久久精品国产免费-久久精品国产免费高清-久久精品国产免费观看99-久久精品国产免费中文-久久精品国产欧美

企業動態
媒體報道

【網安智庫】智能電網關鍵信息安全技術應用研究


智能化已然成為世界電力發展的新趨勢。針對智能電網的發展現狀和智能電網所面臨的威脅,文章研究了目前電力系統中不同關鍵信息安全技術及其主要機制,并針對不同的安全威脅采取相應的技術手段,確保智能電網的信息安全體系的可控。


引言

隨著信息技術的不斷發展,全球電力行業發生了巨大的變革,由傳統的電力系統朝智能電網發展。智能電網的生產、輸送、分配和使用各個環節通過數字化和信息化將電能緊密結合在一起,新一代電力系統通過智能化的控制實現“經濟高效、靈活互動、友好開放、清潔環?!?。


當前,我國將智能電網作為國家戰略發展重要組成部分。信息化、自動化的推進,在為社會帶來巨大進步的同時,也使得智能電網所面臨的安全威脅與日俱增,現有智能電網的信息安全不容樂觀。2000 年 8 月 14 日,“蠕蟲”病毒入侵加拿大安略省的供電系統,病毒通過阻礙恢復正常供電的進程運行,導致了停電事故的發生;2010 年 7 月,伊朗布什爾核電站“震網病毒(Stuxnet)”事件曝光。2011 年 7 月 23 日,甬溫線發生特別重大交通事故。這一切安全事故的發生主要源于對智能電網的信息安全不夠重視,沒有從本質上認識到智能電網存在的安全威脅。智能電網的開放性和包容性決定了不可避免地存在信息安全隱患,智能電網的安全甚至會關系到一個國家的戰略安全。如何應對新形勢下智能電網的安全威脅;如何尋求更加先進的安全技術來保護智能電網的安全,已經逐漸成為現今需要考慮的重要問題。面對這些接踵而至的問題,我們需要切實加強智能電網信息安全預防與管理,以最終保障國家經濟、人民生命財產和工業生產運行安全。

????

智能電網安全性分析

智能電網的網絡布局


智能電網控制系統主要由發電站自動化系統、變電站自動化系統、配電站自動化系統和數據調度網絡構成。如圖 1 所示(略)。


智能電網網絡模塊劃分為生產控制大區塊和信息管理大區塊。其中生產控制大區包含發電站自動化系統、變電站自動化系統、配電自動化系統和數據調度網。信息管理大區包含電力企業內部各部門多業務系統。具體的網絡結構如圖 2 所示(略)。


生產控制大區


發電自動化系統:包含 RTU,智能儀表,開關以及用于監控和數據采集的 SCADA 系統。其主要工作包含運行監視、設備狀態監視、遠動通信以及廠內 AGC 等。


變電站自動化系統:其核心是變電站監控系統是由智能化一次設備(電子式互感器、智能化開關等)和網絡化二次設備分層(包括過程層、間隔層和站控層)構成。其主要作用是利用智能電氣化電氣測量系統從電流、電壓采集源頭實現數字化,從而實現信息集成、網絡通信和數據共享。


配電自動化系統:包括饋線自動化和配電管理系統。通過利用配電網數據采集與監視(SCADA )系統、配電地理信息系統(GIS)和需求側管理 (DSM)等技術手段實現配電企業遠程以實時方式監視、協調和操作配電設備。


數據調度網:用于傳輸電網自動化信息、調度指揮指令、繼電保護與安全自動裝置控制信息的網絡,一般采用專網。


信息管理大區


信息管理系統用于對電力企業內部各業務系統,以及電廠、變電站和調度站等處信息系統進行綜合管理。


智能電網的特點


與傳統電力系統相比,智能電網具有如下特點:


高實時性和連續性


電能的生產,傳輸,消耗必須同步進行,轉化過程非常迅速,作為智能電網的指揮控制系統,必須保證高實時性,保證控制命令實時到達目標設備。同時電能的生產必須具備連續性,否則會造成供電中斷。


