光伏发电行业
行业背景

电力行业的发展对于控制系统要求也极为严格,光伏新能源作为发电的新一代清洁能源,是发电的有力补充。作为可再生能源,具有充分的清洁性、绝对的安全性、相对的广泛性、确实的长寿命和免维护性、资源的充足性及潜在的经济性等优点,在长期的能源战略中具有重要地位。光伏发电厂普遍采用了高度自动化的生产技术装备和高度信息化的运营管理手段。为了抵御各种攻击对发电生产控制系统的破坏,国家发展和改革委员会颁布第14号令《电力监控系统安全防护规定》和能源局36号文《电力监控系统安全防护总体方案》,确定了电力二次系统安全防护的总体框架。指导全国电力系统信息安全体系化建设。

本方案的设计和实施主要依据如下:

● 《中华人民共和国网络安全法》;

● 《信息安全技术 网络安全等级保护基本要求第5部分》;

● 国家工业和信息化部印发《工业控制系统信息安全防护指南》;

● 国家发展和改革委员会颁布第14号令《电力监控系统安全防护规定》;     

● 能源局36号文《电力监控系统安全防护总体方案》。

安全需求
系统缺乏有效监控手段

没有对生产控制大区的网络流量进行监控和日志审计,无法及时发现网络中的各种违规以及入侵攻击行为,无法感知未知设备、非法应用和软件的入侵和溯源。

工作主机无防控措施

生产控制系统中的终端(如值长站、工程师站、操作员站等),无移动存储介质管理、工作主机软件运行白名单管理、联网控制、网络准入控制的技术控制措施。

无法高效统一监管

全厂并无统一的信息安全管理策略,需要对网络状态实时监控、智能分析,以总揽大局的方式为工厂网络故障的及时排查、分析提供可靠依据和态势分析。

缺少边界防护措施

疏漏的网络分割设计,不同层级之间存在相互间安全威胁互侵。缺乏分区保护,容易受到信息网络和相邻系统的安全影响。

多网络接入点

无法保证多网络接入点安全,保证对主机和应用系统资源的合法使用和用户身份的合法性。

方案内容
对于电厂当前的安全区域划分情况,主要在控制大区的边界防护和各层次间的域间隔离防护;主机安全主要从上位机操作系统安全加固、介质管控进行安全加固和防护;内部监测主要结合入侵检测和安全审计的要求对电厂大区进行网络监测审计,通过网络层面对整个操作的行为安全性进行分析和监控,设计的工控网络安全防护体系具体如图:
火电行业
行业背景

电力行业的发展对于控制系统要求也极为严格,火力发电的控制系统对于火电厂安全环保至关重要。火力发电厂普遍采用了高度自动化的生产技术装备和高度信息化的运营管理手段。为了抵御各种攻击对发电生产控制系统的破坏,国家发展和改革委员会颁布第14号令《电力监控系统安全防护规定》和能源局36号文《电力监控系统安全防护总体方案》,确定了电力二次系统安全防护的总体框架。指导全国电力系统信息安全体系化建设。

本方案的设计和实施主要依据如下:

● 《中华人民共和国网络安全法》;

● 《信息安全技术 网络安全等级保护基本要求第5部分》;

●   国家工业和信息化部印发《工业控制系统信息安全防护指南》;

● 《电力监控系统安全防护总体方案等安全防护方案》国能综合36号文(2015);

● 《GB/T 36047-2018电力信息系统安全检查规范》。

安全需求
系统缺乏有效监控手段

没有对生产控制大区的网络流量进行监控和日志审计,无法及时发现网络中的各种违规以及入侵攻击行为,无法感知未知设备、非法应用和软件的入侵和溯源。

工作主机无防控措施

生产控制系统中的终端(如值长站、工程师站、操作员站等),无移动存储介质管理、工作主机软件运行白名单管理、联网控制、网络准入控制的技术控制措施。

无法高效统一监管

全厂并无统一的信息安全管理策略,需要对网络状态实时监控、智能分析,以总揽大局的方式为工厂网络故障的及时排查、分析提供可靠依据和态势分析。

缺少边界防护措施

疏漏的网络分割设计,不同层级之间存在相互间安全威胁互侵。缺乏分区保护,容易受到信息网络和相邻系统的安全影响。

多网络接入点

多网络接入点无法保证多网络接入点安全,保证对主机和应用系统资源的合法使用和用户身份的合法性。

方案内容
对于电厂当前的安全区域划分情况,主要在控制大区I区和II区的边界防护和各系统间的域间隔离防护;主机安全主要从上位机操作系统安全加固、介质管控和关键节点三个位置进行安全加固和防护;内部监测主要结合入侵检测和安全审计的要求对电厂大区进行网络监测审计,II区部署网络准入设备保证接入点的安全,最终通过安全监管总揽大局对网络状态实时监控、智能分析,设计的工控网络安全防护体系具体如图:

