谛听 | 面向不完备SCADA场景的IMADP异常检测框架:基于对抗扩散过程的工业过程安全建模

· 2026-07-27 09:00 · 0 阅读

谛听网络安全团队 2026-07-27 09:00 辽宁

近日,“谛听”团队李文轩博士撰写的论文《IMADP: Imputation-Based Anomaly Detection in SCADA Systems via Adversarial Diffusion Process》发表于国际期刊《IEEE Transactions on Network and Service Management》。(点击文后“阅读原文”可获取论文)

       该工作面向SCADA工业过程中的多传感器时间序列异常检测问题,针对数据缺失、窗口尺度依赖人工经验、扩散模型采样效率不足以及过程层可解释性不足等挑战,提出一种基于插补与对抗扩散过程的异常检测框架IMADP。框架通过NCDE插补网络恢复不完整观测,通过窗口自适应选择策略(WASS)对齐工业过程周期性,并在动态自适应掩码机制(ADMM)引导下构建条件扩散检测器,从而在复杂SCADA场景下提升检测准确性、鲁棒性与部署效率。

IEEE Transactions on Network and Service Management》是IEEE Communications Society主办的网络与服务管理领域国际期刊,关注网络、系统、服务与安全管理等方向的理论、方法和应用研究。

       影响因子:5.3

文章引用方式:

W. Li, Y. Yao, N. Zhang, C. Sheng, Z. Ran, and W. Yang, “IMADP: Imputation-Based Anomaly Detection in SCADA Systems via Adversarial Diffusion Process,” IEEE Transactions on Network and Service Management, vol. 23, pp. 3166–3179, 2026.

论文内容介绍

1 研究背景

在监控与数据采集(SCADA)系统中,传感器数据是判断工业过程是否安全稳定运行的重要依据。然而,在真实场景中,通信延迟、设备故障、执行冲突和运行约束会造成观测数据间歇性缺失,使异常检测模型难以获得完整、可信的输入。

现有工业过程异常检测方法虽然能够从多变量时间序列中学习正常模式,但仍存在三类突出问题:其一,依赖固定时间窗口,难以适配不同工艺过程的内在周期;其二,面对不完整样本时容易出现性能退化;其三,扩散模型虽然具备强分布建模能力,但采样步数过多会带来训练和推理成本,影响工业现场实时部署。

因此,需要一种能够同时处理不完整观测、自适应时间建模和多传感器依赖关系的统一框架,使检测结果不仅能够判断“是否异常”,还能够与工业过程演化和变量间偏差相联系。

2 主要贡献

(1)提出面向不完备SCADA多传感器时间序列的IMADP框架,将缺失数据插补与异常检测组织为两阶段流水线,提升复杂工业环境下的建模鲁棒性。

(2)设计窗口自适应选择策略(WASS),从数据自身周期性出发确定时间窗口尺度,降低人工经验设置对检测效果的影响。

(3)构建基于NCDE的插补网络,在缺失观测条件下恢复时间一致的数据表示,并尽量保持与原始样本之间的分布一致性。

(4)提出动态自适应掩码机制(ADMM)与对抗式条件扩散检测器,显式引导模型学习传感器节点间依赖关系,在较少扩散步数下实现高效异常建模。

(5)在多种SCADA数据集与缺失机制下验证了方法有效性,实验结果表明IMADP在检测性能、稳定性与计算效率方面均具备优势。

3 方法介绍(整体框架)

       IMADP被定义为一个两阶段工业异常检测流水线。Task I聚焦缺失数据处理,通过神经控制微分方程(NCDE)插补网络恢复时间一致且完整的多变量时间序列;Task II在插补结果基础上执行异常检测,将自适应窗口建模、依赖关系引导和条件扩散检测结合起来。

(1)缺失数据处理:面对传感器级、阶段级和系统级缺失,插补网络首先恢复样本完整性,为后续检测提供稳定输入。

(2)自适应时间建模:WASS根据序列周期性选择窗口尺度,使输入片段更贴合工业过程的实际运行节奏。

(3)依赖关系增强:ADMM通过有意掩蔽时间步或传感器维度,迫使模型学习变量之间的联动关系。

(4)异常检测:条件扩散检测器在对抗训练约束下学习正常过程分布,并通过重构差异形成异常得分。

图1 IMADP框架整体架构

3.1 窗口自适应选择策略(WASS)

