水利水電行(xing)業工控安(an)全解決方案
行業現状
随着“互聯網+電(dian)力”的深(shen)度耦合发展,電力生產對現場(chang)設備之間的信息互通提出了更高(gao)的要求,以工業(ye)以太網為代表的組網技術不(bu)断得到廣泛應用,電力(li)系統建設已不再是系統的簡單集成,而是向網絡化、智能(neng)化方向全面拓展。在兩化融合、智能電網大趨勢的背景(jing)下,電力企業工業控(kong)製系統的(de)管理控製一體化、網(wang)絡化、智(zhi)能化已是大勢所(suo)趨。
工業控製系統的網絡(luo)化(hua)、智能化在提高生產(chan)效率和管理效率的同時(shi),也為恶意攻擊者增加了新的攻擊途(tu)径(jing),针(zhen)對(dui)電力企業生產控製系統的攻擊技術和手段不断发展,各種生產控製系統恶意(yi)软件以(yi)及安全事件層出不穷,使(shi)得電力企業生產控製系統面臨越來越多的安(an)全威胁和挑战。
安全隐患
結合(he)目前各水電(dian)企業的系統特點及发展状况,水電企業工業控製系統存在以下(xia)安全(quan)風险:
遵循標準
•《工業控(kong)製(zhi)系統信息安全防護指南》(工信软函(han)〔2016〕338號)
•《電力监控系統(tong)安全(quan)防護总體方案》(國家能源局36號(hao)文)
•《发電廠监控系統安(an)全防護(hu)方案》(國家能源局36號(hao)文)
•《GB/T 22239網絡安全等級(ji)保護基本要求(qiu)》
解決方案
•边(bian)界隔离(控製(zhi)區和非控製區之間)
在控製層與监控層之間部(bu)署(shu)工業防火牆,利用“4s”安全防護技術(shu)以(yi)及“白名(ming)單”機製,對工控指令、数據進(jin)行深度(du)檢測和過滤,及時发現(xian)可疑指令(ling)和恶意数據,保障(zhang)控製指令及生產数(shu)據安全,實現(xian)網絡分(fen)層分區,边(bian)界访問控製,阻断恶意软(ruan)件、非法访問的傳播途径。
•區域隔离
在监控層内部與各(ge)機組之間(jian)部署工業防火牆,實現基於區域和功(gong)能的網絡劃分及隔(ge)离,對工業專(zhuan)有协議進行深(shen)度解析,阻止區域間的(de)越權访(fang)問,病毒、蠕虫擴散(san)和入侵,將危险源(yuan)控製在有限(xian)範围内。
•重要設備隔离
在PLC等工控設備或系統前端部署工業(ye)防火牆(qiang),對PLC等工控設備或系統進行重(zhong)點防護(hu),對重要設備工控协議(yi)、数據(ju)的(de)完整性、功能碼、地址範(fan)围(wei)和工藝參数範围進行深度解析,发(fa)現异常指(zhi)令、告警可疑操(cao)作(zuo)、隔离威胁数據,同(tong)時阻止操作員或工程師有意无(wu)意的非法操作。
•主機安全防護
采(cai)用工(gong)業安全主機衛士,對工業(ye)主機软件運行以(yi)及系統配置進行安全加固,阻止非法软件(jian)的(de)滋生與傳播。
•運維安全審計
在工業控(kong)製網絡核心交(jiao)换機部署工業運維審計系統,對本地及(ji)第三方運維行為進行安全(quan)審計,防止病毒、木馬以(yi)及恶意攻擊通過運維過程带(dai)入工業網絡,對工(gong)業業務產生影響(xiang)。
•工控網絡监測與審計
分別在生產监控網核心交(jiao)换機和過程控製區域交换機處部署工業安全審計监測系(xi)統,進行全局监測和區域监測,實現(xian)从區域到全(quan)局的分層、分級监控體系,及(ji)時发現各種违規(gui)行為和病毒、黑客(ke)的攻擊(ji)行為。
•統一安全管理
通過工業安全管理(li)平臺實現對工(gong)業安全設備的集中管理、拓(tuo)扑管理(li)、設備(bei)状態监控、安全(quan)告警、安(an)全配置及安全策(ce)略管理,並通過安全(quan)威胁、事件归一化處理(li)和關聯分析,實現對全局工控安全的事件追(zhui)溯(su)、態勢(shi)感知和動態響(xiang)應。