




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
電力系統二次平安防護精選ppt2024年3月18日北京科東電力控制系統有限責任公司2二灘水電廠異常停機事件;故障錄波裝置“時間邏輯炸彈〞事件;換流站控制系統感染病毒事件;近年世界上大停電事故反映出電力二次系統的脆弱性和重要性。電力二次系統平安事件
精選ppt2024年3月18日北京科東電力控制系統有限責任公司3二次系統平安防護的由來2000年四川某水電站無故全廠停機造成川西電網瞬間缺電80萬仟瓦引起電網大面積停電。其根源估計是廠內MIS系統與電站的控制系統無任何防護措施的互連,引起有意或無意的控制操作導致停機。2001年9、10月間,安裝在全國147座變電站的銀山公司生產的錄波器的頻頻“出事〞,出現不錄波或死機現象,嚴重影響高壓電網平安運行。事后分析結論是該錄波器中人為設置了“時間限制〞或“時間邏輯炸彈〞。精選ppt2024年3月18日北京科東電力控制系統有限責任公司4二次系統平安防護的由來2003年8月14日美國加拿大的停電事故震驚世界,事故擴大的直接原因是兩個控制中心的自動化系統故障。假設黑客攻擊將會引起同樣的災難性后果。這次“814〞美國、加拿大大停電造成300億美圓的損失及社會的不安定。由此可說明電力系統的重要性。2003年12月龍泉、政平、鵝城、荊州等換流站受到計算機病毒的攻擊。幾年來我國不少基于WINDOWS-NT的電力二次系統的計算機系統,程度不同的受到計算機病毒的攻擊。造成了業務損失和經濟損失。值得我們嚴重的關注。有攻擊就必須有防護精選ppt2024年3月18日北京科東電力控制系統有限責任公司5主要風險調度數據網上:明文數據;104規約等的識別,著重保護“控制報文〞;物理等原因造成的數據中斷不是最危險的;最危險的是旁路控制。竊聽篡改偽造精選ppt2024年3月18日北京科東電力控制系統有限責任公司6優先級風險說明/舉例0旁路控制(BypassingControls)入侵者對發電廠、變電站發送非法控制命令,導致電力系統事故,甚至系統瓦解。1完整性破壞(IntegrityViolation)非授權修改電力控制系統配置或程序;非授權修改電力交易中的敏感數據。2違反授權(AuthorizationViolation)電力控制系統工作人員利用授權身份或設備,執行非授權的操作。3工作人員的隨意行為(Indiscretion)電力控制系統工作人員無意識地泄漏口令等敏感信息,或不謹慎地配置訪問控制規則等。4攔截/篡改(Intercept/Alter)攔截或篡改調度數據廣域網傳輸中的控制命令、參數設置、交易報價等敏感數據。5非法使用(IllegitimateUse)非授權使用計算機或網絡資源。6信息泄漏(InformationLeakage)口令、證書等敏感信息泄密。7欺騙(Spoof)Web服務欺騙攻擊;IP欺騙攻擊。8偽裝(Masquerade)入侵者偽裝合法身份,進入電力監控系統。9拒絕服務(Availability,e.g.DoS)向電力調度數據網絡或通信網關發送大量雪崩數據,造成拒絕服務。10竊聽(Eavesdropping,e.g.DataConfidentiality)黑客在調度數據網或專線通道上搭線竊聽明文傳輸的敏感信息,為后續攻擊準備數據。電力二次系統主要平安風險精選ppt2024年3月18日北京科東電力控制系統有限責任公司7系列文件國家經貿委[2002]第30號令:
