虽召回率达 98.43%,但准确率偏低,表明其处理噪声数据时的鲁棒性可能不足。GNN 性能表现最差,F1 分数仅为 82.12%,这可能与其捕捉时序特征的局限性相关。
表 1 不同异常检测算法效果对比

Table 1 Comparison of the effectiveness of different anomaly detection methods

异常检测算法 准确率 召回率 F1分数
CNN 93.3% 98.43% 94.79%
GNN 71.26% 70.15% 82.12%
GMM 92.57% 85.51% 88.90%
LSTM 94.31% 96.15% 95.75%
LSTM-AE 95.77% 97.09% 96.59%
DT_LSTMAE 97.82% 97.70% 98.37%
DT-LSTMAE 算法的准确率表现出显著提升,相比同类型 LSTM-AE 提高 2.05%,与其他经典算法相比,准确率至少提升 3.5%~4.5%。主要原因在于 DT-LSTMAE 算法的第一阶段阈值检测环节,通过设置宽松初始阈值,有效降低误报率,进而减少噪声及非异常数据的干扰。这使得 DT-LSTMAE 模型可更专注于识别电网真实异常事件,进而在异常检测任务中实现更高的准确率与综合性能。第二阶段的动态阈值策略,进一步提升了模型在复杂数据环境中的鲁棒性与检测精度。

5 结束语

面向电力信息物理系统场景,本文构建其数字孪生模型,并应用于异常检测任务。结合规则模型的单变量阈值检测与基于机器学习的多变量动态异常检测,显著提升了电力系统异常检测的准确率与鲁棒性。实验结果表明,该方法可有效识别电力系统中的异常行为,为电力系统安全运行提供可靠保障。
未来研究可进一步优化算法计算复杂度,降低资源消耗,以适配更大规模的电力系统。此外,可探索多智能体强化学习与联邦学习等技术,进一步提升模型的泛化能力与实时性能,为电力系统网络安全提供更全面的解决方案。
1
Fang X, Misra S, Xue G L, et al. Smart grid: the new and improved power grid: a survey[J]. IEEE Communications Surveys & Tutorials, 2012, 14 (4): 944- 980.

2
Rehmani M H, Davy A, Jennings B, et al. Software defined networks-based smart grid communication: a comprehensive survey[J]. IEEE Communications Surveys & Tutorials, 2019, 21 (3): 2637- 2670.

DOI

3
Atalay M, Angin P. A digital twins approach to smart grid security testing and standardization[C]//Proceedings of the 2020 IEEE International Workshop on Metrology for Industry 4.0 & IoT. Piscataway: IEEE Press, 2020: 435-440.

4
Omitaomu O A, Niu H R. Artificial intelligence techniques in smart grid: a survey[J]. Smart Cities, 2021, 4 (2): 548- 568.

DOI

5
Suhail S, Malik S U R, Jurdak R, et al. Towards situational aware cyber-physical systems: a security-enhancing use case of blockchain-based digital twins[J]. Computers in Industry, 2022, 141, 103699.

DOI

6
Liu Y, Zhang Y N, Su S, et al. BlockSC: a blockchain empowered spatial crowdsourcing service in metaverse while preserving user location privacy[J]. IEEE Journal on Selected Areas in Communications, 2024, 42 (4): 880- 892.

DOI

7
Uddin M, Obaidat M, Manickam S, et al. Exploring the convergence of Metaverse, Blockchain, and AI: a comprehensive survey of enabling technologies, applications, challenges, and future directions[J]. WIREs Data Mining and Knowledge Discovery, 2024, 14 (6): e1556.

8
胡江, 孙国臣, 张加军, 等. 由“震网”病毒事件浅议核电站信息安全现状及监管[J]. 核科学与工程, 2015, 35 (1): 181- 185,192.

Hu J, Sun G C, Zhang J J, et al. The status quo and supervision of NPP information security from stuxnet attacks[J]. Nuclear Science and Engineering, 2015, 35 (1): 181- 185,192.

9
张涛, 费稼轩, 王琦, 等. 电力信息物理系统跨域攻击协同防御架构及机制研究[J]. 电子学报, 2024, 52 (4): 1205- 1218.

DOI

Zhang T, Fei J X, Wang Q, et al. Research of architecture and mechanism of coordinative defense methods for cross-domain attacks of cyber physical system[J]. Acta Electronica Sinica, 2024, 52 (4): 1205- 1218.

DOI

10
Sun Y B, Tian Z H, Li M H, et al. Honeypot identification in softwarized industrial cyber–physical systems[J]. IEEE Transactions on Industrial Informatics, 2021, 17 (8): 5542- 5551.

DOI

11
Zheng T, Liu M, Puthal D, et al. Smart grid: cyber attacks, critical defense approaches, and digital twin[PP]. arXiv preprint, 2022, 2205.11783.

12
Liu J, Xiao Y, Li S H, et al. Cyber security and privacy issues in smart grids[J]. IEEE Communications Surveys & Tutorials, 2012, 14 (4): 981- 997.

DOI

13
Jiang Z M, Lv H H, LI Y C, et al. A novel application architecture of digital twin in smart grid[J]. Journal of Ambient Intelligence and Humanized Computing, 2022, 13 (8): 3819- 3835.

