2015电力能效监测系统技术规范 第8部分:安全防护规范.docx
《2015电力能效监测系统技术规范 第8部分:安全防护规范.docx》由会员分享,可在线阅读,更多相关《2015电力能效监测系统技术规范 第8部分:安全防护规范.docx(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、电力能效监测系统技术规范第 8 部分:安全防护要求目次1 范围12 规范性引用文件13 术语和定义14 安全防护范围15 国家级主站安全防护要求26 省(市)级主站安全防护要求47 子站安全防护要求58 采集子系统安全防护要求6参考文献6 I 本系列标准包括: 第 1 部分:总则; 第 2 部分:主站功能规范; 第 3 部分:通信协议,包括主(子)站与电力能效信息集中与交互终端、电力能效信息集中与交互终端和电力能效监测终端间的通信协议; 第 4 部分:子站功能设计规范; 第 5 部分:主站设计导则; 第 6 部分:电力能效信息集中与交互终端技术条件; 第 7 部分:电力能效监测终端技术条件;
2、第 8 部分:安全防护要求; 第 9 部分:系统检验规范; 第 10 部分:电力能效监测终端检验规范; 第 11 部分:电力能效信息集中与交互终端检验规范。 II电力能效监测系统技术规范第 8 部分:安全防护要求1 范围本部分规定了电力能效监测系统的安全防护要求。本部分适用于指导电力能效监测系统的安全防护建设,也可以作为其安全测评的依据。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求GB/T 2
3、5069 信息安全技术 术语 GB/T 50719 电磁屏蔽室工程技术规范 GB/T XXXXX.1 电力能效监测系统技术规范 第 1 部分:总则 3 术语和定义GB/T 25069 和 GB/T XXXXX.1 确立的术语和定义适用于本部分。4 安全防护范围电力能效监测系统安全防护范围包括国家级主站、省(市)级主站、子站、采集子系统及各部分间的网络通信,见图1。其中国家级主站、省(市)级主站由其运营、使用单位按照本标准要求,从物理、网络、主机、应用和数据五个层面进行安全防护;企业/园区/电能服务机构部署的子站、采集子系统由各企业/园区/电能服务机构参照本标准要求,从物理、网络、主机、应用和数
4、据五个层面自主进行安全防护;省(市)级主站到国家级主站的网络通信按照国家级主站安全防护要求进行防护;子站、采集子系统到省(市)级主站的网络通信按照省(市)级主站安全防护要求进行防护;采集子系统到子站的网络通信按照子站安全防护要求进行防护。 5 图1安全防护范围5 国家级主站安全防护要求5.1 基本防护要求国家级主站安全防护应符合以下基本要求:a) 机房物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护应符合 GB/T 22239-2008 第 7.1.1 节要求; b) 网络结构、网络访问控制、安全审计、边界完整性检查、入侵防范、恶意代
5、码防范、网络设备防护应符合 GB/T 22239-2008 第 7.1.2 节要求; c) 主机身份鉴别、访问控制、安全审计、剩余信息保护、入侵防范、恶意代码防范、资源控制应符合 GB/T 22239-2008 第 7.1.3 节要求; d) 应用身份鉴别、访问控制、安全审计、剩余信息保护、通信完整性、通信保密性、抗抵赖、软件容错、资源控制应符合 GB/T 22239-2008 第 7.1.4 节要求; e) 数据完整性、保密性、备份和恢复应符合 GB/T 22239-2008 第 7.1.5 节要求。 5.2 防护重点5.2.1 物理安全国家级主站物理安全防护重点包括:a) 应将国家级主站的
6、服务器主机、网络设备和安全防护设备部署在机房的三级系统区域; b) 应将国家级主站的数据库服务器、应用服务器安装在具有电磁屏蔽功能的机柜或符合 GB/T 50719 要求的电磁屏蔽机房内。 5.2.2 网络安全国家级主站网络安全防护重点包括:a) 应将国家级主站部署在一个独立网段内,与局域网内其它信息系统之间部署硬件防火墙设备,配置访问控制策略并启用访问控制功能; b) 应将国家级主站的应用服务器、数据库服务器分别部署在不同子网,部署访问控制设备进行隔离,禁止从互联网访问数据库; c) 应在国家级主站接入互联网的边界处部署硬件防火墙设备和网络入侵检测/防御设备(IDS/ IPS),配置安全策略
7、并启用安全功能; d) 应为国家级主站的网站服务器部署具有网页防篡改和 WEB 应用攻击检测功能的安全防护设备,配置安全策略并启用安全功能; e) 应采用能效监测系统专用硬件加密设备作为省(市)级主站接入设备,实现国家级主站与省(市) 级主站之间的双向认证和通信信道加密功能; f) 国家级主站与第三方信息系统通过无安全保护的公共网络互联时,应采用双方认可的硬件加密设备进行互联,实现系统间的双向认证和通信信道加密功能; g) 应将国家级主站的各服务器 IP 地址、MAC 地址与网络交换机端口绑定,并禁用未使用的交换机端口; h) 应绘制与国家级主站运行情况相符的网络拓扑结构图,并在图上标注清楚设
8、备型号、IP 地址、网段、路由与访问控制策略等信息。 5.2.3 主机安全国家级主站主机安全防护重点包括:a) 服务器操作系统、数据库系统和应用服务器应遵循最小安装的原则,仅安装必要的组件和应用程序,仅开启必需的服务和端口,及时更新系统补丁,补丁安装前应进行安全性和兼容性测试; b) 应对服务器操作系统、数据库系统和应用服务器的用户账户、口令策略、操作权限、日志记录、资源管理策略进行配置加固; c) 应部署安全审计设备对数据库系统运行状况和用户访问进行日志记录与审计分析。审计设备应与数据库系统旁路运行,由独立于数据库管理员的审计人员维护。 5.2.4 应用安全国家级主站应用安全防护重点包括:a
9、) 具有系统管理或信息审核、发布权限的系统用户应采用两种或两种以上组合的鉴别技术实现身份鉴别。普通权限用户在执行重要业务操作前,应采用两种或两种以上组合的鉴别技术进行鉴别; b) 应至少设置系统管理、信息审核、信息发布与安全审计角色,按照“最小授权”原则授予不同的账户,形成互相制约关系; c) 应按照“最小授权”原则授予用户必需的应用和数据访问权限; d) 应通过独立的应用安全审计模块实现对用户账户维护、登录与退出、用户权限维护、违背授权的访问等重要安全事件的日志记录和审计; e) 国家级主站与省(市)级主站之间建立连接之前,应利用密码技术进行会话初始化验证,并利用能效监测系统专用硬件加密设备
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2015电力能效监测系统技术规范 第8部分:安全防护规范 2015 电力 能效 监测 系统 技术规范 部分 安全 防护 规范
限制150内