?電網和電廠計算機監控系統及調度數據網絡平安防護規定?。于2002年5月8日公布,自2002年6月8日起施行。國家電力監管委員會第5號令:
?電力二次系統平安防護規定?于2004年12月20日公布,自2005年2月1日起施行。
精選ppt2024年3月18日北京科東電力控制系統有限責任公司8系列文件?電力二次系統平安防護規定?配套文件:?電力二次系統平安防護總體方案??省級及以上調度中心二次系統平安防護方案??地、縣級調度中心二次系統平安防護方案??變電站二次系統平安防護方案??發電廠二次系統平安防護方案??配電二次系統平安防護方案?精選ppt2024年3月18日北京科東電力控制系統有限責任公司9總體平安防護策略在對電力二次系統進行了全面系統的平安分析根底上,提出了十六字總體平安防護策略。平安分區、網絡專用、橫向隔離、縱向認證精選ppt2024年3月18日北京科東電力控制系統有限責任公司10電力二次系統平安防護的目標抵御黑客、病毒、惡意代碼等通過各種形式對系統發起的惡意破壞和攻擊,特別是能夠抵御集團式攻擊,防止由此導致一次系統事故或大面積停電事故及二次系統的崩潰或癱瘓。精選ppt2024年3月18日北京科東電力控制系統有限責任公司11平安分區精選ppt2024年3月18日北京科東電力控制系統有限責任公司12平安區I的典型系統調度自動化系統〔SCADA/EMS〕、廣域相量測量系統、配電網自動化系統、變電站自動化系統、發電廠自動監控系統、繼電保護、平安自動控制系統、低頻/低壓自動減載系統、負荷控制系統等。典型特點:是電力生產的重要環節、平安防護的重點與核心;直接實現對一次系統運行的實時監控;
縱向使用電力調度數據網絡或專用通道。精選ppt2024年3月18日北京科東電力控制系統有限責任公司13平安區II的典型系統調度員培訓模擬系統〔DTS〕、水庫調度自動化系統、繼電保護及故障錄波信息管理系統、電能量計量系統、電力市場運營系統等。典型特點:所實現的功能為電力生產的必要環節;在線運行,但不具備控制功能;使用電力調度數
據網絡,與控制區〔平安區I〕中的系統或功能模塊聯系緊密。精選ppt2024年3月18日北京科東電力控制系統有限責任公司14平安區III的典型系統調度生產管理系統〔DMIS〕、調度報表系統〔日報、旬報、月報、年報〕、雷電監測系統、氣象信息接入等。典型特點:主要側重于生產管理的系統精選ppt2024年3月18日北京科東電力控制系統有限責任公司15平安區IV的典型系統管理信息系統〔MIS〕、辦公自動化系統〔OA〕、客戶效勞系統等。典型特點:純管理的系統精選ppt電力二次系統平安防護總體示意圖上級調度/控制中心下級調度/控制中心上級信息中心下級信息中心實時VPNSPDnet非實時VPNIP認證加密裝置平安區I(實時控制區)平安區II(非控制生產區)平安區III(生產管理區)平安區IV(管理信息區)外部公共因特網生產VPNSPTnet管理VPN防火墻防火墻IP認證加密裝置IP認證加密裝置IP認證加密裝置防火墻防火墻平安區I(實時控制區)
防火墻平安區II(非控制生產區)平安區III(生產管理區)
防火墻
防火墻平安區IV(管理信息區)專線正向專用平安隔離裝置反向專用平安隔離裝置正向專用平安隔離裝置反向專用平安隔離裝置
防火墻
防火墻
防火墻精選ppt2024年3月18日北京科東電力控制系統有限責任公司17網絡專用電力調度數據網應當在專用通道上使用獨立的網絡設備組網,采用基于SDH/PDH上的不同通道、不同光波長、不同纖芯等方式,在物理層面上實現與電力企業其它數據網及外部公共信息網的平安隔離。電力調度數據網劃分為邏輯隔離的實時子網和非實時子網,分別連接控制區和非控制區。子網之間可采用MPLS-VPN技術、平安隧道技術、PVC技術或路由獨立技術等來構造子網。電力調度數據網是電力二次平安防護體系的重要網絡根底。精選ppt2024年3月18日北京科東電力控制系統有限責任公司18網絡專用
