版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
水利工程调度网络安全监测管理办法(2025修订)第一章总则第一条为加强水利工程调度网络安全监测管理,保障水利工程调度系统及其相关网络、数据、应用的安全稳定运行,防范网络攻击、入侵、破坏等安全风险,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《关键信息基础设施安全保护条例》《水利网络安全管理办法》等法律法规及行业相关规定,结合水利工程调度实际,制定本办法。第二条本办法适用于各级水行政主管部门、流域管理机构以及承担水利工程调度运行管理任务的企事业单位(以下统称“调度单位”)所负责的水利工程调度系统及相关网络环境的网络安全监测工作。本办法所称水利工程调度系统,包括但不限于水闸、水库、泵站、堤防等水利工程的监控与调度系统、数据采集与监视控制系统(SCADA)、自动化控制系统、工业控制网络、调度业务应用系统、视频监控系统及相关数据存储与通信设施。第三条水利工程调度网络安全监测工作坚持“安全第一、预防为主、综合防护、动态感知”的原则,建立健全“监测-预警-处置-溯源-改进”的闭环管理机制,确保水利工程调度业务的连续性、数据的完整性和保密性。第四条调度单位是水利工程调度网络安全监测的责任主体,其主要负责人对本单位的网络安全监测工作负全面责任。调度单位应当将网络安全监测工作纳入水利工程运行管理的总体规划和年度预算,保障所需资金、人员和技术装备投入。第五条水利工程调度网络安全监测工作应当与水利信息化建设同步规划、同步建设、同步实施。涉及国家安全、国计民生的核心水利工程调度系统,应当按照关键信息基础设施要求落实安全保护措施,并优先部署高级别、高能力的网络安全监测手段。第六条国家对水利网络安全监测工作实行统筹规划、分级负责的监督管理体制。国务院水行政主管部门负责全国水利工程调度网络安全监测的指导和监督;流域管理机构负责流域内水利工程调度网络安全监测的协调和监督检查;地方各级水行政主管部门负责本行政区域内水利工程调度网络安全监测的组织实施和监督管理。第二章职责分工第七条调度单位应当设立或明确网络安全管理职能部门,负责统筹协调本单位水利工程调度网络安全监测工作,履行以下职责:(一)组织制定和实施网络安全监测相关制度、应急预案和操作规程;(二)负责网络安全监测平台的建设、运行维护和管理;(三)组织开展网络安全风险监测、预警通报和应急处置;(四)定期组织网络安全检查和风险评估,督促整改安全隐患;(五)负责网络安全监测数据的归集、分析和上报工作;(六)组织开展网络安全监测技术培训和应急演练。第八条调度单位的运行调度部门(或闸站、水库管理处等基层运行单位)作为业务使用部门,履行以下职责:(一)遵守网络安全监测相关规定,配合开展安全监测工作;(二)负责调度运行现场终端设备、控制单元的日常安全巡检;(三)在调度操作过程中发现异常情况,立即向网络安全管理部门报告;(四)配合网络安全事件的调查和取证工作。第九条调度单位的信息技术支持部门(或运维单位)负责网络安全监测的技术支撑,履行以下职责:(一)具体承担网络安全监测设备及系统的日常运维,确保监测设备在线运行;(二)对监测设备采集的日志、流量、告警等数据进行实时分析研判;(三)及时处置网络攻击、病毒木马、非法访问等安全威胁;(四)定期对监测规则、策略进行优化和更新;(五)保障监测系统自身的安全,防止监测系统被攻击或利用。第十条涉及多个单位协同调度的流域性或区域性水利工程联合调度系统,应当明确牵头单位。牵头单位负责统一协调调度范围内的网络安全监测工作,制定统一的监测标准和数据交换规范,各参与单位应当按照要求做好各自管辖范围内的监测数据共享和联动处置。第三章监测体系与能力建设第十一条调度单位应当构建覆盖全网、全域、全要素的网络安全监测体系。监测范围应当包括但不限于:(一)工业控制网:监控与调度系统中的服务器、工作站、可编程逻辑控制器(PLC)、远程终端单元(RTU)、智能电子设备(IED)等;(二)管理信息网:承载调度业务应用的服务器、终端、数据库、中间件等;(三)网络边界:工控网与管理信息网的边界、互联网出口、第三方接入边界、VPN接入区等;(四)数据传输链路:专用通信信道、无线通信网络、卫星链路等。