随着发电企业信息化建设的发展,分散控制系统(DCS)、厂级监控信息系统(SIS)、管理信息系统(MIS)数据已经完全打通,但由此也带了的诸多安全隐患。随着“发改委14号令”、“能源局36号文”以及等保2.0等相关政策标准的发布,电力企业的安全防护体系建设势在必行。
本案例电厂作为涉及民生的重要基础设施,其生产控制信息系统应按照中华人民共和国网络安全法、网络安全等级保护制度、集团要求,进行重点保护。天地和兴依照“安全分区、网络专用、横向隔离、纵向认证”的原则,为本案例火电厂电力监控系统建设了全面的安全防护体系。
政策与合规:国家能源局36号文和信息安全等级保护等政策文件对数据安全防护提出明确的要求,同时集团发布的《火电企业电力监控系统安全防护规范》中,对入侵检测、网络准入、安全审计、账号管理及运维审计系统、主机安全等网络安全设备有明确要求,本项目电厂目前相关设备有缺失。
安全区域边界:电厂网络环境中未部署相关设备,存在不能实时检测网络中存在的设备攻击、网络病毒、欺骗劫持、穷举探测、间谍软件等入侵事件的风险,存在不可信终端的随意接入而可能带来的网络及信息资源违规占用、病毒木马泛滥、企业资料泄密以及越权访问等诸多安全问题。
安全计算环境:电厂网络环境中未部署相关设备,存在无法监控主机的进程状态、网络端口状态、USB端口状态,无法对主机应用进程进行管控,外接端口管控,无法进行USB设备认证与使用管理,以及操作行为管理,主机系统抗攻击能力薄弱。同时存在日志存放分散、数量多、格式不统一、保存周期短、易被篡改破坏等日志管理问题。
安全管理中心:电厂网络环境中未部署相关设备,存在系统运维人员账户混乱、运维访问目标系统资源的权限不可管、运维行为不可控、无安全审计措施等实际问题。缺乏统一平台对系统的安全策略配置进行调整,无法对安全系统状态进行监控、风险无法集中管理、无法关联分析与溯源。
天地和兴根据本项目电厂实际业务需求,从合法合规的角度,结合网络安全现状与集团要求,对SIS系统的网络安全运行进行了重点防护,方案部署拓扑图如下:
1、 信息安全专网组网:本方案中设计部署的入侵检测系统、网络准入管理系统、账号管理与运维审计系统、日志审计与分析系统、USB安全隔离系统的管理口采用带外方式单独组网,接入1台信息安全专网接入交换机。在满足统一管控的要求同时满足安全分区、专网专用。安全数据的传输与控制系统业务网络完全独立。
现场设备上架图
2、安全区域边界:旁路部署入侵检测系统和网络准入系统,用于检测发现隐藏于网络边界信息流中的入侵行为,分析潜在威胁并进行安全审计。通过身份认证以及安全域控制等手段,从根本上保证接入网络的终端可信程度,并控制可信计算机的访问权限,为工业企业的终端入网安全管理提供强有效的保障。
3、安全计算环境:在SIS接口机和服务器部署主机安全卫士,有效实现主机防病毒、防第三方软件的非授权安装与使用,主机系统外接口的管控,USB 外接存储设备的认证管控、防病毒与操作行为审计,为主机系统安全运行提供必要的安全保障。同时旁路部署日志审计与分析系统,在网络可达的条件下通过syslog、SNMP等方式、或通过代理方式收集网络中各系统产品的告警日志,进行日志的集中存储、范式化和安全分析与展示。
主机安全卫士
4、安全管理中心:在安全管理专网内,部署工控信息安全监管与分析平台,实现全部安全系统的状态监控,安全风险的集中收集、存储、关联分析与可视化和集中处置等安全管理功能。部署账号管理及运维审计系统通过运维人员账户集中管理、登录集中认证授权、操作全程审计等技手段,来实现目标系统运维可管、可控、可审计,对运维行为进行监管,做到事中告警与事后行为追溯。
工控信息安全监管与分析平台
1、 以合规为基本需求,体系化建设为目标,持续解决新技术、新应用的安全问题:方案设计参照国家等级保护相关规范要求,满足集团网络安全要求,项目建设后将配合发电企业安全管理体系的规范化建设,通过技术+管理的真实使用场景,配合成体系的配套的安全培训机制和管理制度,为发电企业工业控制系统安全保驾护航的同时,可以持续为解决新技术、新应用所带来的安全问题提供解决方案。
2、 高集成、高融合的综合性电力监控系统安全解决方案:方案整体构建了安全可控为目标、监控审计为特征的控制系统新一代主动防御体系,提高电力监控系统的整体安全性。并且将安全解决方案融入到日常运维和运营流程中,使其与企业的目标一致,在保证生产业务不受影响的同时兼顾安全性。
3、 切实解决发电企业管理难、审计难的局面:通过分析SIS系统业务实际和安全需求,根据“一个中心、三重防护”的思想,使用入侵防范、安全审计、主机防护、集中管理等多个模块的互补搭配,结合管理及服务,构建纵深防御、技管并重、周期提升的闭环防御体系。
点击“在看”鼓励一下吧
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...