SDH(N×2M)SDH(155M)SPDnetSPTnet實時控制在線生產調度生產管理電力綜合信息實時VPN非實時VPN調度VPN信息VPN語音視頻VPNIP語音視頻SDH/PDH傳輸網電力調度數據網電力企業數據網精選ppt2024年3月18日北京科東電力控制系統有限責任公司19橫向隔離物理隔離裝置〔正向型/反向型〕精選ppt2024年3月18日北京科東電力控制系統有限責任公司20橫向隔離裝置必須通過公安部平安產品銷售許可,獲得國家指定機構平安檢測證明,用于廠站的設備還需通過電力系統電磁兼容檢測。專用橫向單向平安隔離裝置按照數據通信方向分為正向型和反向型。正向平安隔離裝置用于生產控制大區到管理信息大區的非網絡方式的單向數據傳輸。反向平安隔離裝置用于從管理信息大區到生產控制大區單向數據傳輸,是管理信息大區到生產控制大區的唯一數據傳輸途徑。嚴格禁止E-Mail、Web、Telnet、Rlogin、FTP等通用網絡效勞和以B/S或C/S方式的
數據庫訪問穿越專用橫向單向平安隔離裝置,僅允許純數據的單向平安傳輸。精選ppt隔離設備實時控制系統調度生產系統接口機A接口機B平安島關鍵技術-正向型專用平安隔離裝置內網外網精選ppt內部應用網關外部應用網關1、采用非INTEL指令系統的〔及兼容〕雙微處理器。2、特別配置LINUX內核,取消所有網絡功能,平安、固化的的操作系統。抵御除DoS以外的的網絡攻擊。3、非網絡方式的內部通信,支持平安島,保證裝置內外兩個處理系統不同時連通。4、透明監聽方式,虛擬主機IP地址、隱藏MAC地址,支持NAT5、內設MAC/IP/PORT/PROTOCOL/DIRECTION等綜合過濾與訪問控制6、防止穿透性TCP聯接。內外應用網關間的TCP聯接分解成兩個應用網關分別到裝置內外兩個網卡的兩個TCP虛擬聯接。兩個網卡在裝置內部是非網絡連接。7、單向聯接控制。應用層數據完全單向傳輸,TCP應答禁止攜帶應用數據。8、應用層解析,支持應用層特殊標記識別9、支持身份認證10、靈活方便的維護管理界面正向專用隔離裝置精選ppt反向型專用平安隔離裝置平安區III到平安區I/II的唯一數據傳遞途徑。反向型專用隔離裝置集中接收平安區III發向平安區I/II的數據,進行簽名驗證、內容過濾、有效性檢查等處理。處理后,轉發給平安區I/II內部的接收程序。具體過程如下:1. 平安區III內的數據發送端首先對需發送的數據簽名,然后發給反向型專用隔離裝置;2.專用隔離裝置接收數據后,進行簽名驗證,并對數據進行內容過濾、有效性檢查等處理;3.將處理過的數據轉發給平安區I/II內部的接收程序。精選ppt2024年3月18日北京科東電力控制系統有限責任公司24平安區與遠方通信的平安防護要求(一)平安區Ⅰ、Ⅱ所連接的廣域網為國家電力調度數據網SPDnet。SPDnet為平安區Ⅰ、Ⅱ分別提供二個邏輯隔離的MPLS-VPN。平安區Ⅲ所連接的廣域網為國家電力數據通信網〔SPTnet〕,SPDnet與SPTnet物理隔離。平安區Ⅰ、Ⅱ接入SPDnet時,應配置縱向加密認證裝置,實現遠方通信的雙向身份認證和數據加密。如暫時不具備條件或業務無此項要求,可以用硬件防火墻代替。平安區Ⅲ接入SPTnet應配置硬件防火墻。
