电力系统安全防护总体方案
更新时间:2023-05-23 17:03:01 阅读量: 实用文档 文档下载
自动化工作标准
电力二次系统安全防护总体方案
一、总则
电力二次系统安全防护总体方案是依据电监会5号令以及电监会[2006]34号文的规定并根据电网二次系统系统的具体情况制定的,目的是规范和统一电网和电厂计算机监控系统及调度数据网络安全防护的规划、实施和监管,以防范对电网和电厂计算机监控系统及调度数据网络的攻击侵害及由此引起的电力系统事故,保障电力系统的安全、稳定、经济运行。
电力二次系统是指各级电力监控系统和调度数据网络(SPDnet)以及各级调度管理信息系统(OMS)和电力数据通信网络(SPInet)构成的大系统。本方案确定电力二次系统的安全区的划分原则,确定各安全区之间在横向及纵向上的防护原则,提出电力二次系统安全防护的总体方案,严格执行“安全分区、网络专用、横向隔离、纵向认证”的规定,并指导各有关单位具体实施。
二、安全防护的基本原则
1) 安全分区。分区防护、突出重点。根据系统中的业务的重要性和对一次系统的影响程度进行分区,重点保护生产控制以及直接生产电力生产的系统。
2) 网络专用。电力调度数据网 SPDnet与电力数据通信网SPInet实现安全隔离,并通过采用MPLS-VPN或IPSEC-VPN
自动化工作标准
在SPDnet和SPInet分别形成多个相互逻辑隔离的VPN实现多层次的保护。
3) 横向隔离。在不同安全区之间采用逻辑隔离装置或物理隔
离装置使核心系统得到有效保护。
4) 纵向认证、防护。安全区Ⅰ、Ⅱ的纵向边界部署IP认证加
密装置;安全区Ⅲ、Ⅳ的纵向边界必须部署硬件防火墙,目前在认证加密装置尚未完善情况下,使用国产硬件防火墙进行防护。
整体安全防护隔离情况如下图所示:
三、电力二次系统安全防护
1、安全区的划分
根据电力二次系统的特点、目前状况和安全要求,整个二次系统分为四个安全工作区:第一区为实时控制区,第二区为非控制业务区,第三区为生产管理区,第四区为管理信息区。
1.1、安全区Ⅰ是实时控制区,安全保护的核心。
自动化工作标准
凡是具有实时监控功能的系统或其中的监控功能部分均应属于安全区Ⅰ。如各级调度的SCADA(AGC/AVC)系统、EMS系统、WAMS系统、配网自动化系统(含实时控制功能)以及电厂实时监控系统等,其面向的使用者为调度员和运行操作人员,数据实时性为秒级,外部边界的通信均经由SPDnet的实时VPN。
1.2、安全区Ⅱ是非控制业务区
不直接进行控制但和电力生产控制有很大关系,短时间中断就会影响电力生产的系统均属于安全区Ⅱ。属于安全区Ⅱ的典型系统包括PAS、水调自动化系统、电能量计费系统、发电侧电力市场交易系统、电力模拟市场、功角实时监测系统等。其面向的使用者为运行方式、运行计划工作人员及发电侧电力市场交易员等。数据的实时性是分级、小时级、日、月甚至年。该区的外部通信边界为SPDnet的非实时VPN。
1.3、安全区Ⅲ是生产管理区
该区的系统为进行生产管理的系统,典型的系统为DMIS系统、DTS系统、雷电监测系统、气象信息以及电厂生产管理信息系统等。该区中公共数据库内的数据可提供运行管理人员进行web浏览。该区的外部通信边界为电力数据通信网SPInet
1.4、安全区IV是办公管理系统
包括办公自动化系统或办公管理信息系统。该区的外部通信边界为SPInet或因特网。
2、网络专用
自动化工作标准
2.1 调度数据网。
调度数据网必须建立在IP+SDH的基础上,严格执行MPLS VPN的划分。通过MPLS VPN划分将调度数据网分成VPN1和VPN2。因此在纵向上安全区I的数据传输和交换通过VPN1来完成,安全区II的数据传输和交换通过VPN2来完成。
2.2 安全区III网络(调度生产管理信息OMS网络)
安全区III网络(调度生产管理信息OMS网络)主要是在纵向上各级调度部门传输调度生产管理信息,属于管理信息大区,它与安全区IV网络之间主要通过防火墙隔离。
3、安全区之间的横向隔离及纵向防护
在各安全区之间均需选择适当安全强度的隔离装置。具体隔离装置的选择不仅需要考虑网络安全的要求,还需要考虑带宽及实时性的要求。安全区之间隔离装置必须是国产并经过国家或电力系统有关部门认证。
3.1安全区Ⅰ与安全区Ⅱ之间的隔离要求:
采用硬件防火墙可使安全区之间逻辑隔离。禁止跨越安全区Ⅰ与安全区Ⅱ的E-MAIL、WEB、telnet、rlogin。
3.2安全区Ⅰ/Ⅱ与安全区Ⅲ/Ⅳ之间的隔离要求:
采用物理隔离装置可使安全区之间物理隔离。禁止跨越安全区Ⅰ/Ⅱ与安全区Ⅲ/Ⅳ的非数据应用穿透
物理隔离装置的安全防护强度适应由安全区Ⅰ/Ⅱ向安全区Ⅲ/Ⅳ的单向数据传输。由安全区Ⅲ/Ⅳ向安全区Ⅰ/Ⅱ的
自动化工作标准
单向数据传输必须经安全数据过滤网关串接物理隔离装置。
3.3同一安全区间纵向防护与隔离
同一安全区间纵向联络使用VPN网络进行连接
安全区Ⅰ/Ⅱ分别使用SPDnet的实时VPN1与非实时VPN2
