智能電網(wǎng)信息安全防御體系
時間:2022-02-20 11:08:06
導語:智能電網(wǎng)信息安全防御體系一文來源于網(wǎng)友上傳,不代表本站觀點,若需要原創(chuàng)文章可咨詢客服老師,歡迎參考。
1.1信息通信技術(shù)的廣泛應用將網(wǎng)絡信息安全。為關鍵信息基礎設施的安全防護提出了更高的要求。1.2智能電網(wǎng)雙向互動模式增加了信息安全風險。隨著物聯(lián)網(wǎng)、互聯(lián)網(wǎng)等新一代信息技術(shù)與智能電網(wǎng)的有效融合,促使傳統(tǒng)電網(wǎng)逐步向智能電網(wǎng)雙向互動服務模式轉(zhuǎn)型,用戶側(cè)能夠借助智能終端及時掌握與了解自己的用電情況以及供電能力、停電信息等內(nèi)容,從而對用電時間進行合理安排。但在智能電網(wǎng)給電力運行及控制帶來便利的同時,也使得無線公網(wǎng)的接入增加了原有電網(wǎng)的信息安全風險。此時,攻擊者就會攻擊電網(wǎng)業(yè)務邏輯等環(huán)節(jié)的漏洞,并且,隨著時間的遞增攻擊方式也會更加趨于多樣化、定制化以及組織化,這種具有較強潛伏性及危害性的網(wǎng)絡威脅,直接影響著智能電網(wǎng)的正常運行與電力服務。1.3海量異構(gòu)終端加大了安全接入風險。與傳統(tǒng)電網(wǎng)相比新型電網(wǎng)的異構(gòu)智能終端多樣化、網(wǎng)絡安全防護邊界泛在化、業(yè)務安全接入需求多樣化,這也直接增加了用電側(cè)終致使異構(gòu)終端的漏洞挖掘、完整性保護、機密性保護以及攻擊防御難度顯著增加,同時對不同種類的智能終端以及移動終端的接入方式與安全防護提出了更加嚴格的要求。在對智能電網(wǎng)進行安全檢查時發(fā)現(xiàn),很多電力信息系統(tǒng)終端由于弱口令的安全脆弱性、遠程服務防護不足等,使得終端安全防護存在一定的不足之處。
2智能電網(wǎng)信息安全主被動防御體系研究
2.1智能電網(wǎng)信息安全主動防御體系。在等級保護的基礎上建立智能電網(wǎng)信息安全主動防御,通過邊界防御、網(wǎng)絡安全防護、主機入侵防御、應用以及數(shù)據(jù)入侵防護等層面構(gòu)建全方位的縱深防御,以確保智能電網(wǎng)的信息安全。其中,邊界防御僅通過物理隔離就可以實現(xiàn)安全防護,而為確保信息流交換的安全,使得防火墻、入侵檢測技術(shù)等也被應用于當前的邊界防御中;網(wǎng)絡防御多采用網(wǎng)絡掃描、劃分網(wǎng)段、虛擬專網(wǎng)等技術(shù);主機防御多應用主機房病毒、主機入侵檢測、補丁管理等;應用和數(shù)據(jù)防御是指保證數(shù)據(jù)庫、服務器等系統(tǒng)和數(shù)據(jù)的安全使用、傳輸、存儲。下為其各個模塊針對智能電網(wǎng)信息安全防護提出建議的具體內(nèi)容。2.1.1物理環(huán)境安全。物理安全防護是通過應用一些物理防護措施,對機房內(nèi)的設備進行防護,避免因物理接觸而破壞機房內(nèi)設備,防止出現(xiàn)信息安全事故。在智能電網(wǎng)信息系統(tǒng)防護中,除了要做好機房的物理安全防護外,還要加強對室外信息采集、檢測等設備的物理安全防護,包括電磁防護、布設設備監(jiān)控裝置以及預警裝置等,以全面提升室外設備防御外界破壞與自然災害的能力。2.1.2網(wǎng)路環(huán)境安全。智能電網(wǎng)擁有比傳統(tǒng)電網(wǎng)網(wǎng)絡更大范圍的用戶側(cè),并且,由于復雜的智能電網(wǎng)網(wǎng)絡結(jié)構(gòu),繁多的通信方式,以及大量無線網(wǎng)絡在智能電網(wǎng)中的應用,因此,智能電網(wǎng)具有更加安全可靠的通信網(wǎng)絡結(jié)構(gòu)。在進行網(wǎng)絡環(huán)境安全防護時,以網(wǎng)絡設備、網(wǎng)絡協(xié)議、無線網(wǎng)絡這三個安全防護為主。其中,對網(wǎng)絡設備進行安全防護時主要采取的措施為:強化身份識別與安全審計,而強化身份識別不僅能夠?qū)崿F(xiàn)設備的唯一性標識,避免一臺設備被多人共用,而且能夠強制改寫用戶名與密碼;安全審計安全防護主要是強化對管理操作人員的審計,封閉空閑端口以及非必須網(wǎng)絡服務,避免由于人為操作不當而導致的電網(wǎng)網(wǎng)絡的癱瘓,防止由于系統(tǒng)崩潰而導致影響電力系統(tǒng)的正常運轉(zhuǎn),確保發(fā)電環(huán)節(jié)、輸電環(huán)節(jié)以及用電環(huán)節(jié)的穩(wěn)定運行。