精選ppt2024年3月18日北京科東電力控制系統有限責任公司25平安區與遠方通信的平安防護要求(二)處于外部網絡邊界的通信網關〔如通信效勞器等〕操作系統應進行平安加固,并配置數字證書。傳統的遠動通道的通信目前暫不考慮網絡平安問題。個別關鍵廠站的遠動通道的通信可采用線路加密器,但需由上級部門認可。經SPDnet的RTU網絡通道原那么上不考慮傳輸中的認證加密。個別關鍵廠站的RTU網絡通信可采用認證加密,但需由上級部門認可。禁止平安區Ⅰ的縱向WEB,允許平安區II的縱向WEB效勞。平安區I和平安區II的撥號訪問效勞原那么上需要認證、加密和訪問控制。精選ppt2024年3月18日北京科東電力控制系統有限責任公司26縱向加密認證裝置/網關加密認證裝置位于電力控制系統的內部局域網與電力調度數據網絡的路由器之間,用于平安區I/II的廣域網邊界保護,可為本地平安區I/II提供一個網絡屏障同時為上下級控制系統之間的廣域網通信提供認證與加密效勞,實現數據傳輸的機密性、完整性保護。加密認證網關除具有加密認證裝置的全部功能外,還應實現應用層協議及報文內容識別的功能。精選ppt2024年3月18日北京科東電力控制系統有限責任公司27縱向加密認證網關和管理中心的部署路由器國家電力調度數據網絡國家電力調度數據網絡I/III/II級級調度中心調度中心管理終端縱向加密認證裝置國家電力調度數據網絡調度中心調度中心管理中心精選ppt2024年3月18日北京科東電力控制系統有限責任公司28縱向認證采用認證、加密、訪問控制等技術措施實現數據的遠方平安傳輸以及縱向邊界的平安防護。在生產控制大區與廣域網的縱向交接處應當設置經過國家指定部門檢測認證的電力專用縱向加密認證裝置或者加密認證網關及相應設施,實現雙向身份認證、數據加密和訪問控制。管理信息大區應采用硬件防火墻等平安設備接入電力企業數據網。縱向加密認證是電力二次平安防護體系的縱向防線。傳統的基于專用通道的通信不涉及網絡平安問題,可采用線路加密技術保護關鍵廠站及關鍵業務。精選pptPKI技術的介紹對稱密鑰體制:是指加密密鑰和解密密鑰為同一密鑰的密碼體制。因此,信息發送者和信息接收者在進行信息的傳輸與處理時,必須共同持有該密碼〔稱為對稱密碼〕。通常,密鑰簡短,使用的加密算法比較簡便高效。不對稱密鑰體制〔公鑰體制〕:用戶產生一對公/私密鑰,向外界公開的密鑰為公鑰;自己保存的密鑰為私鑰。加密過程:信息發送者以信息接收者的公鑰加密信息,信息接收者以其私鑰解密這加密信息。又稱為公鑰加密技術。認證過程:信息發送者以自己的私鑰加密信息,信息接收者以信息發送者的公鑰解密這加密信息。因為任何人都可以用信息發送者的公鑰解密這加密信息,但只有知道信息發送者私鑰的人才能發出此加密信息。精選ppt平安防護要求在生產控制大區與管理信息大區之間必須設置經國家指定部門檢測認證的電力專用橫向單向平安隔離裝置。生產控制大區內部的平安區之間應當采用具有訪問控制功能的設備、防火墻或者相當功能的設施,實現邏輯隔離。在生產控制大區與廣域網的縱向交接處應當設置經過國家指定部門檢測認證的電力專用縱向加密認證裝置或者加密認證網關及相應設施。精選ppt平安防護要求平安區邊界應當采取必要的平安防護措施,禁止任何穿越生產控制大區和管理信息大區之間邊界的通用網絡效勞。生產控制大區中的業務系統應當具有高平安性和高可靠性,禁止采用平安風險高的通用網絡效勞功能。依照電力調度管理體制建立基于公鑰技術的分布式電力調度數字證書系統,生產控制大區中的重要業務系統應當采用認證加密機制。精選ppt各平安區內部平安防護的根本要求〔一〕對平安區Ⅰ及平安區Ⅱ的要求:禁止平安區Ⅰ/Ⅱ內部的E-MAIL效勞。