亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        華光潭水電廠電力監(jiān)控系統(tǒng)網(wǎng)絡(luò)安全防護(hù)建設(shè)研究

        2023-11-16 01:38:44傅水祥
        水電站機(jī)電技術(shù) 2023年10期
        關(guān)鍵詞:鏡像日志交換機(jī)

        傅水祥

        (浙江浙能華光潭水力發(fā)電有限公司,浙江 杭州 310000)

        0 引言

        傳統(tǒng)電力企業(yè)建設(shè)及電力生產(chǎn)系統(tǒng)最初設(shè)計大多以實(shí)時生產(chǎn)為主,隨著計算機(jī)信息網(wǎng)絡(luò)技術(shù)的高速發(fā)展,使得工控系統(tǒng)亦得到快速發(fā)展,尤其是電力系統(tǒng)數(shù)字化、智能化程度越來越高,但網(wǎng)絡(luò)信息安全事件不斷發(fā)生,如何有效防范網(wǎng)絡(luò)安全攻擊、提升電力監(jiān)控系統(tǒng)安全防護(hù)能力已逐漸成為電力行業(yè)重點(diǎn)深入研究的課題[1],習(xí)總書記針對網(wǎng)絡(luò)信息安全等方面工作講話時,多次提出要求加強(qiáng)網(wǎng)絡(luò)安全預(yù)警監(jiān)測,感知網(wǎng)絡(luò)安全態(tài)勢,實(shí)現(xiàn)全方位感知和有效防護(hù)[2]。本文以華光潭水電廠為例,重點(diǎn)對安全防護(hù)方案的總體設(shè)計、態(tài)勢感知平臺部署等方面進(jìn)行研究建設(shè),提升電廠網(wǎng)絡(luò)安全防護(hù)能力。

        1 概況

        華光潭水電廠生產(chǎn)控制區(qū)部署有計算機(jī)監(jiān)控系統(tǒng),其通過廠外通信服務(wù)器經(jīng)電力調(diào)制解調(diào)器與地方調(diào)度通信(CDT 規(guī)約),同時通過串口通信形式將數(shù)據(jù)傳送給水情測報系統(tǒng)和機(jī)組狀態(tài)監(jiān)測系統(tǒng),無直接數(shù)據(jù)網(wǎng)絡(luò)形式連接;非控制區(qū)部署的電量系統(tǒng)、機(jī)組狀態(tài)監(jiān)測系統(tǒng)則是通過南瑞隔離裝置實(shí)現(xiàn)數(shù)據(jù)單向傳輸,將Ⅱ區(qū)采集數(shù)據(jù)發(fā)送至管理區(qū)WEB服務(wù)器??傮w上,華光潭水電廠安全I(xiàn) 區(qū)計算機(jī)監(jiān)控系統(tǒng)一直以來與調(diào)度網(wǎng)、Ⅱ區(qū)系統(tǒng)均無直接數(shù)據(jù)網(wǎng)絡(luò)形式連接,Ⅱ區(qū)部分系統(tǒng)作為獨(dú)立系統(tǒng)運(yùn)行,因此未在Ⅰ區(qū)、Ⅱ區(qū)布置防火墻、IDS、核心交換機(jī)等。為實(shí)現(xiàn)集團(tuán)公司及可再生能源分公司信息化建設(shè)對生產(chǎn)數(shù)據(jù)的采集要求,以國家電力監(jiān)控各項(xiàng)規(guī)范及標(biāo)準(zhǔn)為依據(jù),結(jié)合電廠計算機(jī)監(jiān)控系統(tǒng)改造實(shí)施,對整體防護(hù)進(jìn)行總體設(shè)計、升級建設(shè)、強(qiáng)化部署,實(shí)現(xiàn)網(wǎng)絡(luò)安全防護(hù)全面覆蓋。

        2 安全防護(hù)建設(shè)總體思路和架構(gòu)設(shè)計

        華光潭水電廠電力監(jiān)控系統(tǒng)安全防護(hù)建設(shè)總體思路:按照國家能源局《電力監(jiān)控系統(tǒng)安全防護(hù)總體方案》((國能安全)[2015]36 號文件)要求進(jìn)行規(guī)劃設(shè)計,在滿足橫向隔離和縱向認(rèn)證詳細(xì)要求的同時,實(shí)現(xiàn)生產(chǎn)控制大區(qū)的安全審計和管控、管理信息大區(qū)的安全隔離和防護(hù)。在電廠的邊界,采取各項(xiàng)技術(shù)手段,將眾多的安全威脅屏蔽在電力監(jiān)控系統(tǒng)的邊界之外;部署態(tài)勢感知系統(tǒng),監(jiān)測感知生產(chǎn)工控系統(tǒng)實(shí)時動態(tài),以便第一時間發(fā)現(xiàn)異常行為并及時告警;對各類服務(wù)器、工作站等設(shè)備部署統(tǒng)一防病毒軟件進(jìn)行查殺,確保能夠穩(wěn)定、可靠運(yùn)行,為整個水電廠的電力監(jiān)控系統(tǒng)營造安全可控的運(yùn)行環(huán)境。

