新形势下电力监控系统网络安全风险分析与防护对策行业动态新闻资讯

移动互联网、物联网及云计算等新技术在电力监控系统得到了广泛应用,提高了电力生产控制效率,但却增加了网络安全风险,面临新的攻击威胁。对电力监控系统中存在的网络安全风险进行介绍,分析并指出当前网络安全防护的疏漏,提出新的威胁形势下电力监控系统网络安全防护技术提升的途径,所提方法有助于增强新技术背景条件下的电力监控系统网络安全防护能力。

内容目录:

1新形势下电力监控系统面临的网络安全风险分析

1.1人员风险

1.2勒索病毒、蠕虫和木马

1.3系统性风险

1.4安全威胁与建设实践的脱节风险

2新形势下的电力监控系统网络安全防护对策

2.1安全管理制度及人员意识培养

2.2电力监控系统中非核心控制类信息资产的安全加固

2.3电力监控系统网络安全防护机制的提升

2.3.1基于国产密码算法的安全防护技术

2.3.2对勒索病毒的防范

2.3.3适应性更高的访问控制

2.3.4威胁驱动的安全防护能力

3结语

本文主要对电力监控系统面临的网络安全风险威胁进行分析,探讨可能影响电力监控系统正常运行的因素,结合目前主流的网络安全技术,对电力监控系统安全防护对策和方案进行综述。

云计算、大数据和物联网等新兴技术在电力监控系统中得到广泛应用,但在提高效率的同时也面临人员风险,勒索病毒、蠕虫和木马,系统性风险,安全威胁与建设实践的脱节风险等新的网络安全风险。

目前很多电力监控系统运维人员缺乏网络安全意识,组织员工定期接受网络安全培训的工作落实不到位,使得很多重要的电力监控系统在日常工作中缺乏有效的安全防护措施。很多员工对密码管理缺少必要的认识,例如采用默认密码、长期不修改使用密码、密码存放在互联网或云平台等公开环境中,极易导致核心电力控制系统的用户名和密码泄露,被恶意攻击者掌握。

随着移动互联网、云计算、物联网等新技术在电力系统中的广泛使用,移动终端和App等平台为电网调度指挥提供了更为方便、高效的管理方式,但同时也面临勒索病毒及其他网络攻击的风险。勒索病毒等网络攻击手段具有隐蔽性、破坏性、传染性等特性,一旦进入调度数据网络,将严重影响电力系统数据资料安全性,甚至导致整个生产网络瘫痪,造成巨大损失。近2年频繁发生的勒索病毒袭击国内外关键基础设施事件充分暴露了这种风险的严重性。

图1电力监控系统的组成

基于新形势下电力监控系统面临的网络安全风险分析结果,为应对电力监控系统中新出现的网络安全威胁,需要从安全管理制度及人员意识培养、非核心控制类信息资产安全加固、电力监控系统网络安全防护机制等方面考虑提升和改进措施。

两化融合背景下的电力监控系统中存在大量非核心控制类信息设备,如门禁管理系统、视频监控系统、电梯控制系统、现场作业机器人、无人机、中央空调控制系统等,这些设备极大地扩展了与公共互联网的连接途径,也给网络攻击入侵者提供了更多的通道。因此,需要从互联网连接层面和设备本体层面对非核心控制类信息资产进行安全加固。

随着新技术、新应用的发展,针对电力监控系统存在的安全威胁的防护能力,需在原有安全防护机制的基础上进行进一步提升。为充分满足新形势、新技术的要求,可从基于国产密码算法的安全防护技术、对勒索病毒的防范、适应性更高的访问控制、威胁驱动的安全防护能力4个维度对电力监控系统的安全防护能力进行提高。

电力监控系统安全防护的重中之重是保护电力生产控制数据不被泄露,因此,在电力监控生产体系中必须按照有关规定部署电力纵向加密认证系统。同时,新的网络攻击威胁形势对基于国产密码算法的安全防护机制提出了新的要求:一是与电力纵向加密认证有关的设备需要尽可能实现全国产化;二是密钥管理机制需要设计适应更高的容量和更大的规模;三是纵向加密认证系统的硬件形态向轻量级、低能耗方向发展。