平安區Ⅰ不允許存在WEB效勞器及客戶端。允許平安區Ⅱ內部及縱向〔即上下級間〕WEB效勞。但WEB瀏覽工作站與II區業務系統工作站不得共用,而且必須業務系統向WEB效勞器單向主動傳送數據。平安區Ⅰ/Ⅱ的重要業務〔如SCADA、電力交易〕應該采用認證加密機制。平安區Ⅰ/Ⅱ內的相關系統間必須采取訪問控制等平安措施。對平安區Ⅰ/Ⅱ進行撥號訪問效勞,必須采取認證、加密、訪問控制等平安防護措施。平安區Ⅰ/Ⅱ應該部署平安審計措施,如IDS等。平安區Ⅰ/Ⅱ必須采取防惡意代碼措施。精選ppt各平安區內部平安防護的根本要求〔二〕對平安區Ⅲ要求:平安區Ⅲ允許開通EMAIL、WEB效勞。對平安區Ⅲ撥號訪問效勞必須采取訪問控制等平安防護措施。平安區Ⅲ應該部署平安審計措施,如IDS等。平安區Ⅲ必須采取防惡意代碼措施。對平安區Ⅳ不做詳細要求。精選ppt其它平安措施防病毒措施:病毒防護是調度系統與網絡必須的平安措施。建議病毒的防護應該覆蓋所有平安區I、II、III的主機與工作站。病毒特征碼要求必須以離線的方式及時更新。應當及時更新特征碼,查看查殺記錄。禁止生產控制大區與管理信息大區共用一套防惡意代碼管理效勞器。入侵檢測IDS:對于生產控制大區統一部署一套內網審計系統或入侵檢測系統〔IDS〕,其平安策略的設
置重在捕獲網絡異常行為、分析潛在威脅以及事后平安審計,不宜使用實時阻斷功能。禁止使用入侵檢測與防火墻的聯動。考慮到調度業務的可靠性,采用基于網絡的入侵檢測系統〔NIDS〕,其IDS探頭主要部署在:橫向、縱向邊界以及重要系統的關鍵應用網段。精選ppt其它平安措施使用平安加固的操作系統:
能量管理系統SCADA/EMS、變電站自動化系統、電廠監控系統、配電網自動化系統、電力市場運營系統等關鍵應用系統的主效勞器,以及網絡邊界處的通信網關、Web效勞器等,應該使用平安加固的操作系統。主機加固方式包括:平安配置、平安補丁、采用專用軟件強化操作系統訪問控制能力、以及配置平安的應用程序。關鍵應用系統采用電力調度數字證書:
能量管理系統、廠站端生產控制系統、電能量計量系統及電力市場運營系統等業務系統,應當逐步采用電力調度數字證書,對用戶登錄本地操作系統、訪問系統資源等操作進行身份認證,根據身份與權限進行訪問控制,并且對操作行為進行平安審計。精選ppt其它平安措施遠程撥號訪問的防護策略:通過遠程撥號訪問生產控制大區時,要求遠方用戶使用平安加固的操作系統平臺,結合調度數字證書技術,進行登錄認證和訪問認證。
對于遠程用戶登錄到本地系統中的操作行為,應該進行嚴格的平安審計。平安審計:生產控制大區應當具備平安審計功能,可對網絡運行日志、操作系統運行日志、數據庫訪問日志、業務應用系統運行日志、平安設施運行日志等進行集中收集、自動分析,及時發現各種違規行為以及病毒和黑客的攻擊行為。
精選ppt2024年3月18日北京科東電力控制系統有限責任公司37其它平安措施數據與系統備份對關鍵應用的數據與應用系統進行備份,確保數據損壞、系統崩潰情況下快速恢復數據與系統的可用性。設備備用對關鍵主機設備、網絡的設備與部件進行相應的熱備份與冷備份,防止單點故障影響系統可靠性。異地容災對實時控制系統、電力市場交易系統,在具備條件的前提下進行異地的數據與系統備份,提供系統級容災功能,保證在規模災難情況下,保持系統業務的連續性。精選ppt其它平安措施平安評估技術:所有系統均需進行投運前的及運行期間的定期評估。已投運的系統要求進行平安評估,新建設的系統必須經過平安評估合格前方可投運,運行期間的定期評估.
