基于可信计算技术的电网调度控制系统主动防御体系,电力论文.docx
《基于可信计算技术的电网调度控制系统主动防御体系,电力论文.docx》由会员分享,可在线阅读,更多相关《基于可信计算技术的电网调度控制系统主动防御体系,电力论文.docx(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、基于可信计算技术的电网调度控制系统主动防御体系,电力论文中国电网发展进入 电力流、信息流、业务流 高度融合的智能电网阶段,电网调度控制系统及通信网络是智能电网的 大脑 及 神经中枢 ,管理控制电网的可靠运行。网络空间的信息安全风险能够通过对电网调度控制系统及通信网络的毁坏,进而对智能电网实体构成致命威胁。 当下,网络安全已经成为国家安全的重要组成部分。成立了网络安全与信息化领导小组,提出 没有网络安全就没有国家安全 。网络安全概念从传统的信息系统安全防护发展到网络空间对抗。 事实上,网络已成为陆地、海洋、天空和太空之后的第五作战空间。国际上已经围绕 制网权 展开了国家级别的博弈甚至局部网络战争
2、。 1 中国电力监控系统安全防护体系发展历程 中国是世界上最早开场重视电力监控系统信息安全问题并建立防护体系的国家之一。其里程碑是2000年国家电力调度数据(骨干)网组网技术体制确实立。 1.1 电力调度数据专网专用的防护策略 调度数据网从基于X.25分组交换网向宽带IP数据网升级换代,有多个组网技术体制选择,主要包括基于异步传输形式(ATM)的IP专网、基于同步数字体系(SDH)物理电路的IP专网,以及IP虚拟专用网络(VPN)。综合考虑各道路的技术成熟性、先进性、经济性,重点比拟了不同技术体制下调度数据网及其承载的调度控制业务的信息安全风险,确定了基于SDH物理电路构建电力调度数据IP专网
3、的技术道路。在这里基础上,进一步构成了中国电力系统第1个强迫执行的信息安全法规,即中国国家经济贸易委员会第30号令(电网和电厂计算 机 监 控 系 统 及 调 度 数 据 网 安 全 防 护 规 定(2002年5月8日发布)1。该法令以 防备对电网和电厂计算机监控系统及调度数据网络的攻击损害及由此引起的电力系统事故,保障电力系统的安全稳定运行 为目的,规定了电力调度数据网络实现物理层面上与公用信息网络的安全隔离,并只允许传输与电力调度生产直接相关的数据业务,奠定了国内电力监控系统 构造性安全 的重要技术基础,成为中国电力监控系统信息安全防护体系建设启动的标志。 1.2 基于边界安全的纵深防护体
4、系 随着电力监控系统自动化水平的提高、功能的丰富及调度数据网覆盖范围的延伸、用户的增加,电力监控系统信息安全威胁来源愈发多元化,不仅来自外部,也源于内部,不仅来自本地,也源于上下级调度单元;威胁形式多样化,既有恶意代码,也有人为操作;毁坏效果多重化,包括通信中断、数据丢失、信号错误、系统瘫痪、功能失效、甚至恶意操控。 为了应对新的信息安全风险,2002年国家科技部启动了国家高技术研究发展计划(863计划) 国家电网调度中心安全防护体系研究及示范 ,提出了中国电力监控系统第一个全面的安全防护总体策略,即 安全分区、网络专用、横向隔离、纵向认证 。 华而不实, 安全分区 将各项电力业务功能分别置于
5、生产控制大区与管理信息大区中; 网络专用 利用网络产品组建电力调度数据网,为调度控制业务提供专用网络支持; 横向隔离 通过自主研发的电力专用单向隔离装置实现生产控制大区与管理信息大区的安全隔离; 纵向认证 通过自主研发的电力专用纵向加密认证装置为纵向传输的业务数据提供加密和认证保卫,保证数据传输和远方控制的安全。构成了以边界防护为重点、多道防线构成的纵深防护体系,构造如此图1所示。【1】 2004年12月,该体系以国家电力监管委员会5号令(电力二次系统安全防护规定2等相关配套技术文件形式发布,成为中国电力监控系统第1阶段安全防护体系全面构成的标志。标志体系的详细施行内容包括安全区的划分、调度数
6、据专网组网要求、横向边界隔离要求、纵向认证要求、调度数字证书系统、基础设施软硬件安全配置、通用安全防护产品部署、远程接入的防护,以及电力二次系统安全防护评估等。体系的施行范围为各级电力调度中心、各类变电站和发电厂、用电负荷管理等。 1.3 基于等级保卫的业务安全防护体系 信息系统安全等级保卫是中国信息安全领域中的一项基本制度,制度要求各信息系统根据系统业务责任的重要程度及系统遭到毁坏后对国家安全、社会秩序、公共利益及公民、法人和其他组织合法权益的 危 害 程 度,从 低 到 高 依 次 划 分 为 自 主 保 护(1级)、系统审计保卫(2级)、安全标记保卫(3级)、构造化保卫(4级)、访问验证
7、保卫(5级)这5个安全保卫等级。不同等级系统根据不同强度要求进行防护,对系统中使用的信息安全产品按等级进行管理,对系统中发生的信息安全事件分等级响应和处置。 2007年国家电力监管委员会印发了(关于开展电力行业信息系统安全 等级 保 护 定 级 工 作 的 通知3等系列文件,启动电力行业信息安全等级保卫定级工作。 2020年印发了(电力行业信息系统安全等级保卫基本要求4,全面推进行业等级保卫建设工作。 电力生产控制系统中,省级及以上调度中心的调度控制系统安全保卫等级为4级,220kV及以上的变电站自动化系统、单机容量300MW及以上的火电机组控制系统(DCS)、总装机1 000 MW及以上的水
8、电厂监控系统、总装机2 000 MW及以上的梯级调度监控系统、电力负荷管理系统安全保卫等级为3级,其余为2级。 在上一阶段纵深防护体系基础上,根据(电力行业信息系统安全等级保卫基本要求,构建构成电力监控系统层次化的等级保卫体系,由物理安全、网络安全、主机安全、应用安全和数据安全防护这5个层面组成,每个层面包括若干安全控制点。构造如此图2所示。【2】 对于保卫等级为4级的省级及以上调度中心的电网调度监控系统,需要实现构造化保卫,即具有明确定义的形式化安全策略模型;将第3级系统中的自主和强迫访问控制(MAC)扩展到所有主体与客体,加强鉴别机制;进行隐蔽通道分析。对于4级操作系统及数据库,需要对所有
9、主体和客体实现安全标记,并基于安全标记进行MAC。 为全面到达以上4级保卫要求,自主开发了监控应用软件,并综合运用调度数字证书和安全标签技术实现了操作系统与业务应用的强迫执行控制(MEC)、MAC等安全防护策略,保障了主体与客体间的全经过安全保卫,全面实现了等级保卫4级的技术要求。 依托智能电网调度控制系统,建成了国家电网备用调度体系,实现了 国调网调异地互备、省级调度异地共备,地县调分布采集、上为下备 的分布式备用调度核心技术,建成了省级以上协调的分布式备调系统,实现了实时数据采集、调度控制装备、实时调度业务3个层面的容灾备用,提高了电网调度抵御重大自然灾祸、重大事故和外部攻击毁坏的能力。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 农业相关
限制150内