对电力监控系统中的移动互联网类应用,要从物理接入、数据流动管控、第三方实体管控等角度建立覆盖终端、网络和业务层面的访问控制能力。在电力监控系统厂站管理层面,建议分别在电力监控系统各部门建立虚拟子网络,增加访问控制机制实现安全隔离,减少四大安全分区之间的耦合程度。此外,在重点发电厂和变电站实行双通信模式,即正常使用调度数据通信方式,当网络安全防护系统发出高级别警告时,切换为点对点专线模拟通道传输重要信息,此方法有助于进一步提升电网容错率,保证电力系统安全稳定运行。

当前,电力监控系统中的功能装置及设备呈现数量多且分布广的特点,面对大规模高级持续性攻击时,传统围墙栅栏式的防护思路难以有效保障电力监控系统安全,而威胁驱动的网络安全模型能够较好处理这种问题。美国洛克希德·马丁公司于2019年提出了威胁驱动的网络安全防护方法,该方法能够较好地将电力监控系统中的安全威胁发现与安全防护协同起来,提高网络安全防护的针对性和有效性。

威胁驱动的电力监控系统安全防护能力一般包含5个模块,分别为外网威胁态势感知系统、内网威胁监测系统、纵向安全综合防护系统、横向安全综合防护系统及数据共享与融合平台。其中,外网威胁态势感知系统和内网威胁监测系统分别从互联网层面和现场设备/装置漏洞层面建立动态、立体的安全威胁发现能力。纵向安全综合防护系统和横向安全综合防护系统从访问控制和数据安全角度构建防护能力,数据共享与融合平台则能够在横向隔离基础上,实现基于攻击威胁适应的横向和纵向安全综合防护资源间的协同交换。目前,该模型已经在多个公司落地应用,测试结果表明,威胁驱动的网络安全防护模型有效地提高了网络系统处理和防护能力。

随着计算机技术和现代通信技术大量应用于电力监控系统,其安全防护不断面临新的挑战。各供电厂和变电站必须遵守电力行业安全防护原则和要求,做好安全制度建设,培养工作人员网络安全意识,切实做好威胁风险分析,重点强化边界防护,同时注重内部物理、网络、主机、应用和数据安全,提高电力监控系统整体抗风险能力,保障数据不被盗取,打造安全可靠的电力系统。

本文研究了电力监控系统在新的安全形势下存在的网络安全风险和威胁,分析了针对新威胁形势的电力监控系统网络安全防护提升途径。希望能给电力监控系统安全防护网络的建设提供帮助。

引用本文:蒋涛,董贵山,杨乐怡,等.新形势下电力监控系统网络安全风险分析与防护对策[J].信息安全与通信保密,2022(4):79-84.

作者简介蒋涛,男,学士,高级工程师,主要研究方向为网络空间安全;

董贵山,男,博士,研究员,主要研究方向为网络安全、密码应用;

杨乐怡,女,硕士,工程师,主要研究方向为信息与通信;

黄妮娜,女,学士,工程师,主要研究方向为工业信息安全。

选自《信息安全与通信保密》2022年第4期(为便于排版,已省去参考文献)