生產控制區主機應用軟件相對單一


為保障數據傳輸實時性,在生產網絡中的主機上禁止安裝不必要的應用軟件,以減少其他軟件對網絡帶寬的占有,同時還能減少應用軟件給網絡系統帶來的安全威脅。


高度集中性管理、規模龐大、構成復雜


電力生產是高度集中、統一管理,無論多少個發電廠,變電站,供電公司,都要遵從統一的調度。


設備多樣性


智能電網是一個復雜而龐大的網絡,包含各種各樣的光、電磁、溫濕度傳感器、機械裝置、電子電氣裝置、控制設備、監控設備和應急設備,而這些設備之間關聯極大。


無線網絡接入缺乏認證和控制


智能電網中缺少有效的認證和控制機制,控制設備接入無線網絡中,會將整個系統暴露在網絡中,帶來極大的安全隱患。


智能電網威脅分析


安全補丁和殺毒軟件缺乏


鑒于業務的特殊性,很難為工業控制信息系統打安全補丁,補丁可能導致正常業務不能進行。同時這些正常業務很容易被殺毒軟件識別為病毒程序,工業控制信息系統往往呈現既沒有補丁,又沒有殺毒軟件的裸機狀態。


設備生產商可能留有的訪問后門


NSS 實驗室發現德國西門子公司的某些工業控制系統中存在“后門”,據西門子公司解釋這些后門是為了便于系統維護和調試,后門通常擁有很大的訪問權限,這些后門一旦被利用將對工控系統造成極大地威脅。


電磁屏蔽和間諜程序識別技術缺乏


通過調查,目前我國正在使用的工業控制信息系統大部分核心設備均采用外國品牌,如霍思曼、西門子、施耐德等品牌,這些外國品牌設備當中很可能存在間諜程序,這些程序竊取核心數據通過無線網絡發送。而工業控制信息系統缺乏電磁屏蔽,不能阻斷間諜程序發送數據,同時也未采用相關設備對間諜程序進行掃描和識別。


工控信息系統硬件和軟件的安全缺陷


設備提供商提供的應用授權版本無法做到十全十美,各種后門、漏洞等問題都有可能出現。出于成本的考慮,工業控制系統的組態軟件一般與其工控系統是同一家公司的產品,在測試節點問題容易隱藏,且組態軟件的不成熟也會為系統帶來威脅。

智能電網關鍵信息安全技術

針對智能電網所面臨的威脅,對于不同區域應采用不同的防護手段和防護技術對智能電網進行保護。防護框架如圖 3 所示(略)。


本文介紹了常用的七種技術手段,確保智能電網的信息安全體系的可控、能控、在控。針對不同的區域、不同的環境應采取不同的安全技術。


訪問控制技術


訪問控制是指對主體訪問客體的權限或能力的限制,以及限制進入物理區域(出入控制)和限制使用計算機系統和計算機存儲數據的過程(存取控制)。其基本目標是防止非法用戶進入系統和對系統資源的非法使用。根據訪問控制策略的不同,訪問控制機制可分為三種訪問控制模型:


自主訪問控制(DAC)


自主訪問控制用戶可以按照自己的意愿對系統進行修改和操作,來決定哪些用戶可以訪問他們的資源,也被稱為隨意訪問控制。


自主訪問控制的優點是表述直觀,易于理解,但存在著明顯的不足之處,首先,在訪問控制需要消耗大量的時間,效率底下。其次,自主訪問控制對資源管理比較分散,易產生安全漏洞,不適用于安全級別較高的系統中。另外,自主訪問控制不能對系統中的信息流進行保護,信息容易泄露。


強制訪問控制(MAC)


強制訪問控制是指系統強制主體服從訪問控制政策,通過無法逃避的訪問限制來防止各種直接或間接的攻擊。


強制訪問控制對于信息系統的保密性極強, 但是因其極強的安全性要求,主要應用于軍事系統中,對其他系統來說,強制訪問過于嚴格,使得用戶難以管理系統數據。


基于屬性的訪問控制(ABAC)


基于屬性的訪問控制主要是基于任何與訪問安全相關的實體屬性進行授權決策。


基于屬性的訪問控制優點是能夠增強訪問控制系統的靈活性和可擴展性,具有強大的表達能力?;趯傩缘脑L問控制在多個領域、多個部門不同安全之間的數據訪問管理中應用十分廣泛。與傳統的訪問控制技術(包括 MAC、DAC)相比具有一定的優勢,如表 1 所示(略)。


智能電網是一個結構龐大且構成復雜的信息系統,根據不同工作內容劃分多個安全區域,針對不同安全級別敏感區域應采取合理、有效的訪問控制?;趯傩缘脑L問控制技術,應用場景通常為按照管理者安全策略能夠根據不同訪問主體(用戶、應用程序或進程)分配允許訪問的資源,并為其設置訪問權限和權限的有效期?;趯傩缘脑L問控制技術能夠有效地控制外部對智能電網內部敏感信息的竊?。荒軌驕p少非法用戶和程序對智能電網信息系統的破環。


