工控网络安全分支-电力行业网络安全建设

工控网络安全分支-电力行业网络安全建设


前言

长期以来,传统工业系统的设备专有性与天然隔离性使得人们忽视了信息安全隐患的存在,管理者与工程师们往往将安全关注的焦点和资金预算都投放在设备安全和生产安全方面,预防发生工业事故造成人员、财产、或环境损失。然而,信息技术的发展已经打破了传统的“物理隔离神话”,为确保能源和关键性基础设施行业控制系统的安全稳定运行,研究工业网络安全的关键问题,建立有针对性的安全防护体系已经迫在眉睫。


一、标准要求

所有电力系统的归口单位为国家能源局,网络安全相关要求都遵循以下要求:

  • 电监会第5号令《电力二次系统安全防护规定》
  • 电监会34号文《电力二次系统安全防护总体方案》
  • 国家发改委发布14号文《电力监控系统安全防护规定》
  • 电监信息〔2007〕34号《关于开展电力行业信息系统安全等级保护定级工作的通知》
  • 国能36号文1《电力监控系统安全防护总体方案等安全防护方案和评估规范》

二、解决方案

1.核心原则

核心思想原则:安全分区、网络专用、横向隔离、纵向认证

安全分区:分为生产控制大区与管理信息大区,生产控制大区又分为控制区与非控制区,称为安全Ⅰ区(控制区)和安全Ⅱ区(非控制区)2。管理信息大区也可根据自身单位情况继续划分安全区。

网络专用:电力调度数据网应当在专用通道商使用独立的网络设备组网,在物理层面实现与电力企业其他数据网及外部公共信息网的安全隔离。

横向隔离:生产控制大区与管理信息大区之间必须使用经过指定部门检测的电力专用横向单向安全隔离装置,安全Ⅰ区与安全Ⅱ区之间应当进行逻辑隔离,如防火墙,可做访问控制的物理设备。

纵向加密:生产控制大区与调度数据网的纵向连接处应当设置经过国家制定部门检测认证的电力专用纵向加密认证装置

2.合规解决方案

在这里插入图片描述

生产控制大区与管理信息大区之间通信部署电力专用横向单向安全隔离装置

控制区(安全Ⅰ区)与非控制区(安全Ⅱ区)边界应当采用访问控制的网络设备、硬件防火墙设备,实现逻辑隔离、报文过滤、访问控制。

建议生产控制大区与管理信息大区之间根据数据访问的方向部署正向安全隔离装置或者反向安全隔离装置

根据政策要求要求:边界统一部署一套网络入侵检测系统, 应当合理设置检测规则, 检测发现隐藏于流经网络边界正常信息流中的入侵行为, 分析潜在威胁并进行安全审计。
入侵检测系统为旁路部署仅接受并分析交换机镜像过来的数据,不参与数据的转发工作。

根据政策要求要求:生产控制大区的监控系统应当具备安全审计功能(通过部署日志审计+网络审计满足), 能够对操作系统、数据库、业务应用的重要操作进行记录、分析, 及时发现各种违规行为以及病毒和黑客的攻击行为。对于用户登录到系统中的操作行为, 应该进行严格的安全审计。对网络运行日志、操作系统运行日志、数据库访问日志、业务应用系统运行日志、安全设施运行日志等进行集中收集、自动分析。


  1. 36号文各个附件涵盖省级以上调度中心、地(县)级调度中心、发电厂、变电站、配电监控系统的具体防护要求 ↩︎

  2. 安全Ⅰ区和安全Ⅱ区的具体分区指南在36号文中也有所体现 ↩︎

  • 3
    点赞
  • 13
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

灰奇同学

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值