窗口大小决定了模型能否捕获完整的工业过程周期。过大的窗口会造成检测延迟,过小的窗口又难以覆盖关键业务模式。WASS通过频域分解与自相关分析,从多传感器数据中估计更合适的周期尺度,使窗口选择由数据驱动而非人工指定。

在实际流程中,WASS先生成候选周期,再结合鲁棒损失与自相关函数进行验证,最终选择能够兼顾周期覆盖和计算效率的窗口大小。该策略被统一应用于基线方法与IMADP,以保证实验对比主要反映模型能力差异。

3.2 动态自适应掩码机制(ADMM)

SCADA系统中不同传感器并非孤立运行,过程阶段之间存在明显联动关系。ADMM通过对时间维度或传感器维度进行可控掩蔽,引导模型从上下文中恢复被遮蔽信息,从而学习变量之间的依赖关系。

这种设计的核心作用是把“传感器之间如何相互影响”显式纳入异常检测模型。当攻击导致局部变量偏离正常联动关系时,模型能够在重构误差和判别误差中反映这种偏差。

图2 ADMM引导的多传感器依赖关系建模示意

3.3 基于对抗扩散的异常检测模型

传统扩散模型在异常检测中具有较强分布学习能力,但其迭代采样过程通常较长。IMADP将条件扩散模型与对抗训练结合:生成器采用带残差结构的Transformer,用于建模时间与特征维度上的复杂关系;判别器由一维CNN与时间嵌入模块构成,用于区分真实样本与生成样本。

在训练阶段,模型只学习正常运行过程的分布特征;在推理阶段,输入样本经过反向扩散得到重构结果,并依据重构差异形成异常得分。当异常得分超过阈值时,样本被判定为异常。对抗训练的引入减少了对大量扩散步数的依赖,使模型更适合工业现场的实时检测需求。

图3 IMADP中条件扩散检测器内部结构

4 实验评估

4.1. 数据集与实验设置

实验在多种SCADA相关数据集上开展,包括安全水处理(SWaT)、水分配系统(WADI、BATADAL)以及HAI生成系统数据集。这些数据集覆盖不同传感器规模、运行周期和攻击模式,能够较全面地评估模型在异构工业环境下的泛化能力。

为模拟真实工业系统中的不完整观测,实验引入三类受控缺失机制:独立传感器级缺失、过程阶段内相关缺失,以及跨阶段系统级缺失。所有方法在相同数据划分、缺失模式和评估指标下进行比较。

4.2 窗口选择效果

       实验结果表明,WASS能够在多个数据集上找到接近最优的窗口尺度。该策略有效降低了固定窗口带来的偏置,使模型在捕获完整业务周期的同时,避免因窗口过长造成检测延迟。

图4 多数据集上不同窗口尺度下模型性能对比

4.3 消融实验与参数分析

消融实验围绕ADMM、时间注意力、特征注意力、时间–特征注意力、注意力掩码和对抗训练六个关键模块展开。结果显示,ADMM对异构SCADA数据分布建模具有重要作用;时间和特征维度的注意力机制能够进一步提升模型泛化能力。

扩散步数分析表明,IMADP在较少扩散步数下仍能保持较强检测性能。与需要较长扩散过程的基线方法相比,IMADP在精度与效率之间取得了更适合工业部署的平衡。

图5 加权系数对不同SCADA数据集检测性能的影响

图6 不同扩散步数条件下的性能对比

4.4 不完备样本检测分析

在原始样本与插补样本上的对比实验表明,插补过程没有显著破坏异常检测所需的时间结构和分布特性。少量指标波动主要来自深度学习训练过程中的随机性,而非插补造成的系统性偏移。

图7 SWaT数据集插补样本分布可视化

4.5 与主流方法的性能比较

与浅层方法、Transformer方法、图模型、GAN方法以及原生扩散模型相比,IMADP在多个数据集上表现出更稳定的检测效果。该结果说明,单纯依赖长时间依赖建模或大规模扩散采样并不能充分满足SCADA攻击检测需求,面向工业过程特性的窗口选择、依赖引导和对抗扩散建模同样关键。

