锦西电厂电力监控系统安全防护方案_第1页
锦西电厂电力监控系统安全防护方案_第2页
锦西电厂电力监控系统安全防护方案_第3页
锦西电厂电力监控系统安全防护方案_第4页
锦西电厂电力监控系统安全防护方案_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

内部资料

注意保存

锦西电厂

电力监控系统安全防护实施方案

批准:

审核:

编制:

年月

(盖章)

目录

锦西电厂电力监控系统安全防护方案.......................................................2

1、总则.................................................................................2

2、系统概况.............................................................................3

3、等级保护及安全风险评估.............................................................3

4、安全防护实施方案....................................................................3

4.1安全分区........................................................................3

4.2网络专用........................................................................4

4.3横向隔离........................................................................5

4.4纵向认证........................................................................5

4.5综合安全防护....................................................................6

5.安全管理..............................................................................7

5.1组织机构........................................................................7

5.2安全职责........................................................................8

5.3设备和应用系统接入管理..........................................................8

5.4日常安全管理....................................................................8

5.5应急管理........................................................................8

附件1:锦西电厂电力监控系统网络拓扑图.................................................9

附件2:主要设备清单....................................................................9

附件3:《电力监控系统安全防护管理规定》...............................................9

附件4:《电力监控系统安全防护应急管理规定》及应急预案.................................9

附件5:《外来人员管理规定》............................................................9

附件6:《移动存储介质使用管理规定》...................................................9

2

锦西电厂电力监控系统安全防护方案

1、总则

为了加强锦西电厂电力监控系统网络安全防护,确保电力监控系

统网络安全,依据《中华人民共和国网络安全法》、《中华人民共和

国密码法》、《电力监控系统安全防护规定》(国家发展和改革委员

会令第14号)、《电力监控系统安全防护总体方案等安全防护方案和

评估规范》(国家能源局国能安全[2015]36号)等国家、行业有关法

律、法规,结合现场实际情况,制定本方案。

锦西电力监控系统的防护目标是抵御黑客、病毒、恶意代码等通

过各种形式对发电站电力监控系统发起的恶意破坏和攻击,以及其它

非法操作,防止发电站电力监控系统瘫痪和失控,并由此导致的发电

站一次系统事故。

2、系统概况

锦西电厂位于凉山彝族自治州市木里县保波乡,隶属于雅碧江流

域水电开发有限公司,由国调调管。装机容量为3600MW,于2013年8

月24日并网发电。通过3回500kV出线与锦屏换流站相连。

3、等级保护及安全风险评估

锦西电厂电力监控系统依据《电力行业信息系统等级保护定级工

作指导意见》,定级为三级级,委托专业机构每年开展一次测评和评

估。

4、安全防护实施方案

4.1安全分区

锦西电厂电力监控系统的主要业务系统及设备有:厂站监控系

统、相量测量装置PMU、继电保护、故障录波、电能量采集装置、火

3

灾报警系统等,其安全分区详见表1。

表1锦西电厂安全分区表

序号业务系统安全I区安全II区管理信息大区

计算机监控系统计算机监控系统

1

(含AGC、AVC)(含AGC、AVC)

同步相量测量

2相量测量装置PMU

(PMU)系统

3安控安控系统

安控装置在线监测

4安控

系统

5继电保护继电保护装置保护信息管理系统

6励磁装置励磁装置

7调速装置调速袋置

8辅机控制辅机控制装置

9通信电源监视通信电源监视系统

10故障录波故障录波系统

11电能量采集电能量采集系统

12机组在线监测机纽在线监测系统

13消防监控消防监控系统

主变油中气体在线

14主变在线监测监测系统

SF6气体在线监测系

15SF6气体在线监测统

网络安全监测及网络安全监测及入

16

入侵检测侵检测系统

17工业电视工业电视系统

大坝及水工建筑大坝及水工建筑

18

安全监测系统安全监测系统

4.1.1控制区

哪些业务系统和功能模块位于控制区(安全区D,并分别介绍上

述系统的功能、采集的信息、站内部署方式等,明确各个系统所使用

4

的操作系统、数据库、通信使用的业务端口。

(1)计算机监控系统:系统的功能、采集的信息、站内部署方

式、所使用的操作系统、数据库、通信使用的业务端口。

控制区(安全区I)为实时生产监控系统,是整个安全保护的核

心,包括:

(1)计算机监控系统(含AGC、AVC):由连接在两个独立实时

控制网络上的各节点组成。现地控制单元(LCU)为施耐德昆腾系列热

备PLC,采集事件信息与秒级采样数据,执行现地控制逻辑;主计算机

为惠普刀片服务器,安装惠普Unix操作系统,通过Modbus协议从LCU

读取信息、处理后分发给其它上位机节点,下发各类指令至LCU执行;

操作员站为惠普X86机架服务器,安装Redhat操作系统,提供人机接

口,接受人工操作指令;历史数据服务器为惠普X86机架服务器,安装

Redhat操作系统和Mysql数据库,存储处理后的事件与秒级数据。网

关机为惠普X86机架服务器,安装Redhat操作系统,使用104协议与各

调度机构通信。AGC与AVC功能部署在主计算机上。

(2)相量测量装置PMU系统:

(3)安控系统:

(4)安控装置在线监测系统:

(5)继电保护装置:

(6)励磁装置:

(7)调速装置:

(8)辅机控制装置:

4.1.2非控制区

(1)保护信息管理系统:

(2)通信电源监视系统:

(3)故障录波系统:

(4)电能量采集系统:

(5)机组在线监测系统:

(6)消防监控系统:

(7)主变油中气体在线监测系统:变压器色谱在线监测系统可定

量、自动、快速地在线监测变压器等油浸式电力高压设备的油中溶解

故障气体的含量及其增长率,并通过故障诊断专家系统早期预报设备

故障隐患信息,避免设备事故,减少重大损失,提高设备运行的可靠

性。该系统由现场监测单元(色谱数据采集器)、主站单元(数据处理

服务器)及监控软件(状态监测与预警软件)组成。其中色谱数据采集

5

器由油样采集单元、油气分离单元、气体检测单元、数据采集单元、

现场控制处理单元、通讯控制单元及辅助单元组成,采用美国Cygnal

公司C8051F040微控制器,嵌入式处理单元通过RS485协议将数据上传

至数据处理服务器。数据处理服务器为研华科技610L机架服务器,安

装WindowsServer2003EnterpriseEditionServicePack2操作

系统,通过状态监测与预警软件(MGA2000-6IIV2.0.3)提供人机接

口,接受人工操作指令。

拓扑图:

||Ilm

Ilit曲

数据处理服务器

(8)SF6气体在线监测系统:能够连续在线监测SF6断路器和气

体绝缘全封闭组合电器(GIS)中SF6气体的压力(密度)、微水和温

度等参数,提供了高精度高可靠性的SF6气体密度、微水和温度指标的

实时监测,当有关指标达到报警状态时,自动启动报警装置,系统能

对突发情况迅速做出反应,避免安全事故c该系统由SF6气体微水综合

监测传感器、变送器、现场显示柜、后台服务器组成。其中传感器使

用Modbus协议将数据传输至变送器再通过RS232/RS485协议传输至现

场显示柜,现场显示柜采用研祥智能股份IPC-810B机架服务器,安装

WindowsServer2003EnterpriseEditionServicePack2操作系

6

统,通过RS232/RS485协议将数据传输至后台服务器,后台服务器与

现场显示柜采用相同配置,通过浏览器访问实现人机接口操作功能。

拓扑图:

后台服务器现场显示柜

RS232/RS485

(9)网络安全监测及入侵检测系统:

4.1.3管理信息大区

(1)工业电视系统:

(2)大坝及水工建筑安全监测系统:

4.2网络专用

电力调度数据网是与生产控制大区相连接的专用网络,承载电力

实时控制、在线生产交易等业务。**厂站部署*套独立配置的电力调度

数据网接入设备,采用基于SDH/PDH不同通道的专用通道,分别接入

国调调度数据接入网、**网调调度数据接入网,实现物理层面上的网

络专用。每一套电力调度数据网划分为逻辑隔离的实子网与非实时子

网,分别接入控制区和非控制区相关业务C

4.3横向隔离

横向隔离是电力监控系统安全防护体系的横向防线。应当采用不

7

同强度的安全设备隔离各安全区,在生产控制大区与管理信息大区之

间必须部署经国家指定部门检测认证的电力专用横向单项安全隔离装

置,隔离强度应当接近或达到物理隔离。生产控制大区内部的安全区

之间应当采用具有访问控制功能的网络设备、安全可靠的硬件防火墙

或者相当功能的实施,实现逻辑隔离。

4.3.1生产控制大区与管理信息大区边界安全防护

控制区(安全I区)与管理信息大区之间,非控制区(安全区II

区)与管理信息大区之间,是否部署电力系统专用横向单向隔离装

置,装置的生产厂家,设备型号,软件版本、部署方式(单机部署还

是双机冗余部署),跨区业务情况及装置策略设置情况,详细描述哪

些业务需要跨大区传输信息,跨大区传输信息的必要性和种类C

示例:**厂站在生产控制大区与管理信息大区之间采取双机冗

余方式部署电力专用横向单向隔离装置**台。其中在安全I区和安

全III区之间部署电力专用横向正向隔离装置**台,软件版本为**;

实现监控系统与**集团**系统之间的物理隔离;在安全n区和安全

in区之间部署电力专用横向正向隔离装置**台,软件版本为**,实

现**系统与**系统之间的物理隔离。

注意:如部署了电力专用横向反向隔离装置,请说明用于哪种业

务系统之间的物理隔离,软件版本为**。

4.3.2控制区(安全区I)与非控制区(安全区II)边界安全防

控制区与非控制区边界是否采用安全防护措施,采用什么安全防

护设施,使用装置的厂家、型号、装置部署方式(单机部署、双机冗

8

余部署),跨区业务情况、必要性及安全防护装置策略设置情况。

示例:**厂站在控制区与非控制区之间采取单机方式部署防火

前**台。其中在I区和n区之间部署**厂家**型号硬件防火墙**

台,分别用于**与**、**与**业务之间,实现逻辑隔离。

4.3.3电厂同一安全区不同系统间安全防护

电厂同一安全区内的各系统间是否采取了访问控制措施,如有,

详细说明哪些系统之间互相访问,且各采取了什么访问控制措施。

如:**电厂同属于安全区I的系统有******,**系统与**系统之

间存在互相访问的情况,采取了"访问控制措施。

4.4纵向认证

纵向加密认证是电力监控系统安全防护体系的纵向防线。**站内

生产控制大区与调度数据网的纵向连接处部署经国家指定部门检测认

证的电力专用纵向加密认证装置**台,其中**厂家**型号**台(是否

升级SM2加密算法?)、其中**厂家**型号**台(是否升级SM2加密算

法?)……,与上级调度控制中心纵向加密认证装置建立密通隧道,

传输站内远动、PMU、电量、保信、功率预测、录波等数据,确保实现

双向身份认证、数据加密和访问控制,确保传输数据的机密性、完整

性保护。

4・5综合安全防护

4.5.1基础设施

(1)机房和主控室配备了火灾自动报警系统及灭火器;制订了消

防管理制度及消防预案;配备了空调可对温度、湿度进行自动调节;

(2)机房和主控室入口配置了电子门禁系统,可控制、鉴别和记

9

录进入的人员;同时进入人员参观和调试时必须有管理人员陪同;

(3)全厂通信电缆通过专用金属槽盒与动力电缆隔离铺设;

(4)发电厂配置了两套独立的UPS电源,为重要设备提供双路供

电;UPS负载满足35%以下;

(5)光端机、SDH等重要网络通信设备满足冗余配置要求,PCM

设备为单套配置;

(6)机房和主控室地板采用有稳定的抗静电性能和承载能力,同

时耐油、耐腐蚀的异型活动地板。

(7)……

4.5.2备用与容灾

是否实现对关键亚务和数据的备用与容灾,备份内容包括哪些?