安全区Ⅲ/Ⅳ分别使用SPInet的VPN
四、防病毒措施
从某种意义上说,防止病毒对网络的危害关系到整个系统的安全。防病毒软件要求覆盖所有服务器及客户端。对关键服务器实时查毒,对于客户端定期进行查毒,制定查毒策略,并备有查杀记录。病毒防护是调度系统与网络必须的安全措施。病毒的防护应该覆盖所有安全区I、II、III的主机与工作站。特别在安全区I、II要建立独立的防病毒中心,病毒特征码要求必须以离线的方式及时更新。安全区III的防病毒中心原则上可以和安全区IV的防病毒中心共用。
五、其他安全防护措施
1、数据与系统备份
对关键应用的数据与应用系统进行备份,确保数据损坏、系统崩溃情况下快速恢复数据与系统的可用性。
2、入侵检测 IDS
对于安全区I与II,建议统一部署一套IDS管理系统。考
自动化工作标准
虑到调度业务的可靠性,采用基于网络的入侵检测系统(NIDS),其IDS探头主要部署在:
安全区I与II的边界点、SPDnet的接入点、以及安全区I与II内的关键应用网段。其主要的功能用于捕获网络异常行为,分析潜在风险,以及安全审计。
对于安全区III,禁止使用安全区I与II的IDS,与安全区IV的IDS系统统一规划部署。
3、主机防护
主机安全防护主要的方式包括:安全配置、安全补丁、安全主机加固。
3.1安全配置
通过合理地设置系统配置、服务、权限,减少安全弱点。禁止不必要的应用,作为调度业务系统的专用主机或者工作站, 严格管理系统及应用软件的安装与使用。
3.2安全补丁
通过及时更新系统安全补丁,消除系统内核漏洞与后门。
3.3主机加固
安装主机加固软件,强制进行权限分配,保证对系统的资源(包括数据与进程)的访问符合定义的主机安全策略,防止主机权限被滥用。
自动化工作标准
4、CA与身份认证
PKI是一个利用现代密码学中的公钥密码技术在开放的网络环境中提供数据加密以及数字签名服务的统一的技术框架。 基于PKI的CA认证系统为电力调度生产及管理系统与调度数据网上的用户、关键网络设备、服务器提供数字证书服务。最终CA认证体系结构图如下所示:
CA认证系统的整体结构
六、建立健全安全管理的工作体系
安全防护工作涉及电力企业的建设、运行、检修和信息化等多个部门,是跨专业的系统性工作,加强和规范管理是确实保障电力二次系统的重要措施,管理到位才能杜绝许多不安全事件的发生。因此建立健全安全管理的工作体系,第一是要建立完善的安全管理制度,第二是要明确各级的人员的安全职责。
正在阅读:
电力系统安全防护总体方案05-23
环境保护局生态环保工作总结报告08-05
电机拖动习题解答09-21
某房地产公司股权收购协议书(实例)10-30
施工组织设计范本..doc07-30
三年级数学第四周家庭作业04-08
对我影响最大的一个人作文600字04-01
高职高三信息技术一类(原信息类)专业综合07-23
仪器分析答案03-21
爱阅读爱生活02-18
- 教学能力大赛决赛获奖-教学实施报告-(完整图文版)
- 互联网+数据中心行业分析报告
- 2017上海杨浦区高三一模数学试题及答案
- 招商部差旅接待管理制度(4-25)
- 学生游玩安全注意事项
- 学生信息管理系统(文档模板供参考)
- 叉车门架有限元分析及系统设计
- 2014帮助残疾人志愿者服务情况记录
- 叶绿体中色素的提取和分离实验
- 中国食物成分表2020年最新权威完整改进版
- 推动国土资源领域生态文明建设
- 给水管道冲洗和消毒记录
- 计算机软件专业自我评价
- 高中数学必修1-5知识点归纳
- 2018-2022年中国第五代移动通信技术(5G)产业深度分析及发展前景研究报告发展趋势(目录)
- 生产车间巡查制度
- 2018版中国光热发电行业深度研究报告目录
- (通用)2019年中考数学总复习 第一章 第四节 数的开方与二次根式课件
- 2017_2018学年高中语文第二单元第4课说数课件粤教版
- 上市新药Lumateperone(卢美哌隆)合成检索总结报告
- 电力系统
- 安全防护
- 总体
- 方案
- 中国邮政储蓄银行营业网点员工服务礼仪规范(含目录)
- 2010年小学校长述职报告
- 高中化学计算题总结+高考真题练习
- 2011年职称英语教材阅读理解新增文章英文+中文+可替换题目
- 流动人员人事档案何去何从?
- 2012哈尔滨中考化学模拟试题及答案
- 新北师大版七年级下期末复习-代数部分
- 分销渠道管理第八章分销渠道冲突及其解决
- 机台岗位职责说明书
- S版语文三年级上册总复习全册词语成语量词的训练
- 血小板减少性紫癜的饮食调理
- BRC标准第七版与第六版变化
- 中国银监会办公厅关于开展银行业金融机构信息科技非驻场集中式外
- 连锁超市营运手册--培训手册(09年)
- 高一经济生活学案(全一册)
- 2011中级经济师职称考试必读文献
- 鞍山市义务教育教学常规管理细则(修订2012-9-17)
- 我们去听秋的声音
- 北京大学经济学院经济学本科专业
- 2012年党性分析材料