另外,網(wǎng)絡協(xié)議的安全與否對智能電網(wǎng)的信息安全有著直接影響,震驚世界的“震網(wǎng)”病毒也直接證明了即使實施了有效的物理隔離,依然會由于部分變電站使用傳統(tǒng)C61850通信協(xié)議而導致系統(tǒng)存在較大漏洞。對于此類安全漏洞,可以進行安全認證碼以及消息驗證碼的添加,從而確保通信協(xié)議的安全可靠。2.1.3邊界安全。在信息安全等級保護要求中,為解決網(wǎng)絡邊界安全問題,常見的安全防護方法有邊界訪問的合理控制、邊界攻擊行為檢測、內(nèi)外網(wǎng)非法連接的檢測與阻斷以及惡意代碼防范等。而智能電網(wǎng)邊界安全防護的主要涵蓋:(1)實時監(jiān)測內(nèi)部網(wǎng)絡非法訪問外部網(wǎng)絡的現(xiàn)象,一旦發(fā)現(xiàn)對信息安全存在威脅時,就會立即采取措施阻斷,以避免智能電網(wǎng)信息安全受到威脅。(2)結(jié)合智能電網(wǎng)通信網(wǎng)絡“分區(qū)、分域、分級”的特點,將各個安全域內(nèi)通過專業(yè)隔離裝置與第三方網(wǎng)絡邊界進行有效隔離,并對信息流進行過濾。此外,如果內(nèi)部網(wǎng)絡有設備終端通過無線網(wǎng)絡接入時,應充分應用防火墻、身份識別、安全審計、入侵檢測等安全防護技術(shù),實時檢測用戶的行為,一旦有危險智能電網(wǎng)信息安全的行為,應及時作出處理,以充分保障智能電網(wǎng)邊界的安全。2.1.4終端安全。智能電網(wǎng)為了更好的應對當前信息通信技術(shù)以及多元化電能質(zhì)量的發(fā)展需求,引入了一些先進的智能化、自動化安全防護裝置與設備,例如智能采集與監(jiān)測終端設備、智能配電與變電終端等,大量智能終端的應用,在減少了人力與物力的同時,也給智能電網(wǎng)帶來了一些安全威脅,例如信息泄露、外網(wǎng)非法接入、終端被非法控制與篡改等,一旦發(fā)生這些安全隱患,將會給電網(wǎng)的正常運行帶來嚴重的后果。在對智能電網(wǎng)終端實施安全防護時,應根據(jù)信息系統(tǒng)的自身特點、部署方式以及具體防護需求。例如,為了防止智能電網(wǎng)通信系統(tǒng)有惡意的IED接入,可以通過雙向身份認證加強防護;為了實現(xiàn)子站IED密鑰共享,可以在進行安全機制設計時采用信賴性較高的密鑰計算;根據(jù)智能電網(wǎng)數(shù)據(jù)信息雙向互動的特點,對于安全防護需求較高的業(yè)務應采取加密算法、設備安全證書安裝以及禁止外網(wǎng)接入等。2.1.5主機安全。結(jié)合信息安全等級保護要求,智能電網(wǎng)主機安全主要有兩方面內(nèi)容:(1)服務器安全防護;(2)桌面端安全防護。對此,應細化和加強身份認證、安全審計、入侵防護、惡意代碼防范等內(nèi)容。身份認證關鍵在于加大操作系統(tǒng)以及管理系統(tǒng)的密碼難度,明確了密碼的組成及長度;安全審計主要以智能電網(wǎng)、系統(tǒng)運行效率以及系統(tǒng)安全為基礎,通過第三方安全審計產(chǎn)品對關鍵數(shù)據(jù)庫的各類操作行為進行安全審計,以便對違規(guī)操作及時預警;入侵防護應在進行服務器補丁的更新時,對其安全性、兼容性進行測試,從而確保服務器運行的安全性與穩(wěn)定性;惡意代碼防范應在主機上安裝防惡意代碼軟件,并對軟件版本以及代碼庫進行及時更新,防止惡意代碼對智能電網(wǎng)信息系統(tǒng)以及網(wǎng)絡產(chǎn)生破壞。2.1.6應用和數(shù)據(jù)安全。隨著智能電網(wǎng)應用系統(tǒng)集成度以及融合度的顯著提升,使得各電網(wǎng)系統(tǒng)與系統(tǒng)之間、系統(tǒng)與外部用戶之間的信息交互頻率增多,致使電網(wǎng)系統(tǒng)的安全風險顯著提高,同時對智能電網(wǎng)安全防護也提出了更高的要求。另外,信息技術(shù)的不斷發(fā)展,使得智能電網(wǎng)面臨的安全攻擊形式多樣,外界通過電網(wǎng)系統(tǒng)存在的漏洞對其發(fā)起攻擊。因此,及時發(fā)現(xiàn)電網(wǎng)應用系統(tǒng)存在的漏洞并進行修復,已逐漸成為當前智能電網(wǎng)軟件開發(fā)時的重要內(nèi)容。2.2智能電網(wǎng)信息安全被動防御體系。