案例分析显示,IMADP能够捕获单传感器异常、多传感器协同异常以及水位、压力、流量等过程变量偏离正常联动关系时产生的攻击证据。即使在部分过渡区域存在轻微检测延迟,整体检测结果仍能持续反映异常行为随时间和跨传感器累积的过程。

图8 深度基线方法AUC分布情况

图9 单传感器攻击场景下的检测结果示例

图10 高维SCADA数据下推理时间对比

5. 总结

IMADP围绕SCADA工业过程异常检测中的三个关键难题展开:数据不完整、时间窗口难以自适应以及扩散模型效率不足。通过NCDE插补网络、WASS自适应窗口选择、ADMM依赖引导和对抗式条件扩散检测器的协同设计,该框架能够在不完整多传感器时间序列条件下学习稳定的正常过程分布,并对偏离正常行为的异常过程进行识别。

实验结果表明,IMADP在多种异构SCADA数据集上具备较好的检测性能、鲁棒性与计算效率,为工业控制系统在复杂运行环境中的异常检测与安全态势感知提供了新的技术路径。

6. 延伸解读

为什么IMADP适合工业现场?

从工程部署角度看,IMADP并不是单纯把扩散模型迁移到SCADA数据上,而是围绕工业数据的真实约束重新组织检测流程。SCADA过程数据常具有高频采样、多变量耦合、阶段性运行和不规则缺失等特征;若直接使用固定窗口或完整样本假设,模型容易把正常工况变化误判为异常,也可能在传感器缺失时丢失关键过程证据[1-3]。

IMADP的第一层价值在于“先保证输入可信”。NCDE插补网络适合处理不规则时间序列,它能够把离散、不完整观测转化为连续时间动态表示,再恢复更符合过程演化规律的样本[4]。这使后续检测器接收到的不是简单补零或均值填充后的粗糙输入,而是经过时间一致性约束的完整序列。

第二层价值在于“让窗口跟着工艺走”。工业过程并非所有数据集都适合相同窗口长度。WASS通过频域与自相关分析估计候选周期,使窗口尺度与过程节拍对齐[5]。这类设计能减少人工调参,也能避免过长窗口引入延迟、过短窗口截断业务模式。

第三层价值在于“把传感器关系纳入异常证据”。许多SCADA攻击并不表现为单点突变,而是破坏流量、液位、阀门状态和压力之间的联动关系。ADMM通过刻意掩蔽部分时间步或传感器维度,迫使模型从邻近变量和上下文中恢复被遮蔽信息,从而学习过程变量之间的依赖结构。

第四层价值在于“压缩扩散检测成本”。DDPM类模型具备较强分布建模能力[6],但在工业现场直接使用容易受到采样步数和推理时间限制。IMADP引入对抗训练与Transformer逆求解器,在较少扩散步数下强化正常分布学习,使检测过程更接近在线部署需求。

7. 与已有方法的区别

与传统重构式方法相比,IMADP不仅计算重构误差,还通过掩码依赖和扩散过程强化对正常分布的刻画;与图模型相比,IMADP不依赖预设拓扑,而是从数据中学习时间与变量依赖;与原生扩散模型相比,IMADP重点优化了缺失输入、窗口选择和采样效率三个工业落地问题[7-10]。

(1)相比LSTM、VAE、自编码器等基线:IMADP更重视不完整样本条件下的分布保持,而不是假定输入天然完整。

(2)相比Anomaly Transformer、TranAD等Transformer检测器:IMADP增加了过程周期自适应与扩散式分布学习,降低固定窗口带来的偏差。

(3)相比DiffAD、ImDiffusion、DDMT等扩散基线:IMADP通过对抗训练和ADMM约束减少扩散步数依赖,提升检测效率。

(4)相比图神经网络方法:IMADP不需要人工定义传感器图结构,而是利用掩码恢复过程学习变量联动关系。

8. 工业应用价值

在实际SCADA场景中,检测系统需要面对多源数据波动、设备老化、临时维护、传感器离线和攻击行为叠加等复杂情况。IMADP的设计逻辑能够支持三类应用需求:第一,在数据缺失时保持检测连续性;第二,在不同工艺过程间减少窗口重设成本;第三,在高维传感器场景下保持较低推理开销。