身份認證技術


身份認證是一種利用物理技術、密碼技術等手段判別消息發送方或資源使用方身份的真實性的驗證技術。在信息傳遞過程中利用身份認證可以確保訪問系統資源或利用系統處理設備的用戶是合法的、通過對已授權的用戶進行身份認證可以實現訪問控制的有效實施,避免非授權用戶或者黑客偽造身份非法獲取資源或者惡意篡改數據。


目前,認證的實現主要有物理特征、密碼技術和物理特征與密碼技術結合使用三種形式。


其中物理特征的認證典型方式有實物認證(例如個人身份證、駕照、工作證等)和特征認證(例如個人指紋信息、面部信息和瞳孔信息等);密碼技術包括利用傳統的用戶名密碼,數字證書等;物理特征與密碼技術結合使用認證較為典型是移動終端認證。


在智能電網中身份認證技術被廣泛用于各安全區,例如在配電系統中,在配電網主站、子站、終端之間的通信會利用身份認證以確信主站、子站發送的配電指令是有效的;在電廠發電自動化系統中上位機與下位機之間的通信也需要進行身份鑒別。


防火墻技術


防火墻是一種對網絡間信息傳遞和數據訪問進行訪問控制的安全設備,可以對網絡之間傳送的數據包和連接方式根據一定的安全策略進行檢查,審查網絡之間的通信是否被允許。防火墻能夠有效地實現數據訪問和數據傳輸,從而達到保護私有網絡的信息不受外部非法用戶的訪問以及過濾不良信息的目的。


防護墻按照系統管理員事先配置好的安全策略,過濾內部與外部間的所有數據,僅允許符合安全策略的數據流通過。其主要功能有包過濾、充當代理服務器、狀態包檢測以及網絡地址轉換。隨著技術的發展,目前一部分防火墻還具有反病毒功能。


防火墻在智能電網中的應用有:


(1)區域劃分:電力企業網絡系統一般被分為不同的區域,至少應包含內部、外部和DMZ 三個分區。內部區域是指企業內部區域(包括管理區和生產區)視為信任區。外部區域通常是指公網(Inter 網)由于存在各種未知的威脅是不被信任的區域,需要防火墻加以監控。DMZ 區即非軍事化區是電力企業對外提供服務的區域,防火墻將 DMZ 區和內網相隔離,保障內部網絡安全,同時對外能正常服務。


(2)訪問控制策略制定:依據區域的重要性設置不同的安全策略實現區域的訪問控制。


入侵檢測技術


入侵檢測是通過對某網絡的狀態和系統使用情況進行監控,檢測用戶對系統的訪問是否越權以及記錄非法用戶對系統的入侵行為等方法為系統內部提供安全保障。在智能電網的生產網絡中利用入侵檢測系統用于分析生產網絡中數據,對系統網絡進行監控、實時跟蹤探測、及時響應,防范各種入侵行為。


智能電網中智能電表成為攻擊者攻擊的重要方向,通過破解智能電表密碼,可以篡改存儲數據,中斷網絡中的數據通信,修改計量報文。通過篡改電表數據(用電需求和鏈路 d 的狀態 ) 引起系統震蕩,并最終造成斷電。如果引入入侵檢測技術,檢測電表或集中器中傳感器的狀態、內存的通信數據,針對入侵行為能夠有效的檢測智能電表中的入侵行為并發出告警。同時,入侵檢測技術提升系統管理員的安全防護能力,完善智能電網信息安全結構的完整性。


漏洞挖掘技術


漏洞挖掘是一種針對系統或網絡的安全測試技術,通過對系統的軟硬件進行模擬滲透以及對數據的分析發現系統漏洞。針對智能電網系統(包括軟件、硬件以及操作系統)和網絡的脆弱性,分析其面臨的安全威脅,率先檢測出系統漏洞,完成對智能電網控制系統的優化升級。在智能電網中利用漏洞挖掘技術及時發掘系統存在的安全隱患,設置有效的安全策略,并及時改進安全控制手段對保障智能電網系統安全運行具有十分重要的意義。


隔離交換技術


防火墻技術可以實現部分隔離效果。但是,網絡安全隔離交換設備的安全性能要比防火墻強很多。網絡安全隔離交換技術主要是切斷內部網絡和外部網絡的直接聯系,從而實現阻斷不同網絡間的數據交換。網絡安全隔離與信息交換技術主要作用,一是用于保護內部網絡的服務器,避免內部數據庫和操作系統免受外網病毒的侵襲;其二可以有效避免內部網絡訪問外部網絡時出現的有意的或無意的信息泄露。通過建立數據交換平臺滿足數據交換業務需求,系統框架如圖 4 所示(略)。