當前,智能電網(wǎng)信息安全被動防御體系的構(gòu)建內(nèi)容主要有安全技術(shù)、安全保障、安全策略等三方面內(nèi)容(如圖1)。(1)安全技術(shù)作為電網(wǎng)信息安全防御體系架構(gòu)的技術(shù)支撐,主要對網(wǎng)絡通信過程中存在的安全問題進行解決與修復;(2)安全保障作為電網(wǎng)信息安全系統(tǒng)的管理支撐,其主要強調(diào)了智能電網(wǎng)主被動防御體系安全管理的思想;(3)安全策略作為電網(wǎng)系統(tǒng)的關鍵內(nèi)容,其為安全技術(shù)的實施以及安全保障思想的建立,提供了指導與方向。2.2.1安全技術(shù)維。安全技術(shù)維度是智能電網(wǎng)安全防御體系的技術(shù)支撐,其主要是基于OSI網(wǎng)絡模型而建立的一個維度,其主要由鑒別服務、訪問控制服務、數(shù)據(jù)完整性服務、數(shù)據(jù)保密性服務以及抗否認性服務等五類安全服務所構(gòu)成,這五類安全服務能夠全面反映安全防御體系的所有功能及內(nèi)容,能夠?qū)﹄娋W(wǎng)信息系統(tǒng)中潛在的安全威脅進行定位,并制定合理的安全措施。為實現(xiàn)五類安全服務的安全目標,安全技術(shù)維度采用了加密機制、數(shù)字簽名機制、訪問控制機制、數(shù)據(jù)完整性機制、認證機制、業(yè)務流填充機制、路由控制機制、公證機制等八項安全機制。在安全技術(shù)維度中,五類安全服務是能夠?qū)ο到y(tǒng)中的安全威脅進行定位的安全措施,而八項安全機制是實現(xiàn)五類安全服務的技術(shù)手段。對于安全服務的安全技術(shù)措施可以通過一種或多種安全機制相互結(jié)合而提供;另外,安全機制也可以在一種安全服務或多種安全服務的結(jié)合下發(fā)揮保障作用。2.2.2安全策略維。安全策略維度是智能電網(wǎng)安全防御體系最為關鍵的維度,主要包括預警、防護、檢測、響應、恢復以及反擊等六個環(huán)節(jié)。這六個環(huán)節(jié)并非簡單的循環(huán),而是具有一定的動態(tài)性、順序性以及連續(xù)性,六個環(huán)節(jié)之間的關系如圖2所示。在智能電網(wǎng)主動立體防御體系的建設中,安全策略維起著非常重要的作用,并且動態(tài)連續(xù)的六大環(huán)節(jié)也更能與實際網(wǎng)絡情況相符。在智能電網(wǎng)的網(wǎng)絡環(huán)境中,信息安全呈現(xiàn)出動態(tài)性、可變性等諸多特點,并且隨著技術(shù)的不斷發(fā)展也在逐步進行完善與改進。例如,通過預警、檢測能夠及時發(fā)現(xiàn)系統(tǒng)中的安全威脅,然后在保護與響應等環(huán)節(jié)實現(xiàn)對電網(wǎng)系統(tǒng)的安全防護。通過六大環(huán)節(jié)的動態(tài)持續(xù)循環(huán),智能電網(wǎng)的信息安全得到顯著的改善和提高,從而達到了智能電網(wǎng)信息資源的安全防護目標。2.2.3安全保障維。安全保障維的核心思想在于,通過科學有效的方法對人員及其操作行為進行管理與規(guī)范,從而為智能電網(wǎng)的系統(tǒng)安全提供保障。安全保障維主要包括:制度保障、人事保障、培訓保障、審計保障、管理平臺保障等五方面保障內(nèi)容。保障維是智能電網(wǎng)實現(xiàn)規(guī)范化管理的基礎,其在整個電網(wǎng)的運行中發(fā)揮著重要作用,為各個環(huán)節(jié)、模塊以及安全階段的正常運行提供有力的保證。
3結(jié)語
隨著智能電網(wǎng)建設規(guī)模的不斷發(fā)展與完善,電力系統(tǒng)結(jié)構(gòu)也變得愈來愈復雜,這也使得智能電網(wǎng)面臨的威脅與受到的攻擊幾率越來越高。因此,積極引入新技術(shù)、新業(yè)務的安全防護技術(shù),積極構(gòu)建智能電網(wǎng)的信息安全主動防御保障體系,完善基礎設施基礎保障,就顯得尤為重要。
參考文獻
[1]周晟,趙君翊,葛元鵬.主被動防御結(jié)合的智能電網(wǎng)信息安全防護體系[J].電子科技,2015(06):213-215.
[2]劉曄,彭澤武.基于主動立體防御體系的智能電網(wǎng)安全模型[J].現(xiàn)代計算機(專業(yè)版),2013(19):35-39.
作者:譚寬 楊永建 左宇翔 單位:云南云電同方科技有限公