        安全運(yùn)行檢測:在 I/II 區(qū)部署入侵檢測設(shè)備 IDS進(jìn)行風(fēng)險實(shí)時監(jiān)測,部署態(tài)勢感知平臺對各類數(shù)據(jù)流量,包括給主機(jī)、安全設(shè)備等安全日志進(jìn)行實(shí)時檢測分析。

        行為安全審計:部署運(yùn)維安全審計系統(tǒng)(堡壘機(jī)),統(tǒng)一身份認(rèn)證,規(guī)范運(yùn)維訪問的統(tǒng)一入口,對運(yùn)維人員和服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等的操作行為進(jìn)行監(jiān)控和記錄,可提供精準(zhǔn)的責(zé)任認(rèn)定和時間追溯,確保用戶的行為符合安全管理規(guī)范;在管理信息區(qū)部署上網(wǎng)行為管理系統(tǒng),強(qiáng)化上網(wǎng)行為的管控。

        主機(jī)安全防護(hù):管理信息大區(qū)終端權(quán)全面部署防病毒軟件,通過統(tǒng)一服務(wù)器進(jìn)行在線實(shí)時升級病毒庫;對生產(chǎn)大區(qū)主機(jī)強(qiáng)化惡意代碼防護(hù),對工控系統(tǒng)操作員站、工程師站等主機(jī)外接設(shè)備進(jìn)行管控,封閉未使用的 USB 接口等。

        安全防護(hù)總體架構(gòu)設(shè)計如圖1 所示,主要安全防護(hù)設(shè)備如表1 所示。

        圖1 華光潭梯級水電站電力監(jiān)控系統(tǒng)安全防護(hù)架構(gòu)

        華光潭水電廠安全Ⅰ區(qū)與上級集控中心之間冗余雙通道部署,包括雙套縱向加密裝置、雙套連接交換機(jī)、雙通信機(jī)及雙數(shù)據(jù)網(wǎng)關(guān)機(jī);安全Ⅰ區(qū)保持串口通信方式通過廠外通信服務(wù)器經(jīng)電力調(diào)制解調(diào)器以101 規(guī)約與調(diào)度通信[3];安全Ⅰ區(qū)冗余部署雙套核心交換機(jī)、入侵檢測設(shè)備IDS,安全Ⅰ區(qū)與安全Ⅱ區(qū)之間部署防火墻。

        安全Ⅱ區(qū)與上級集控中心之間冗余部署雙套縱向加密裝置,對業(yè)務(wù)數(shù)據(jù)進(jìn)行加密,提高數(shù)據(jù)傳輸?shù)陌踩院涂煽啃?;安全I(xiàn)I 區(qū)冗余部署雙套核心交換機(jī)、入侵檢測設(shè)備IDS、日志審計裝置,安全Ⅱ區(qū)與管理信息大區(qū)之間部署橫向隔離裝置(正向)。

        管理信息區(qū)以落實(shí)互聯(lián)網(wǎng)邊界安全與上級管理公司的廣域網(wǎng)安全為主,與上級管理公司廣域網(wǎng)之間冗余部署兩套路由器、防火墻和核心交換機(jī),在外網(wǎng)邊界則設(shè)置防火墻、入侵防御設(shè)備等信息安全設(shè)備,同時在各終端設(shè)備上統(tǒng)一部署防病毒軟件等。

        3 信息安全態(tài)勢感知平臺建設(shè)

        態(tài)勢感知具備網(wǎng)絡(luò)空間安全持續(xù)監(jiān)控能力,能夠全面感知網(wǎng)絡(luò)安全威脅態(tài)勢、洞悉網(wǎng)絡(luò)及應(yīng)用運(yùn)行健康狀態(tài),能夠及時發(fā)現(xiàn)各種攻擊威脅與異常,特別是針對性攻擊;通過全流量分析技術(shù)可以對威脅相關(guān)的影響范圍、攻擊路徑、目的、手段進(jìn)行快速判別來實(shí)現(xiàn)完整的網(wǎng)絡(luò)攻擊溯源取證,從而支撐有效的安全決策和響應(yīng),幫助安全人員采取針對性處置措施;能夠建立安全預(yù)警機(jī)制,全面掌握攻擊者技術(shù)手段、攻擊目的等信息情報,完善風(fēng)險控制、應(yīng)急響應(yīng)和防御體系,全面提升整體安全防護(hù)水平。

