行业背景

电力行业作为国家关键基础设施的重要组成部分,一直备受瞩目。因此,电力行业 的发展对于控制系统要求也极为严格。目 前国家电网变电站普遍采用了高度自动化的生产技术装备和高度信息化的运营管理手段。与此同时,严峻的网络安全风险也如影随形。火电厂网络信息安全防护有其 特殊性:一是其防护的攻击主体特殊,入侵者不会是一般意义上的"黑客",而很可能是恐怖组织甚至是敌对国家力量支撑的组织;二是遭受攻击破坏后果严重,发电设备等关键设施一旦遭受攻击,会直接威胁到国民经济的发展和社会安定。在电力行业,电监会早在2005年就颁布了《电力二次系统安全防护规定》(5号令)。 同时,为了加强电力监控系统的信息安全管理 , 防范黑客及恶意代码等对电力监控系统的攻击,国家发改委于2014年颁布《电力监控系统安全防护规定》(14 号令), 国家能源局颁布《电力监控系统安全防护总体方案》( 国能安全〔2015〕36 号 ),而随着国家《网络安全法》的颁布,更是明确了主体单位应尽的责任和义务。

需求分析
  • 协议缺陷
  • 安全审计机制缺失
  • 安全架构设计缺失
  • 开放端口大量应用
  • 主机缺乏安全防范机制
  • 移动介质技术防护缺失
通讯协议存在高危漏洞,缺乏指令发送身份认证措施;且以明文方式传输数据。此外,常用工控协议均采用明码传输,并且OPC通讯几乎无法使用传统的IT防火墙来确保其安全性。
保证生产网内上位机操作系统(Windows系统)只运行指定的工控软件和配套的数据库软件,其他任何未经允许的软件不得在操作系统中启动运行,并且控制开机自动启动的软件。
一区、二区之间的逻辑隔离强度不够;针对与生产无关的协议没有禁止,对OPC、Modbus的读写操作没有有效管控和记录;生产子系统之间有互联,没有进行有效分域隔离。
工控设备在投运后,各种控制网络端口并不一定都会采用专用措施或进行密封操作,很可能从远程操作或维护进行接入设备,带来潜在攻击风险。
由于系统机制和稳定性考虑没有做补丁安装和升级工作,上位机多采用Windows、Linux等主流操作系统,系统漏洞极多,容易被利用攻击;且无有效的系统加固手段和高级恶性病毒抵御能力。
针对移动介质只有管理制度,没有必要的技术防护措施,APT恶意程序极易利用移动介质传播到生产控制网络。
  • 协议缺陷
    通讯协议存在高危漏洞,缺乏指令发送身份认证措施;且以明文方式传输数据。此外,常用工控协议均采用明码传输,并且OPC通讯几乎无法使用传统的IT防火墙来确保其安全性。
  • 安全审计机制缺失
    保证生产网内上位机操作系统(Windows系统)只运行指定的工控软件和配套的数据库软件,其他任何未经允许的软件不得在操作系统中启动运行,并且控制开机自动启动的软件。
  • 安全架构设计缺失
    一区、二区之间的逻辑隔离强度不够;针对与生产无关的协议没有禁止,对OPC、Modbus的读写操作没有有效管控和记录;生产子系统之间有互联,没有进行有效分域隔离。
  • 开放端口大量应用
    工控设备在投运后,各种控制网络端口并不一定都会采用专用措施或进行密封操作,很可能从远程操作或维护进行接入设备,带来潜在攻击风险。
  • 主机缺乏安全防范机制
    由于系统机制和稳定性考虑没有做补丁安装和升级工作,上位机多采用Windows、Linux等主流操作系统,系统漏洞极多,容易被利用攻击;且无有效的系统加固手段和高级恶性病毒抵御能力。
  • 移动介质技术防护缺失
    针对移动介质只有管理制度,没有必要的技术防护措施,APT恶意程序极易利用移动介质传播到生产控制网络。
解决方案
主机加固

针对火电厂所有操作系统,采用工业主机安全防护系统进行安全加固和防护,提供主机系统加固、白名单可信防护、恶意代码拦截、系统数据访问控制、外设管控等多种安全能力。

入侵检测

采用旁路方式在厂级监控信息系统(SIS)核心交换机和场站生产系统交换机部署工业入侵检测系统,实现包括入侵检测、协议解析、病毒检测、DNS监测、DDOS攻击检测等安全监测能力。

安全审计

在厂级监控信息系统(SIS)及现场设备层各生产域交换机采用旁路方式,部署工控网络安全审计系统,检测生产控制系统中的操作行为和异常网络行为,便于进行事件取证和定责。

边界隔离

为保障火电厂生产控制大区安全防护标准以满足行业防护需求和建设原则,秉承安全分区网络专用原则,生产控制大区内部DCS机组之间应进行有效的边界隔离和防护手段,生产网和办公网部署电力专用隔离装置实现边界物理隔离防护标准。

运维管控

为保证电力监控系统生产网络的安全运维,部署运维安全审计系统,通过账号集中管理、细粒度访问权限、操作审计,让运维人员的操作处于可管、可控的状态下,规范运维操作。

集中管控

根据等保标准“安全管理中心”相关要求,部署集中安全管理平台,采集生产网络中各工控安全设备及系统数据,实现全局化安全管控,加强电力监控系统安全管理水平和监管能力。

相关安全产品
主机安全加固系统
查看产品
工业防火墙
查看产品
工业安全隔离与信息交换系统
查看产品
工控安全审计系统
查看产品
工控入侵检测系统
查看产品
日志审计与分析系统
查看产品
运维安全审计系统
查看产品
工控集中安全管理系统
查看产品
工业安全管理与态势分析系统
查看产品