THE END
1.保护物联网安全的四种方法物联网设备是物联网网络中最脆弱的部分,因为它们通常使用简单的处理器和操作系统,这些处理器和操作系统可能无法支持高级安全功能。就单位数量以及产品和制造商的多样性而言,它们也是为数最多的。这使得保护数十亿设备的物联网解决方案可能会面临复杂局面。 https://m.elecfans.com/article/1236566.html
2.信息系统等级保护办法(信息系统等级保护对象)上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。 随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制...http://bzd134679.51sole.com/companynewsdetail_255811182.htm
3.什么是等级保护,等保2.0详解通用要求包括安全通用要求,云计算安全扩展要求,移动互联安全扩展要求,物联网安全扩展要求,工业控制系统安全扩展要求。网络安全等级保护2.0通用要求的核心是优化。 新增重点内容:新型网络攻击防护从内到外、突出运维审计、安全管理中心、独立安全区域、邮件安全防护、运行状态监控、安全审计时间要求、集中日记审计、可信运算要求...https://developer.aliyun.com/article/1244743
4.等保2.0标准介绍2019年5月13日,国家市场监督管理总局、国家标准化管理委员会召开新闻发布会,等保2.0相关的《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》、《信息安全技术网络安全等级保护安全设计技术要求》等国家标准正式发布,将于2019年12月1日开始实施。 https://www.jianshu.com/p/a9bb686ab4cc
1.物联网的数据安全:如何保护数据和设备安全物联网数据安全物联网(Internet of Things,简称IoT)是指通过互联网将物体和设备连接起来,使它们能够互相传递数据,以实现更智能化的操作和管理。随着物联网技术的不断发展,越来越多的设备和系统都在连接互联网,这为我们提供了更多的方便和便利。然而,这也带来了数据安全和设备安全的挑战。 https://blog.csdn.net/heike_Ch/article/details/141866031
2.物联网网络安全:保护物理世界和数字世界的融合物联网系统的复杂性:通常,物联网和边缘设备是由不同的参与者制造的,每个参与者都有自己的网络安全标准。 网络安全系统成本高昂:设备安全投资不足是一个常见问题。制造商经常面临成本限制,并且可能会优先考虑其他方面,而不是全面的安全测试。 缺乏监管协调:目前,还没有监管要求来确保生产或部署的所有物联网、边缘设...https://www.fromgeek.com/telecom/602592.html
3.物联网安全:无线传感网络安全威胁及防护安全技术物联网安全:无线传感网络安全威胁及防护 随着物联网技术的发展,无线传感器网络(Wireless Sensor Networks, WSN)在工业、交通、环境、能源、安防等众多领域有着广泛的应用。但是,由于传感器网络规模大、单点能力弱,并且通常部署在无人值守的地方,缺乏物理保护,因此除了一般无线网络所会面临的信息泄露、信息篡改、重放攻击...https://www.bangcle.com/detail/cat_id/27/id/704.html
4.物联网安全:攻击防护防火墙一般由服务访问规则、验证工具、包过滤、应用网关4个部分构成,微观上可以存在于路由器、服务器、PC端等多种设备中,宏观上部署在两个网络环境之间,如内部网络和外部网络之间、专用网络和公共网络之间等。 防火墙在运行时原理上可选的安全认证策略有3种:一种是肯定的,认为只有被允许的访问才可以放行,这可能会造...https://www.51cto.com/article/637975.html
5.信息安全技术网络安全等级保护安全设计技术要求的思路和方法是调整原国家标准GB/T 25070— 2010的内容,针对共性安全保护目标提出通用的安全设计技术要求,针对云计算、移动互联、物联网、工业控制和大数据等新技术、新应用领域的特殊安全保护目标提出特殊的安全设计技术要求。 本标准是网络安全等级保护相关系列标准之一。与本标准相关的标准包括: ...http://www.wanganke.com/web/article/show/687
6.网络安全是钢铁行业工业互联网各个领域和环境的安全保障,包括设备安全、控制安全、网络安全、应用安全和数据安全等。为加速提升工业互联网的应用质量与效果,为我国的经济结构调整、动能转换贡献力量,全面推进“中国制造2025”和“互联网+”行动计划,有必要围绕国家网络安全法和网络安全等级保护制度加强对钢铁行业工业互联网信息...http://www.aii-alliance.org/index.php/index/c156/n1593.html
7.如何规范开展等级保护定级和备案工作等级保护对象是指网络安全等级保护工作中的对象,通常是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,主要包括基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网(IoT)、工业控制系统和采用移动互联技术的系统等。 https://www.cznis.org/jszn/687.html
8.2020年《网络安全法》配套规定和标准综述围绕《网络安全法》的基本框架,2020年,国家网信办、工信部、公安部、市场监管总局、中国人民银行以及国家标准化管理委员会等部门相继发布了《网络安全法》的相关配套规定和标准。 《网络安全法》作为我国网络安全的基本法,设置了最基本的网络安全制度框架,包括关键信息基础设施保护制度、网络安全等级保护制度、个人信息保护...https://www.wfnetworks.cn/news1/shownews.php?id=789