DOI

14
Zhang Y Y, Ma C X, Luo J, et al. Application of digital twins in smart grids[C]//Proceedings of the 2022 IEEE 4th International Conference on Power, Intelligent Computing and Systems (ICPICS). Piscataway: IEEE Press, 2022: 74-79.

15
Olivares-rojas J C, Reyes-archundia E, Gutiérrez-gnecchi J A, et al. Towards cybersecurity of the smart grid using digital twins[J]. IEEE Internet Computing, 2022, 26 (3): 52- 57.

DOI

16
Ebrahimi A. Challenges of developing a digital twin model of renewable energy generators[C]//Proceedings of the 2019 IEEE 28th International Symposium on Industrial Electronics (ISIE). Piscataway: IEEE Press, 2019: 1059-1066.

17
Jafari M, Kavousi-fard A, CHEN T, et al. A review on digital twin technology in smart grid, transportation system and smart city: challenges and future[J]. IEEE Access, 2023, 11, 17471- 17484.

18
Hadar E, Kravchenko D, Basovskiy A. Cyber digital twin simulator for automatic gathering and prioritization of security controls’ requirements[C]//Proceedings of the 2020 IEEE 28th International Requirements Engineering Conference (RE). Piscataway: IEEE Press, 2020: 250-259.

19
Jbair M, Ahmad B, MAPLE C, et al. Threat modelling for industrial cyber physical systems in the era of smart manufacturing[J]. Computers in Industry, 2022, 137, 103611.

DOI

20
Suhail S, Jurdak R, Hussain R. Security attacks and solutions for digital twins[PP]. arXiv preprint, 2022, 2202.12501.

21
Saad A, Faddel S, Mohammed O. IoT-based digital twin for energy cyber-physical systems: design and implementation[J]. Energies, 2020, 13 (18): 4762.

DOI

22
Bitton R, Gluck T, Stan O, et al. Deriving a cost-effective digital twin of an ICS to facilitate security evaluation[C]//Computer Security. Cham: Springer, 2018: 533-554.

23
Vielberth M, Glas M, Dietz M, et al. A digital twin-based cyber range for SOC analysts[C]//Data and Applications Security and Privacy XXXV. Cham: Springer, 2021: 293-311.

24
Salvi A, Spagnoletti P, Noori N S. Cyber-resilience of critical cyber infrastructures: integrating digital twins in the electric power ecosystem[J]. Computers & Security, 2022, 112, 102507.

DOI

25
Xu H S, Wu J, Pan Q Q, et al. A survey on digital twin for industrial Internet of Things: applications, technologies and tools[J]. IEEE Communications Surveys & Tutorials, 2023, 25 (4): 2569- 2598.

DOI

26
Haghnegahdar L, Wang Y. A whale optimization algorithm-trained artificial neural network for smart grid cyber intrusion detection[J]. Neural Computing and Applications, 2020, 32 (13): 9427- 9441.

DOI

27
Wang Z H, He H B, Wan Z Q, et al. Coordinated topology attacks in smart grid using deep reinforcement learning[J]. IEEE Transactions on Industrial Informatics, 2021, 17 (2): 1407- 1415.

DOI

28
Liu Y N, Guan X, Li J, et al. Evaluating smart grid renewable energy accommodation capability with uncertain generation using deep reinforcement learning[J]. Future Generation Computer Systems, 2020, 110, 647- 657.

DOI

29
Zhang Y X, Yan J. Semi-supervised domain-adversarial training for intrusion detection against false data injection in the smart grid[C]//Proceedings of the 2020 International Joint Conference on Neural Networks (IJCNN). Piscataway: IEEE Press, 2020: 1-7.

30
Wei X Q, Wei J H, Yang Z, et al. A review on abnormal electricity consumption detection[C]//Proceedings of the 2025 CAA Symposium on Fault Detection, Supervision, and Safety for Technical Processes (SAFEPROCESS). Piscataway: IEEE Press, 2025: 1-6.

31
Peterson L, Gosea I V, Benner P, et al. Digital twins in process engineering: an overview on computational and numerical methods[J]. Computers & Chemical Engineering, 2025, 193, 108917.

DOI

32
Abdelnabi A B, Rabadi G. Real-time medical aid delivery: a digital twin approach with dynamic vehicle routing problem[C]//Proceedings of the 2025 IEEE 5th International Conference on Digital Twins and Parallel Intelligence (DTPI). Piscataway: IEEE Press, 2025: 1-6.

33
Jing Z, Wang Q, Chen Z R, et al. Optimization of energy acquisition system in smart grid based on artificial intelligence and digital twin technology[J]. Energy Informatics, 2024, 7 (1): 121.

DOI

34
Lei L, Shen G Q, Zhang L J, et al. Toward intelligent cooperation of UAV swarms: when machine learning meets digital twin[J]. IEEE Network, 2021, 35 (1): 386- 392.

DOI

35
Groshev M, Guimarães C, Martín-pérez J, et al. Toward intelligent cyber-physical systems: digital twin meets artificial intelligence[J]. IEEE Communications Magazine, 2021, 59 (8): 14- 20.

DOI

36
Cheng K, Wang B G, Shi Q X, et al. Research on the method of abnormal risk identification for urban electricity load method based on GMM clustering[C]//Proceedings of the 2025 10th International Conference on Communication, Image and Signal Processing (CCISP). Piscataway: IEEE Press, 2025: 230-234.

Outlines

/