水电行业

行业背景

电力行业的发展对于控制系统要求也极为严格,水利发电是目前发展最为成熟的高效清洁能源,在我国能源可持续发展战略中具有重要地位。水力发电厂普遍采用了高度自动化的生产技术装备和高度信息化的运营管理手段。为了抵御各种攻击对发电生产控制系统的破坏,国家发展和改革委员会颁布第14号令《电力监控系统安全防护规定》和能源局36号文《电力监控系统安全防护总体方案》,确定了电力二次系统安全防护的总体框架。指导全国电力系统信息安全体系化建设。

本方案的设计和实施主要依据如下:

● 《中华人民共和国网络安全法》;

● 《信息安全技术 网络安全等级保护基本要求第5部分》;

● 国家工业和信息化部印发《工业控制系统信息安全防护指南》;

● 《电力监控系统安全防护总体方案等安全防护方案》国能综合36号文(2015)。

安全需求
无有效流量监控措施

生产控制大区I区缺少有效的统一流量监视和审计手段,出现信息安全事件无据可查、无法定位和追溯。

存在违规外联

违规外联或违规接入,会导致病毒、木马传播和安全隐患。

无法高效统一监管

无统一的信息安全管理策略,定期对工业控制系统进行安全监测、安全评估,并借助集中管理系统对整体态势进行感知。

缺少有效隔离手段

 I区和II区的分区数据、现地层LCU重点设备前端缺乏访问控制手段,实现I区到II区之间生产和信息数据的安全访问和II区系统间安全访问。

终端无技管措施

生产控制系统中的终端(如服务器、工程师站、操作员站等)没有采取有力的技术和管理措施对存在主机上的业务应用进行辨别把控。

方案内容
基于现状,主要在非控制大区II区和I区的边界防护,在I区内部进行层次隔离;主机安全主要是监控机房的上位机操作系统安全加固、介质管控进行安全加固和防护;内部监测主要结合入侵检测和安全审计的要求对电厂大区进行网络监测审计,通过网络层面对整个操作的行为安全性进行分析和监控,设计的工控网络安全防护体系具体如图:
相关方案
阿里云等保合规安全解决方案 阿里云安全帮助您快速、省心地通过等保合规。在阿里云,您可享受一站式等保测评,包括完备的攻击防护、数据审计、数据备份、加密、安全管理服务。
瀚高软件政府业务系统解决方案 Highgo DB是瀚高公司核心开发团队经过多年的研究和实践,根据政企客户的需求,量身定制数据库核心功能、管理工具、语法兼容包等。不仅扩展了传统社区产品的企业级功能,提高了产品的稳定性、性能和安全性,同时大大增强了产品的易用性。
云盒子内外网文件交换解决方案 内外网文件交换方案由内网文档云、双向网闸以及外网文档云三部分组成。内外网文档云上的文件,须经过预定的安全审核流程后,方可通过双向网闸将数据摆渡(同步)到另一侧,以确保数据的安全。
昂楷科技公检法数据库安全解决方案 昂楷科技提出了面向业务系统和数据库的全面深度安全审计,通过部署昂楷数据库审计系统,实现对数据库和数据库接口服务的全程监控审计,解决已删除数据无法知悉删除内容的问题。
昂楷军工数据库解决方案 昂楷科技针对军工行业的数据安全需求,提出了面向军工业务系统的解决方案,对数据库进行全方位的审计,风险事件实时告警,风险行为准确记录及定位,帮助军工单位进行内审内控,从内部防护数据库的安全。
昂楷云数据库解决方案 昂楷科技基于对数据库安全多年的研究与积累,率先攻克了云平台数据库审计技术,推出全面支持云平台审计的数据安全解决方案。

获取更多相关方案详解,立即咨询吧!