这类能力对于水处理、水分配、能源生产和离散制造等过程工业场景具有现实意义。尤其在安全监测系统中,运维人员更需要稳定、可解释、可在线运行的异常证据,而不是只在理想离线数据上表现良好的检测分数。IMADP通过插补、窗口自适应、依赖建模和对抗扩散四个模块协同,为这类需求提供了可扩展技术路径。

9. 局限与后续展望

当前IMADP仍有进一步扩展空间。其一,面对具有强工艺约束或复杂控制逻辑的多阶段系统,缺失机制可能比实验中模拟的三类模式更复杂;其二,异常阈值仍可结合在线校准或漂移识别进一步优化;其三,未来可将物理过程约束、因果关系或专家规则融入ADMM与扩散检测器,使异常定位更贴近工程解释。

从多视角异常建模角度看,IMADP补强的是“过程观测视角”:它关注传感器状态随时间演化时是否偏离正常工况。若与网络流量检测、日志异常分析等模块结合,可进一步形成覆盖通信层、过程层和事件层的SCADA安全监测体系。

参考文献:

[1] Blázquez-García A, Conde A, Mori U, et al. A review on outlier/anomaly detection in time series data[J]. ACM Computing Surveys, 2021, 54(3): 1-33.

[2] Schmidl S, Wenig P, Papenbrock T. Anomaly detection in time series: a comprehensive evaluation[J]. Proceedings of the VLDB Endowment, 2022, 15(9): 1779-1797.

[3] Ahmetoglu H, Das R. A comprehensive review on detection of cyber-attacks: Data sets, methods, challenges, and future research directions[J]. Internet of Things, 2022, 20: 100615.

[4] Kidger P, Morrill J, Foster J, et al. Neural controlled differential equations for irregular time series[J]. Advances in Neural Information Processing Systems, 2020, 33: 6696-6707.

[5] Wen Q, He K, Sun L, et al. RobustPeriod: Robust time-frequency mining for multiple periodicity detection[C]//Proceedings of the 2021 International Conference on Management of Data. 2021: 2328-2337.

[6] Ho J, Jain A, Abbeel P. Denoising diffusion probabilistic models[J]. Advances in Neural Information Processing Systems, 2020, 33: 6840-6851.

[7] Xu J, Wu H, Wang J, et al. Anomaly Transformer: Time Series Anomaly Detection with Association Discrepancy[C]//International Conference on Learning Representations, 2022.

[8] Tuli S, Casale G, Jennings N R. TranAD: deep transformer networks for anomaly detection in multivariate time series data[J]. Proceedings of the VLDB Endowment, 2022, 15(6): 1201-1214.

[9] Xiao C, Gou Z, Tai W, et al. Imputation-based time-series anomaly detection with conditional weight-incremental diffusion models[C]//Proceedings of the 29th ACM SIGKDD Conference on Knowledge Discovery and Data Mining. 2023: 2742-2751.

[10] Chen Y, Zhang C, Ma M, et al. ImDiffusion: Imputed Diffusion Models for Multivariate Time Series Anomaly Detection[J]. Proceedings of the VLDB Endowment, 2023, 17(3): 359-372.

[11] Mathur A P, Tippenhauer N O. SWaT: A water treatment testbed for research and training on ICS security[C]//CySWater. IEEE, 2016: 31-36.

[12] Taormina R, Galelli S, Tippenhauer N O, et al. Battle of the attack detection algorithms: Disclosing cyber attacks on water distribution networks[J]. Journal of Water Resources Planning and Management, 2018, 144(8): 04018048.

[13] Li W, Yao Y, Zhang N, Sheng C, Ran Z, Yang W. IMADP: Imputation-Based Anomaly Detection in SCADA Systems via Adversarial Diffusion Process[J]. IEEE Transactions on Network and Service Management, 2026, 23: 3166-3179.

第一作者:李文轩

东北大学博士研究生,主要从事工控网络风险评估,网络威胁智能分析。

指导教师:姚羽

东北大学教授,“谛听”团队创始人,复杂网络系统安全保障技术教育部工程研究中心主任。

阅读原文

跳转微信打开