随着电力行业构建智能电网,跨区域输电,清洁能源等趋向的发展,电网的靠得住性与安全性尤为沉要, 变电站作为衔接发电与输配电的沉要环节,逐步在从传统的变电站转换为智能变电站,已成为智能电网治理调度的魂灵与主题,也产生了诸多的信息安全问题。
国度能源局对电力行业的信息安全已明确提出相应要求,发电、输电、变电、配电行业等严格依照14呼吁及36号文件的要求执行,保障安全出产。
案例概述
国度能源局积极响应国度网络安全战术要求,为保险基础能源设施的安全,每年组织对系统内部进行安全大查抄。查抄尺度参照电力行业14呼吁及36号文有关要求。
国度电网某市调控中心积极共同安全检测工作,对于智能变电站的信息安全风险尤为器沉?突б蠖灾悄艿缯敬嬖诘姆缦盏恪⒎缦占鹩敕治觥⒎缦战谠斓燃父龇矫娼邪踩庸。重要需要如下:
(1)必要对智能电站网络通讯流量进行实时出现展示;
(2)对内表部的网络通讯指令进行深度解析,并鉴别哪些为异常指令;
(3)能针对特定通讯指令、安全事务进行溯源;
(4)必要满足14呼吁、36号文件要求。
典型安全风险
针对变电站的网络安全区及网络接见通讯框图如下:
智能变电站是通过专线向上衔接,所以安全风险重要集中在内部和运维时的风险,如下:
(1) 可能接受来自其它调度节造系统的刀闸关合可能导致的系统中断。固然智能变电站通过专线与调度衔接,所以可能接受来自其它调度系统的指令。
(2) 可能接受谬误的?,遥测,造成系统的失控。
(3) 机械人巡检路线被截持可能会被远程节造,远程运维的误操作导致造成节造系统跳变、谬误作为、;缺渎。
安全解决规划
目前智能变电站的三层两网是目前最常见的一种网络设计架构,是指三层设备通过两层网络互联,及过程层和站控层互换机独立配置,防护系统部署如下图所示。
基于电力36号文安全防护要求结合指南,针对智能电站二次监控系统的安全防护内容蕴含:
(1)网络天堑安全域划分和防护
在安全I区、II区网络天堑各横向纵向主题互换机处,旁路部署天堑工业防火墙。
(2)终端安全防护
在安全I区、II区各操作站和工程师站上部署主机加固系统,实现对各终端的安全防护。
(3)异常网络行为监控与审计
在安全I区、II区网络天堑各横向纵向主题互换机处部署工控异常监测与审计产品,满足对异常通讯和谈、异常指令的鉴别解析、异常流量、异常网络行为的实时监控,盛行为的展示等需要。
(4)运维审计过程安全防护
在各安全I区II区内部署工控运维审计系统,满足对运维过程的安全审计的需要。
幼结
执行完上述安整系统后,与指南对应并结合36号文要求将达到如下成效:
(1)可共同治理造度对实现对操作怨鼐、工程师站表设的严格节造?墒迪侄怨こ淌φ尽⒉僮髟关镜腢SB、光驱、无线等接口进行严格表设节造。
(2)实现对工控网络设备安全配置进行审计与美满。
(3)实现了阻断来自治理网的犯法行为。实现了对变电站的犯法行为的接见节造。尤其是基于61850的接见节造;实现对远程接见行为的接见节造及加密。
对所有设备操作的日志进行纪录可供日后溯源;强化工业节造网络设备身份认证;实时监测针对变电站监控系统的异常流量、异常指令的监测、异常指令的鉴别解析。
(4)实现了来自调度内部或运维时带来的病毒和恶意代表的防护;实时发现系统的问题和脆弱性,以便提前进行建补;实现了主机的强认证和预防主机的弱口令。
(5)能提前获知工控系统的安全配置近况并凭据需要提前防护;加强工业节造设备的身份认证强度;对工控异常接见行为及违法操作进行安全防护;清澈相识工业节造系统的资产情况;加强组态软件身份认证强度;保障沉要工业数据安全性。
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号