第十二条调度单位应当根据水利工程调度系统的重要程度和数据敏感程度,分等级、分阶段部署网络安全监测设备和技术手段。关键节点应当部署以下监测能力:(一)流量监测:具备对网络流量的深度包检测(DPI)能力,能够识别工控协议(如Modbus、DNP3、IEC104等)和异常流量行为;(二)入侵检测/防御:能够实时监测并阻断针对调度系统的扫描探测、漏洞利用、恶意代码传播等攻击行为;(三)终端安全管理:对调度关键服务器和操作站进行状态监控,防止非法外联、违规软件运行和移动介质滥用;(四)应用安全监测:对调度业务应用系统进行实时监控,检测网页篡改、数据泄露、逻辑漏洞利用等风险;(五)安全审计:对用户登录、关键操作、参数修改等行为进行全程记录和审计。第十三条2025年及以后新建或改建的大中型水利工程调度系统,应当同步部署网络安全监测采集探针和安全信息与事件管理系统(SIEM),实现日志、告警、流量的统一采集与集中关联分析。鼓励引入人工智能、大数据分析技术,提升对未知威胁、高级持续性威胁(APT)和隐蔽性攻击的发现能力。第十四条调度单位应当建立威胁情报共享机制。及时获取行业主管部门、权威机构发布的威胁情报、漏洞信息和攻击组织情报,并将外部情报与内部监测数据进行关联,提前发现潜在风险。第十五条针对水利工控环境的特殊性,监测设备的部署应当遵循“最小干扰”原则,不得影响调度系统的实时性和可靠性。在工控网内部署的监测设备应当具备工业级防护能力,支持被动监测模式,避免因主动扫描导致控制设备故障或业务中断。第十六条调度单位应当建立统一的网络安全监测平台或接口,实现与上级主管部门、流域机构网络安全监测平台的数据对接,支持跨层级、跨区域的监测信息通报和协同联动。第四章监测内容与数据管理第十七条网络安全监测内容应当涵盖以下核心要素:(一)资产监测:自动发现并动态管理网络设备、安全设备、服务器、工控组件、应用系统等资产信息,建立资产台账;(二)脆弱性监测:定期扫描系统漏洞、弱口令、配置缺陷等安全隐患,监测补丁更新情况;(三)威胁行为监测:监测网络攻击行为(如DDoS、SQL注入、XSS、勒索病毒等)、违规接入行为、非法外联行为、异常控制指令等;(四)运行状态监测:监测CPU、内存、磁盘、网络带宽等资源使用情况,及时发现因资源耗尽导致的服务拒绝风险;(五)数据安全监测:监测敏感数据(如水文数据、调度指令、大坝安全监测数据)的生成、传输、存储、使用和销毁全过程,检测数据泄露、篡改和违规导出行为。第十八条调度单位应当制定详细的监测指标体系,明确各类监测对象的基线值。监测指标应当包括但不限于以下表格内容:监测类别监测对象关键指标示例告警阈值建议流量监测工控网络边界流量速率、协议异常比例、非工控协议流量突发超过平均值3倍或出现非白名单协议主机监测调度服务器/工作站CPU利用率、关键进程状态、登录失败次数CPU>90%持续5分钟、登录失败>5次/分钟工控协议PLC/RTU通信指令篡改、非法写入操作、心跳包中断出现写入指令或心跳超时应用监测调度业务系统响应时间、并发连接数、页面可用性响应时间>5秒、连接数超限安全设备防火墙/IDS攻击拦截次数、规则匹配命中率拦截次数突增、高危规则命中第十九条调度单位应当加强监测数据管理,确保监测数据的真实性、完整性、可用性和保密性。监测数据的存储应当符合以下要求:(一)日志数据:系统日志、应用日志、安全设备日志等应当保留不少于6个月;涉及关键信息基础设施的,日志留存时间应当符合国家相关规定,原则上不少于1年;(二)流量数据:原始数据包留存时间应当满足事后追溯分析需要,原则上不少于7天,重点时段应当延长留存时间;(三)告警数据:所有安全告警信息及其处置记录应当永久保存,直至超过法律追诉时效。第二十条监测数据应当存储在境内。确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。第二十一条调度单位应当建立监测数据备份机制,定期对监测数据库和配置文件进行备份,并定期开展恢复演练,防止因监测系统故障导致监测数据丢失。第五章运行管理与安全防护第二十二条调度单位应当实行7×24小时网络安全监测值班制度。