        華光潭水電廠的態(tài)勢感知平臺部署建設(shè)以主要以覆蓋全廠非涉網(wǎng)測的生產(chǎn)及管理相關(guān)業(yè)務(wù)系統(tǒng)為原則,采用獨(dú)立組網(wǎng)的方式,進(jìn)行數(shù)據(jù)采集和單向傳輸,安全信息流量日志采集主要采用兩種模式,一種是采集流量數(shù)據(jù)(采集交換機(jī)需支持鏡像配置),另外一種則是采集各主機(jī)、安全及網(wǎng)絡(luò)通信設(shè)備的日志。流量采集主要針對數(shù)據(jù)交互的原始流量,采集接入以核心交換機(jī)或者根交換機(jī)為對象,通過交換機(jī)配置鏡像方式實(shí)現(xiàn);主機(jī)日志則是通過安裝Agent采集主機(jī)事件日志進(jìn)行行為安全審計,安全及網(wǎng)絡(luò)設(shè)備的日志經(jīng)授權(quán)管理密碼從而采集設(shè)備日志監(jiān)測其行為和告警。主要組網(wǎng)架構(gòu)情況如圖1 中所示,主要設(shè)備配置見表2。

        表2 態(tài)勢感知平臺主要設(shè)備配置情況

        3.1 詳細(xì)采集情況設(shè)計

        安全Ⅰ區(qū)重點(diǎn)采集核心交換機(jī)的syslog 日志與鏡像流量,對核心交換機(jī)配置鏡像功能與syslog 日志功能后,使用網(wǎng)線完成物理連接,并將數(shù)據(jù)傳輸至安全I(xiàn) 區(qū)流量日志分析系統(tǒng)。

        安全Ⅰ區(qū)流量日志分析系統(tǒng)采集到數(shù)據(jù)后,系統(tǒng)將數(shù)據(jù)經(jīng)興唐單向隔離傳輸?shù)桨踩珔^(qū)交換機(jī),分別將syslog 日志與鏡像流量發(fā)送至工控統(tǒng)一安全管理平臺(主、備雙機(jī))進(jìn)行數(shù)據(jù)分析,備平臺分析鏡像流量后,將分析結(jié)果發(fā)送至主平臺。

        安全Ⅱ區(qū)重點(diǎn)采集核心交換機(jī)的鏡像流量,對Ⅱ區(qū)核心交換機(jī)配置鏡像功能后,通過網(wǎng)線與分析系統(tǒng)完成物理連接,并將數(shù)據(jù)傳輸至安全Ⅱ區(qū)流量日志分析系統(tǒng)。系統(tǒng)采集到數(shù)據(jù)后,系統(tǒng)將數(shù)據(jù)經(jīng)興唐單向隔離傳輸?shù)降桨踩珔^(qū)交換機(jī),將鏡像流量發(fā)送至工控統(tǒng)一安全管理平臺(主、備雙機(jī))進(jìn)行數(shù)據(jù)分析,備平臺分析鏡像流量后,將分析結(jié)果發(fā)送至主平臺。

        管理區(qū)重點(diǎn)采集辦公信息核心交換機(jī)的syslog日志與鏡像流量,配置鏡像功能與syslog 日志功能后,通過網(wǎng)線與安全I(xiàn)II 區(qū)流量日志分析系統(tǒng)完成物理連接,并將數(shù)據(jù)傳輸至管理區(qū)流量日志分析系統(tǒng)。系統(tǒng)采集到數(shù)據(jù)后,系統(tǒng)將數(shù)據(jù)經(jīng)興唐單向隔離傳輸?shù)桨踩珔^(qū)交換機(jī),分別將syslog 日志與鏡像流量發(fā)送至工控統(tǒng)一安全管理平臺(主、備雙機(jī))進(jìn)行數(shù)據(jù)分析,備平臺分析鏡像流量后,將分析結(jié)果發(fā)送至主平臺。

        主平臺依次經(jīng)過VPN 安全網(wǎng)關(guān)、防火墻、VPDN將數(shù)據(jù)發(fā)送至中能云平臺。

        3.2 采集鏈路調(diào)試方案

        檢查態(tài)勢感知統(tǒng)一管理平臺中是否都有Ⅰ、Ⅱ、Ⅲ區(qū)安全流量日志分析系統(tǒng)發(fā)送過來的數(shù)據(jù),如果沒有以此按Ⅲ、Ⅱ、Ⅰ區(qū)的順序檢查各個設(shè)備配置情況,步驟如下:

        (1)斷開I、Ⅱ區(qū)設(shè)備,只連接Ⅲ區(qū)安全流量日志分析系統(tǒng),檢查其日數(shù)據(jù)發(fā)送地址及IP 地址配置情況,檢查Ⅲ區(qū)交換機(jī)配置情況,確認(rèn)沒有IP 地址沖突;

        (2)斷開Ⅰ區(qū)設(shè)備,只連接Ⅱ、Ⅲ區(qū)安全流量日志分析系統(tǒng),檢查Ⅱ區(qū)安全流量日志分析系統(tǒng)日數(shù)據(jù)發(fā)送地址及IP 地址配置情況,檢查Ⅱ區(qū)交換機(jī)配置情況,確認(rèn)沒有IP 地址沖突;

        (3) 檢查Ⅰ區(qū)安全流量日志分析系統(tǒng)日數(shù)據(jù)發(fā)送地址及IP 地址配置情況,檢查Ⅰ區(qū)交換機(jī)配置情況,確認(rèn)沒有IP 地址沖突。

        4 結(jié)束語

        綜上所述,華光潭水電廠按照國家電力監(jiān)控系統(tǒng)16 字方針為基本原則進(jìn)行整體構(gòu)架設(shè)計建設(shè)[4],同時在此基礎(chǔ)上探索建設(shè)信息安全態(tài)勢感知平臺,推動信息網(wǎng)絡(luò)安全從“靜態(tài)布控、邊界監(jiān)視”向“實(shí)時管控、縱深防御”轉(zhuǎn)變。下一步電廠將持續(xù)深化安全防護(hù)建設(shè),從管理上建立電廠電力監(jiān)控系統(tǒng)安全防護(hù)管理體系,明確各級職責(zé),制定防護(hù)方案、開展應(yīng)急演練,借助第三方安全檢測機(jī)構(gòu)定期開展等保定級測評及安全評估工作,全面提升了電廠電力監(jiān)控系統(tǒng)安全防護(hù)整體能力;后續(xù)將考慮實(shí)現(xiàn)電廠管理區(qū)內(nèi)外網(wǎng)隔離,從技術(shù)措施上進(jìn)一步完善電廠網(wǎng)絡(luò)安全防護(hù)。

        猜你喜歡
        鏡像日志交換機(jī)
        一名老黨員的工作日志
        華人時刊(2021年13期)2021-11-27 09:19:02
        鏡像
        扶貧日志
        心聲歌刊(2020年4期)2020-09-07 06:37:14
        修復(fù)損壞的交換機(jī)NOS
        鏡像
        小康(2018年23期)2018-08-23 06:18:52
        使用鏈路聚合進(jìn)行交換機(jī)互聯(lián)
        游學(xué)日志
        鏡像
        小康(2015年4期)2015-03-31 14:57:40
        鏡像
        小康(2015年6期)2015-03-26 14:44:27
        PoE交換機(jī)雷擊浪涌防護(hù)設(shè)計
        亚洲精品久久国产精品| 国产自产拍精品视频免费看 | 日韩成人高清不卡av| 一个人看的视频在线观看| 无码av天堂一区二区三区| 久久国产偷| 精品亚亚洲成av人片在线观看| av日韩高清一区二区| 少妇仑乱a毛片| 午夜婷婷国产麻豆精品| 丝袜美腿久久亚洲一区| 中文字幕亚洲乱码熟女1区| 高清不卡一区二区三区| 中文字幕第1页中文字幕在| 一区二区三区国产视频在线观看| 丁香婷婷在线成人播放视频| 吃奶摸下激烈床震视频试看| 国产精品大屁股1区二区三区| 国产av在线观看91| 欧美疯狂性受xxxxx喷水| 无遮无挡爽爽免费视频| www.91久久| 日本一级片一区二区三区| 人妻av无码一区二区三区| 欧美z0zo人禽交欧美人禽交| 国产亚洲av手机在线观看| 丰满少妇在线播放bd| 国产精品你懂的在线播放| 亚洲VA中文字幕无码毛片春药| 日本视频一区二区这里只有精品 | 成 人片 黄 色 大 片| 日本亚洲国产一区二区三区| 国产 在线播放无码不卡| 国产精品国产三级野外国产| 性大毛片视频| 国产91对白在线观看| 国产在线观看一区二区三区av| 亚洲av首页在线| 久久亚洲黄色| 国语自产啪在线观看对白| 人妻丝袜中文无码av影音先锋专区|