电力二次系统安全防护.ppt
《电力二次系统安全防护.ppt》由会员分享,可在线阅读,更多相关《电力二次系统安全防护.ppt(39页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、电力二次系统安全防护知识介绍第一页,编辑于星期日:二十一点 一分。主要内容o电力二次系统安全防护知识背景o电力二次系统安全防护的基本原则o安全防护技术和装置o发电厂二次系统安全防护方案第二页,编辑于星期日:二十一点 一分。电力二次系统安全防护知识背景主要法规和文件o2002年5月,国家经贸委发布30号令电网和电厂计算机监控系统及调度数据网络安全防护的规定。o2004年12月,电监会下发第5号令电力二次系统安全防护规定。o2006年,电监会下发第34号文关于印发电力二次系统安全防护方案等安全防护方案的通知。第三页,编辑于星期日:二十一点 一分。电力二次系统安全防护知识背景电监安全200634号配
2、套文件1.电力二次系统安全防护总体方案2.省级及以上调度中心二次系统安全防护方案3.地、县级调度中心二次系统安全防护方案4.变电站二次系统安全防护方案5.发电厂二次系统安全防护方案6.配电二次系统安全防护方案第四页,编辑于星期日:二十一点 一分。电力二次系统安全防护知识背景目标和重点o电力二次系统安全防护的重点是确保电力实时闭环监控系统及调度数据网络的安全。o目标是抵御黑客、病毒、恶意代码等通过各种形式对系统发起的恶意破坏和攻击,特别是能够抵御集团式攻击,防止由此导致一次系统事故或大面积停电事故,及二次系统的崩溃或瘫痪。第五页,编辑于星期日:二十一点 一分。电力二次系统安全防护知识背景电力二次
3、系统安全防护总体策略o安全分区:根据系统中业务的重要性和对一次系统的影响程度进行分区,所有系统都必须置于相应的安全区内;对实时控制系统等关键业务采用认证、加密等技术实施重点保护。o网络专用:建立调度专用数据网络,实现与其它数据网络物理隔离。并以技术手段在专网上形成多个相互逻辑隔离的子网,以保障上下级各安全区的纵向互联仅在相同安全区进行,避免安全区纵向交叉。o横向隔离:采用不同强度的安全隔离设备使各安全区中的业务系统得到有效保护,关键是将实时监控系统与办公自动化系统等实行有效安全隔离,隔离强度应接近或达到物理隔离。o纵向认证:采用认证、加密、访问控制等手段实现数据的远方安全传输以及纵向边界的安全
4、防护。第六页,编辑于星期日:二十一点 一分。电力二次系统安全防护知识背景安全分级负责制o国家电力监管委员会负责电力二次系统安全防护的监管,组织制定电力二次系统安全防护技术规范并监督实施。o电力企业应当按照“谁主管谁负责,谁运营谁负责,谁使用谁负责”和属地化管理的原则,认真履行网络信息安全职责。将电力二次系统安全防护及其信息报送纳入日常安全生产管理体系,各电力企业负责所辖范围内计算机及数据网络的安全管理。o各相关单位应设置电力监控系统和调度数据网络的安全防护小组或专职人员。第七页,编辑于星期日:二十一点 一分。电力二次系统安全防护知识背景安全分级负责制o电力调度机构负责直接调度范围内的下一级电力
5、调度机构和变电站的二次系统安全防护的技术监督。o发电厂内涉及到电力调度的生产控制系统和装置,如发电厂的输变电二次系统、自动发电控制功能、无功电压控制功能、电厂报价终端、电能量采集装置、故障录波装置、继电保护装置和安全自动装置等,由电力调度机构和发电厂的上级主管单位共同实施技术监督,发电厂内其它二次系统安全防护可由其上级主管单位实施技术监督。第八页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则原则和重点o电力二次系统安全防护的基本原则为“安全分区、网络专用、横向隔离、纵向认证”。o安全防护主要针对基于网络的生产控制系统,重点强化边界防护,提高内部安全防护能力,保证电力生产控制系统
6、及重要数据的安全。第九页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则电力二次系统的安全区划分o生产控制大区o控制区(安全区)o非控制区(安全区)o管理信息大区o生产管理区(安全区)o管理信息区(安全区)第十页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则生产控制大区的安全区划分o控制区(安全区):控制区中的业务系统或功能模块是电力生产的重要环节,直接实现对电力一次系统实时监控,纵向数据通信使用电力调度数据网络或专用信道。o非控制区(安全区):非控制区中的业务系统或功能模块是电力生产的必要环节,在线运行但不具备控制功能,纵向数据通信使用电力调度数据网络或专用信道
7、。第十一页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则控制安全区的典型业务系统o能量管理系统(SCADA、AGC、AVC)o广域相量测量系统o配电网自动化系统o变电站自动化系统o发电厂自动监控系统o继电保护系统o安全自动控制系统o低频(低压)自动减负荷系统第十二页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则非控制安全区的典型业务系统o调度员培训模拟系统o水库调度自动化系统o故障录波信息管理系统o电能量计量系统o电力市场运营系统第十三页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则管理信息大区的安全区划分o可根据具体情况划分安全区,但不应影响生
8、产控制大区的安全。o安全区:通过电力企业数据网络进行远方通信的生产管理系统(包括电力监管信息系统、雷电监测系统、气象信息、DMIS等)。o安全区:与因特网互联并允许对其进行访问的管理信息系统和企业办公区域(包括营销系统、OA、MIS等)第十四页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则生产控制大区内部的安全防护o禁止生产控制大区内部的E-Mail服务,禁止控制区内通用的WEB服务o允许非控制区内部业务系统采用B/S结构,但仅限于业务系统内部使用。允许提供纵向安全WEB服务,可以采用经过安全加固且支持HTTPS的安全WEB服务器和WEB浏览工作站。o生产控制大区重要业务(如S
9、CADA/AGC)、电力市场交易等)的远程通信必须采用加密认证机制,对已有系统逐步改造。第十五页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则生产控制大区内部的安全防护p生产控制大区内的业务系统间应该采取VLAN和访问控制等安全措施,限制系统间的直接互通。p生产控制大区的拨号访问服务,服务器和用户端均应使用经国家指定部门认证的。安全加固的操作系统,并采取加密、认证和访问控制等安全措施。p生产控制大区边界上可以部署入侵检测系统。第十六页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则生产控制大区内部的安全防护p生产控制大区应部署安全审计措施,把安全审计与安全区网络管
10、理系统、综合告警系统、IDS管理系统、敏感业务服务器登录认证和授权、应用访问权限相结合。p生产控制大区应该统一部署恶意代码防护系统,采取防范恶意代码措施。病毒库、木马库以及IDS规则库的更新应该离线进行。第十七页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则管理信息大区的安全要求o应当统一部署防火墙、IDS、恶意代码防护系统等通用安全防护设施。第十八页,编辑于星期日:二十一点 一分。电力二次系统安全防护的基本原则网络专用o电力调度数据网:专为生产控制大区服务的专用数据网络,承载电力实时控制、在线生产交易等业务。o电力企业数据网:承载管理信息大区中各业务之间的信息交互的电力实时控
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电力 二次 系统安全 防护
限制150内