重要节假日、汛期、重大水利调度活动期间,应当加强监测力量,实行领导带班和全天候值守。第二十三条值班人员应当实时查看监测告警信息,对告警信息进行分级研判和处置。告警级别一般分为紧急、重要、一般三个等级,并遵循以下处置流程:(一)紧急告警:可能立即导致调度系统瘫痪、数据丢失或重大安全事故的告警(如核心工控服务器被控制、勒索病毒爆发)。必须在发现后15分钟内上报,并立即启动应急预案进行阻断和隔离。(二)重要告警:可能影响系统性能或局部功能的告警(如异常扫描、边界违规访问)。必须在1小时内进行核实,并在4小时内完成初步处置。(三)一般告警:属于潜在风险或低危漏洞的告警。应当在当日内进行确认,并纳入整改计划。第二十四条调度单位应当建立网络安全监测通报机制。定期向上级主管部门报送网络安全监测日报、周报、月报及专项分析报告。报告内容应当包括网络运行概况、安全事件统计、威胁情报分析、风险隐患排查及处置情况等。第二十五条调度单位应当定期对监测系统自身的安全性进行检测,及时修补监测系统存在的漏洞,升级特征库。严禁在监测设备上运行与监测工作无关的服务或软件,严禁将监测设备直接接入互联网。第二十六条调度单位应当加强对监测账号和权限的管理。实行最小权限分配原则,严格区分系统管理员、安全管理员和审计员权限(三权分立)。监测人员离岗离职时,必须立即注销其访问权限。第二十七条涉及水利工程调度核心数据的监测操作,应当在专用的安全运维环境中进行,所有操作行为必须进行全程录屏审计,确保操作可追溯、可定责。第六章应急响应与事件处置第二十八条调度单位应当制定水利工程调度网络安全事件应急预案,明确应急组织架构、响应流程、处置措施、资源保障等内容。预案应当针对不同的网络安全事件类型(如勒索攻击、工控系统异常、数据泄露等)制定专项处置方案。第二十九条每年至少组织开展1次网络安全应急演练,演练内容应当覆盖监测发现、告警研判、应急处置、恢复运行等全过程。演练结束后,应当对演练效果进行评估,修订完善应急预案。第三十条发生网络安全事件时,调度单位应当立即启动应急预案,依托网络安全监测系统进行以下处置:(一)溯源分析:利用日志审计和流量回溯功能,定位攻击来源、攻击路径和受影响范围;(二)隔离抑制:通过网络访问控制策略、防火墙封禁、物理断网等方式,阻断攻击路径,防止事件扩散;(三)清除恢复:清除恶意代码、后门程序,修补漏洞,恢复系统和数据至正常状态;(四)调查取证:保存相关日志、样本、屏幕截图等证据,为后续调查和责任认定提供依据。第三十一条对于可能严重影响水利工程运行安全的重大网络安全事件,调度单位应当在1小时内向属地网信部门、公安机关和上级水行政主管部门报告。报告内容包括事件概况、初步判定的原因、已采取的措施、可能造成的影响等。第三十二条应急处置结束后,调度单位应当在5个工作日内形成事件总结报告,分析事件发生原因,评估监测体系的有效性,总结经验教训,并提出针对性的整改措施。整改情况应当报上级主管部门备案。第七章监督考核与责任追究第三十三条上级水主管部门和流域管理机构应当定期对所属调度单位执行网络安全监测管理办法的情况进行监督检查。检查方式包括查阅资料、现场核查、技术测试、人员访谈等。第三十四条监督检查重点内容包括:(一)网络安全监测制度建设和落实情况;(二)监测体系建设和运行情况;(三)监测数据留存和分析情况;(四)安全事件处置和应急预案演练情况;(五)安全监测经费保障和人员配备情况。第三十五条水利工程调度网络安全监测工作应当纳入年度水利安全生产和信息化工作考核评价体系。对监测工作成效显著、及时发现并处置重大安全隐患的单位和个人,给予表彰和奖励。第三十六条违反本办法规定,未落实网络安全监测责任,导致发生重大网络安全事件,造成严重后果的,由上级主管部门依据相关规定对责任单位和责任人进行通报批评;构成违法犯罪的,依法移送公安机关或司法机关追究法律责任。第三十七条未按规定保存监测数据、篡改监测日志、瞒报迟报谎报网络安全信息的,视为违规行为,一经查实,严肃处理。第八章附则第三十八条本办法中下列用语的含义:(一)水利工程调度系统:指用于防洪调度、供水调度、发电调度等水利业务,对水利工程进行远程监视、控制和调度的计算机系统及工控网络。