精選ppt有的變電站具有電力數據通信網SPTnet和生產管理系統MIS系統,屬于平安區Ⅲ、Ⅳ的子系統。對于分層分布式的變電站自動化系統,由于其核心局部〔測控單元〕是利用串行非網絡通信傳遞數據,與站控層局域網是通過中間層前置單元在邏輯上進行隔離的,可以認為無平安風險。精選ppt縱向網絡邊界的平安防護措施:對外通信網關必須通過具備邏輯隔離功能的接入交換機接入部署IP認證加密裝置〔位于SPDnet的實時VPN與接入交換機之間〕橫向網絡邊界的平安防護措施:對內網關必須通過具備邏輯隔離功能的區內交換機接入〔假設交換機不具備邏輯隔離功能時,建議部署硬件防火墻〕;平安區Ⅰ與平安區Ⅱ之間必須部署硬件防火墻〔經有關部門認定核準〕。精選ppt精選ppt安全管理國家電力監管委員會負責電力二次系統平安防護的監管,制定電力二次系統平安防護技術標準并監督實施。電力企業應當按照“誰主管誰負責,誰運營誰負責〞,的原那么,建立健全電力二次系統平安管理制度,將電力二次系統平安防護工作及其信息報送納入日常平安生產管理體系,落實分級負責的責任制。電力調度機構負責直接調度范圍內的下一級電力調度機構、變電站、發電廠輸變電局部的二次系統平安防護的技術監督,發電廠內其他二次系統可由其上級主管單位實施技術監督。精選ppt安全管理建立電力二次系統平安評估制度,采取以自評估為主、聯合評估為輔的方式,將電力二次系統平安評估納入電力系統平安評價體系。對生產控制大區平安評估的所有記錄、數據、結果等,應按國家有關要求做好保密工作。建立健全電力二次系統平安的聯合防護和應急機制,制定應急預案。電力調度機構
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 生活中考語文作文
- 統編版語文六年級下冊綜合性學習《難忘小學生活》精美課件
- 6-3 ROM的應用電子課件教學版
- 什么告訴我初二語文作文
- 難忘的一首歌初一語文作文
- 旅游的初一語文作文開頭
- 潛水裝備在深海地質取樣的重要性考核試卷
- 紙張的可持續采購策略考核試卷
- 家用器具行業綠色制造與循環經濟考核試卷
- 精神疾病康復護理技能提升考核試卷
- AGC-AVC培訓課件教學課件
- 2025年山東省安全員《B證》考試題庫及答案
- 東北三省四市教研聯合體2025年高考模擬考試(一)地理試題(含答案)
- 2024-2025學年浙教版八年級數學下冊期中測試卷 第1~4單元(浙江專用)(含答案)
- 2024-2025學年人教版七年級數學(下)期中試卷(考試范圍:第7-9章)(含解析)
- 2025年中國城市更新行業市場運行現狀及投資規劃建議報告
- 安徽省合肥市2024-2025學年高三下學期第二次教學質量檢測地理試題(原卷版+解析版)
- 2025解除勞動合同通知書試用期
- 離婚協議書 標準版電子版(2025年版)
- 2025年服裝制版師(高級)職業技能鑒定考試題庫
- 2024年北京石景山區事業單位招聘筆試真題
評論
0/150
提交評論