智能電網的信息安全隔離體系架構也不例外,它應當滿足智能電網各類業務數據在信息內外網之間進行安全交互的一些基本要求。


安全態勢感知和預測技術


目前,應用最廣泛的態勢感知理論模型框架是由 Endsley 在 1995 年提出來的,Endsley 模型將態勢感知分為 3 個階段:態勢要素獲取,態勢理解,態勢預測。簡單定義為“在一定的時空間條件下,對環境因素的獲取、理解以及對未來狀態的預測”。態勢感知過程可由圖 5 所示的三階段模型直觀的表述出來(略)。


在智能電網中應用態勢感知技術,能夠實現智能電網信息系統運行的智能防控,通過在配電網實施實時的態勢感知,快速準確地判斷出系統安全狀態,為運行控制人員提供一個較為準確的配電網運行趨勢;利用態勢感知系統具有自適應能力和自學習能力,實時跟蹤配電網運行狀態,實現電網運行態勢的智能化告警在事件發生之前進行預測,并準確地發現潛在的運行風險,幫助管理員提高對智能電網運行的控制力。

??

智能電網關鍵信息安全技術應用

信息安全技術在智能電網中的實際應用如圖 6 所示。圖 6 展示了火力發電網生產控制大區中,信息安全技術的相關應用。調度中心的調度命令通過工業防火墻或者隔離交換機到達生產控制區的服務器。服務器、操作員站、工程師站以及歷史站上部署身份認證、訪問控制和入侵檢測技術,對人員操作、通信訪問以及外部入侵進行監控防護。從操作員站、工程師站等上位機發出的指令通過工業防火墻到達具體的 DCS 系統等下位機,執行操作。而這些指令需要使用加密技術(如加密機)進行加密處理。信息調度區與生產控制區之間的工業防火墻連接管理交換機,操作員站、工程師站等上位機連接監測審計平臺,然后接入管理交換機,最后接入安全監管平臺由安全監管平臺進行統一的安全監管。生產控制大區的邊界為服務器與 DCS 系統,將其接入態勢感知系統,對物理環境安全和信息環境安全進行態勢感知,預防安全事故的發生。使用漏洞掃描工具對相關操作系統以及應用軟件進行漏洞挖掘,發現潛在漏洞,及時修補。??


展望

為了確保智能電網可靠安全,只有設置多道安全防線,提高系統的入侵檢測能力、事件反應能力和快速恢復能力,從技術上實施系統的安全防護,形成全方位的網絡安全技術防護體系,使得智能電網信息安全走向縱深防御階段,有效應對在動態、復雜和多變的電力信息網絡環境下實現智能電網業務應用安全防護。?

?作者 >>>

封亞輝, 江蘇出入境檢驗檢疫局工業產品檢測中心主任,研究員,研究方向為信息安全認證管理。

王彩學, 中國網絡安全審查技術與認證中心工程師,研究方向為信息安全。

戴東情, 江蘇出入境檢驗檢疫局工業產品檢測中心工程師,研究方向為信息安全認證。

(本文選自《信息安全與通信保密》2018年第十期)

?
版權所有:鄭州三中網安科技有限公司 豫ICP備2020036495號-1 ?? 豫公網安備 41019702002241號 | 站點地圖 | 人才招聘 | 聯系我們
主站蜘蛛池模板: 91网址在线播放 | 亚洲精品精品一区 | 久久一er精这里有精品 | 国产视频国产 | 成人性视频在线三级 | 一级毛片一级毛片一级毛片aa | 亚洲自偷 | 蜜芽在线 | 91av一区| 亚洲国产精品自在在线观看 | 99热在线免费观看 | 亚洲女初尝黑人巨高清在线观看 | 国产高清在线精品二区一 | 欧美日韩一级片在线观看 | 六月婷婷在线视频 | 莫菁在线| 一级黄色毛片播放 | 色成人亚洲 | 成人免费网址 | 国产精品国产色综合色 | 日本在线日本中文字幕日本在线视频播放 | 成人欧美一区二区三区的电影 | 日本在线网 | 亚洲欧美在线综合 | 成人网免费看 | 日韩欧免费一区二区三区 | 国产精品视频播放 | 国产精品福利在线观看入口 | 黄色a三级三级三级免费看 黄色a三级免费看 | 国产成人精品日本 | 久久97久久 | 日韩精品福利视频一区二区三区 | 亚洲精品视频免费 | 免费看的成人yellow视频 | 国产麻豆免费视频 | 午夜性片| 区二区三区四区免费视频 | 欧美午夜精品一区二区三区 | 欧美成人免费草草影院 | 操出水视频 | 欧美午夜a级精美理论片 |