(二)网络安全监测:指通过对网络流量、系统状态、用户行为等进行持续采集、分析和可视化,发现网络安全事件和安全隐患的过程。第三十九条各省、自治区、直辖市水行政主管部门和流域管理机构可根据本办法,结合本地区、本流域实际情况,制定具体的实施细则。第四十条本办法由国务院水行政主管部门负责解释。第四十一条本办法自发布之日起施行。原相关规定与本办法不一致的,以本办法为准。监测对象与防护措施对照表监测对象区域涉及设备与系统核心风险点推荐监测与防护技术手段监管合规要求控制核心区PLC、RTU、测控单元、交换机恶意指令下发、固件篡改、逻辑炸弹工控审计、单向隔离、固件完整性校验物理封闭,逻辑隔离数据采集区水位/雨量传感器、大坝监测仪器信号欺骗、数据伪造、设备破坏传感器异常行为分析、通信加密数据源真实性验证操作员站HMI人机界面、工程师站鼠标键盘锁定、U盘病毒传播、违规操作终端安全管理、USB管控、屏幕录屏审计定期漏洞扫描,白名单运行网络边界区防火墙、网闸、纵向加密认证装置跨域攻击、隧道穿透、非法接入下一代防火墙、入侵防御、异常流量清洗访问控制列表最小化业务应用区调度数据库、Web服务、API接口SQL注入、数据批量导出、网页篡改Web应用防火墙、数据库审计、API安全网关定期代码审计与渗透测试广域网传输区光纤收发器、无线电台、卫星通信链路窃听、中间人攻击、DDoS流量攻击通信链路加密、抗DDoS设备、带宽管理传输加密,冗余备份常见安全事件监测特征与处置指引表事件类型监测特征描述可能影响范围紧急处置措施后续溯源重点勒索病毒感染文件后缀批量变更、屏幕出现勒索弹窗、大量加密进程运行局部网段或全网立即断开网线/禁用网卡,关机保护现场查找病毒样本入口(邮件/U盘/漏洞)工控异常指令出现非常规写操作寄存器地址、指令频率异常、置位/复位动作违规现闸门、泵站等执行机构紧急切换手动控制模式,阻断下发指令分析操作日志,确认是否为内部误操作DDoS攻击链路带宽跑满、特定IP收到海量请求、防火墙连接数耗尽业务系统瘫痪、监控视频中断启用流量清洗,启用备线路,在运营商侧封堵分析攻击源IP归属,判定反射攻击类型非法远程接入非工作时间VPN登录成功、非授权IP尝试登录管理后台内网横向移动风险立即冻结相关账号,强制下线,重置密码检查是否有跳板机建立,日志留存分析数据违规导出短时间内有大量数据向外部IP传输、数据库查询量激增敏感数据泄露封堵目标通信通道,冻结相关人员权限追踪数据流向,定位泄露载体和途径网络安全监测指标体系细分表一级指标二级指标数据采集来源计算方法/统计维度告警阈值设定逻辑可用性业务系统在线率探针/拨测系统(成功探测次数/总探测次数)*100%<99.9%持续5分钟告警核心设备在线率网管系统/SNMP在线设备数/总设备数关键设备离线即告警完整性日志审计完整性日志服务器检查日志哈希链是否断裂哈希校验失败立即告警关键配置变动配置管理
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 幼儿园小班美术《弹珠宝宝变魔术》课件
- 矿业权评估师考试专项突破题(带答案)
- 《复古电视机里的动画片》美术教育绘画课件创意教程教案
- 导游证导游业务综合模拟题及答案
- 公路水运工程试验检测专业技术人员职业资格考试《公共基础》真题汇编(完整版)
- 机器学习项目开发实战
- 甘肃陇南市第一中学2025-2026学年高二下学期7月期末考试 化学试题(含答案)
- 人工智能在金融理财中的应用
- 2026 年城市暴雨内涝自救互救科普课堂
- 2026年智能网联汽车创新驱动发展报告
- 仪陇县2026年数学四年级第二学期期末检测模拟试题含解析
- 2026年天津高考(英语)考试试卷真题(含答案)
- 情感识别对心理危机干预效果课题申报书
- 2026年6月大学英语四级考试真题(第3套)附答案解析
- 信息管理岗位笔试题国企及答案
- 2026年江苏省初级注册安全工程师考试真题及答案
- 兽医实验室管理制度
- 临床腹腔内压力经膀胱间接测量技术解读及实践经验共享
- 2026年达芬奇调色考证通关练习题附完整答案详解(名师系列)
- 2025-2026学年江苏省无锡市译林版(三起)四年级上册英语期末试卷
- 2026年法语口译考试模拟题及听力材料
评论
0/150
提交评论