电力系统安全防护总体方案 - 范文中心

电力系统安全防护总体方案

09/16

电力系统安全防护总体方案

一、总则

电力二次系统安全防护总体方案是依据电监会5号令以及电监会[2006]34号文的规定并根据电网二次系统系统的具体情况制定的,目的是规范和统一电网和电厂计算机监控系统及调度数据网络安全防护的规划、实施和监管,以防范对电网和电厂计算机监控系统及调度数据网络的攻击侵害及由此引起的电力系统事故,保障电力系统的安全、稳定、经济运行。 电力二次系统是指各级电力监控系统和调度数据网络(SPDnet)以及各级调度管理信息系统(OMS)和电力数据通信网络(SPInet)构成的大系统。本方案确定电力二次系统的安全区的划分原则,确定各安全区之间在横向及纵向上的防护原则,提出电力二次系统安全防护的总体方案,严格执行“安全分区、网络专用、横向隔离、纵向认证”的规定,并指导各有关单位具体实施。

二、

1) 安全分区。分区防护、突出重点。根据系统中的业务的重要性和对一次系统的影响程度进行分区,重点保护生产控制以及直接生产电力生产的系统。

2) 网络专用。电力调度数据网 SPDnet与电力数据通信网SPInet实现安全隔离,并通过采用MPLS-VPN或IPSEC-VPN在SPDnet和SPInet分别形成多个相互逻辑隔离的VPN实现多层次的保护。

3) 横向隔离。在不同安全区之间采用逻辑隔离装置或物理隔离装置使核心系统得到有效保护。

4) 纵向认证、防护。安全区Ⅰ、Ⅱ的纵向边界部署IP认证加密装置;安全区Ⅲ、Ⅳ的纵向边界必须部署硬件防火墙,目前在认证加密装置尚未完善情况下,使用国产硬件防火墙进行防护。

整体安全防护隔离情况如下图所示:

三、电力二次系统安全防护

1、安全区的划分

根据电力二次系统的特点、目前状况和安全要求,整个二次系统分为四个安全工作区:第一区为实时控制区,第二区为非控制业务区,第三区为生产管理区,第四区为管理信息区。

1.1、安全区Ⅰ是实时控制区,安全保护的核心。

凡是具有实时监控功能的系统或其中的监控功能部分均应属于安全区Ⅰ。如各级调度的

SCADA(AGC/AVC)系统、EMS系统、WAMS系统、配网自动化系统(含实时控制功能)以及电厂实时监控系统等,其面向的使用者为调度员和运行操作人员,数据实时性为秒级,外部边界的通信均经由SPDnet的实时VPN。

1.2、安全区Ⅱ是非控制业务区

不直接进行控制但和电力生产控制有很大关系,短时间中断就会影响电力生产的系统均属于安全区Ⅱ。属于安全区Ⅱ的典型系统包括PAS、水调自动化系统、电能量计费系统、发电侧电力市场交易系统、电力模拟市场、功角实时监测系统等。其面向的使用者为运行方式、运行计划工作人员及发电侧电力市场交易员等。数据的实时性是分级、小时级、日、月甚至年。该区的外部通信边界为SPDnet的非实时VPN。

1.3、安全区Ⅲ是生产管理区

该区的系统为进行生产管理的系统,典型的系统为DMIS系统、DTS系统、雷电监测系统、气象信息以及电厂生产管理信息系统等。该区中公共数据库内的数据可提供运行管理人员进行web浏览。该区的外部通信边界为电力数据通信网SPInet

1.4、安全区IV是办公管理系统

包括办公自动化系统或办公管理信息系统。该区的外部通信边界为SPInet或因特网。

2、网络专用

2.1 调度数据网。

调度数据网必须建立在IP+SDH的基础上,严格执行MPLS VPN的划分。通过MPLS VPN划分将调度数据网分成VPN1和VPN2。因此在纵向上安全区I的数据传输和交换通过VPN1来完成,安全区II的数据传输和交换通过VPN2来完成。

2.2 安全区III网络(调度生产管理信息OMS网络)

安全区III网络(调度生产管理信息OMS网络)主要是在纵向上各级调度部门传输调度生产管理信息,属于管理信息大区,它与安全区IV网络之间主要通过防火墙隔离。

3、安全区之间的横向隔离及纵向防护

在各安全区之间均需选择适当安全强度的隔离装置。具体隔离装置的选择不仅需要考虑网络安全的要求,还需要考虑带宽及实时性的要求。安全区之间隔离装置必须是国产并经过国家或电力系统有关部门认证。

3.1安全区Ⅰ与安全区Ⅱ之间的隔离要求:

l 采用硬件防火墙可使安全区之间逻辑隔离。禁止跨越安全区Ⅰ与安全区Ⅱ的E-MAIL、WEB、telnet、rlogin。

3.2安全区Ⅰ/Ⅱ与安全区Ⅲ/Ⅳ之间的隔离要求:

l 采用物理隔离装置可使安全区之间物理隔离。禁止跨越安全区Ⅰ/Ⅱ与安全区Ⅲ/Ⅳ的非数据应用穿透

物理隔离装置的安全防护强度适应由安全区Ⅰ/Ⅱ向安全区Ⅲ/Ⅳ的单向数据传输。由安全区Ⅲ/Ⅳ向安全区Ⅰ/Ⅱ的单向数据传输必须经安全数据过滤网关串接物理隔离装置。

3.3同一安全区间纵向防护与隔离

l 同一安全区间纵向联络使用VPN网络进行连接

l 安全区Ⅰ/Ⅱ分别使用SPDnet的实时VPN1与非实时VPN2

l 安全区Ⅲ/Ⅳ分别使用SPInet的VPN

四、防病毒措施

从某种意义上说,防止病毒对网络的危害关系到整个系统的安全。防病毒软件要求覆盖所有服务器及客户端。对关键服务器实时查毒,对于客户端定期进行查毒,制定查毒策略,并备有查杀记录。病毒防护是调度系统与网络必须的安全措施。病毒的防护应该覆盖所有安全区I、II、III的主机与工作站。特别在安全区I、II要建立独立的防病毒中心,病毒特征码要求必须以离线的方式及时更新。安全区III的防病毒中心原则上可以和安全区IV的防病毒中心共用。

五、其他安全防护措施

、数据与系统备份

对关键应用的数据与应用系统进行备份,确保数据损坏、系统崩溃情况下快速恢复数据与系统的可用性。

、入侵检测 IDS

对于安全区I与II,建议统一部署一套IDS管理系统。考虑到调度业务的可靠性,采用基于网络的入侵检测系统(NIDS),其IDS探头主要部署在:

安全区I与II的边界点、SPDnet的接入点、以及安全区I与II内的关键应用网段。其主要的功能用于捕获网络异常行为,分析潜在风险,以及安全审计。

对于安全区III,禁止使用安全区I与II的IDS,与安全区IV的IDS系统统一规划部署。 、主机防护

主机安全防护主要的方式包括:安全配置、安全补丁、安全主机加固。

.1安全配置

通过合理地设置系统配置、服务、权限,减少安全弱点。禁止不必要的应用,作为调度业务系统的专用主机或者工作站,严格管理系统及应用软件的安装与使用。

.2安全补丁

通过及时更新系统安全补丁,消除系统内核漏洞与后门。

.3主机加固

安装主机加固软件,强制进行权限分配,保证对系统的资源(包括数据与进程)的访问符合定义的主机安全策略,防止主机权限被滥用。

、CA与身份认证

PKI是一个利用现代密码学中的公钥密码技术在开放的网络环境中提供数据加密以及数字签名服务的统一的技术框架。

基于PKI的CA认证系统为电力调度生产及管理系统与调度数据网上的用户、关键网络设备、服务器提供数字证书服务。

六、建立健全安全管理的工作体系

安全防护工作涉及电力企业的建设、运行、检修和信息化等多个部门,是跨专业的系统性工作,加强和规范管理是确实保障电力二次系统的重要措施,管理到位才能杜绝许多不安全事件的发生。


相关内容

  • 物流方案与设计PPT
    第一章 物流方案策划与设计原理 物流方案是指从事物流活动的物流项目和物流运作总称,是为解决现实中物流系统和物流管理活动中存在问题,实现物流管理系统化和合理化的一系列的技术.方法.手段.措施等的集成,是一系列可操作的标准化业务流程(SOP). ...
  • 风电场工程可行性研究报告编制办法
    附件5 风电场工程可行性研究报告编制办法 第一章 总 则 第一条 为了统一风电场工程可行性研究报告诉编制的原则.内容.深度和技术要求,特制定<风电场工程可行性研究报告编制办法>(以下简称本办法). 第二条 本办法适用于规划建设的 ...
  • 铁路信息化总体规划
    铁路信息化总体规划 1前言 信息化是当今世界经济社会发展的必然趋势,已经成为推动人类社会高速发展的强大动力,成为各个国家实现现代化的重大发展战略.党的十六大报告提出"信息化是我国加快实现工业化和现代化的必然选择".大力推 ...
  • 担保信息管理系统建设方案
    延安市中小企业信用担保 信息管理系统建设方案 延安市中小企业信用促进会 延安市鼎源投资公司 延安市中小企业信用担保有限责任公司 二〇〇九年十一月 第一章 项目概述 1.1 项目名称 延安市中小企业信用担保信息管理系统. 1.2 项目建设单位 ...
  • 校园项目建议书
    某某大学 数字化校园建设项目建议书 某某大学 目 录 第一章 项目简介 ............................................................................. ...... ...
  • 江西省电子证照与服务系统方案建议书
    江西省电子证照与服务系统 方案建议书 徐孝青 [1**********] 目录 一. 电子证照的需求分析 . ................................................................. ...
  • 房建工程初步施工组织计划
    八.初步施工组织计划 一.初步施工组织总体方案.施工总平面布置图.施工总体进度计划表 二.质量目标.工期目标(包括总工期.节点工期).安全目标 三.对项目重点.难点工程的理解及施工方案工艺流程 四.保证措施 1.质量体系与保证措施 2.工期 ...
  • 今冬明春安全实施方案(1)
    吉经信发„2011‟12号 关于印发今冬明春电力安全生产隐患排查 治理大会战实施方案的通知 各乡镇,供电及用电企业: 为认真贯彻落实临市经信发„2011‟283号文件精神,做好今冬明春电力安全生产隐患排查治理工作,有效防范和坚决遏制重大事故 ...
  • 酒店管理软件设计方案
    客易隆星级酒店信息管理系统 方案书 北京百年易隆发展有限公司 目 录 系统简介 --------------------------------1 ----------------------------..2 系统总体设计规划 一.总体设 ...