采取什么方式备份,对哪些关键设备进行冗余配置。对关键业务的数

据进行备份的时间周期,备份的关键业务数据包括哪些,采用什么备份

介质,是否实现历史归档数据的异地保存。是否对关键主机设备、网

络设备或关键部件进行相应的冗余配置,对哪些关键主机设备、网络

设备或关键部件进行冗余配置。控制区的业务系统(应用)是否采用

冗余方式,哪些系统和应用采取了冗余方式。

示例:生产控制大区电力监控系统主机设备均采用热冗余配置,

一用一备两套系统同时运行。主要业务数据**和系统软件**每季度备

份一次,采用光盘存储,光盘存放于指点位置,以备随时调用c存放

满一年的备份数据交由公司档案室统一管理存放。每年随机对备份数

据进行一次有效性验证,确保备份数据完整可靠。

4.5.3恶意代码及病毒防范

在生产控制大区各机器中安装了**防病毒杀毒软件,配置必要的

10

防护措施和安全策略。恶意代码更新文件的安装经过测试确认无误方

可安装。

4.5.4入侵检测

是否部署入侵检测系统,如有部署,详细说明部署的数量、方

式、入侵检测系统厂家,投运时间,入侵检测系统设置了哪些规则,

可以检测发现哪些入侵行为。

示例:**厂站分别于**年**月在**系统网络中分别部署**厂家的

**型号的入侵检测装置**台,设置了**等规则,用于捕获(阻断)网

络异常行为。

4.5.5安全加固

按照等级保护及《电力监控系统安全防护标准化管理要求》(调

自(2016)102号)等规定、规范的要求,对主机操作系统、网络设

备、安全防护设备等进行了安全加固,主机操作系统有几种?分别采

用什么方式进行了安全加固(加固方式包括:安全配置、安全补丁、

采用专用软件强化操作系统访问控制能力以及配置安仝的应用程

序);网络设备与安防设备是否经过安全加固,在哪些方面进行了加

固(如身份鉴别、访问权限控制、会话控制等),是否应用电力调度

数字证书,实现支持ETTPS的纵向安全WEB服务,是否能够对浏览器客

户端访问进行身份认证及加密传输等;生产控制大区是否张贴设备标

签标识,对设备的空闲网络端口、USB端口等是否采取配置关闭和

物理封堵双重措施。

4.5.6安全审计

生产控制大区的监控系统是否具备安全审计功能,若具备,是否

II

能够对操作系统、数据库、业务应用的重要操作进行记录、分析,及

时发现各种违规行为以及病毒和黑客的攻击行为;对于远程用户登录

到本地系统中的操作行为,是否进行严格的安全审计,审计项包括哪

些内容;是否采用安全审计功能对网络运行日志、操作系统运行日

志、数据库访问日志、业务应用系统运行日志、安全设施运行日志等

进行集中收集、自动分析。

4.5.7网络安全监测

在电力监控系统分别部署了**厂家**型号的网络安全监测装置**

台,其中**厂家**型号**的**台网络安全监测装置部署在安全I区、其

中**厂家**型号**的**台网络安全监测装置部署在安全n区、其中**

厂家**型号**的**台网络安全监测装置部署在安全HI区。实现对现场

设备的网络行为进行的实时监测,及时发现不正当的网络安全事件并

告警。

表2XX厂站网络安全监测装置监测对象统计表

监测对象采集方式Agent品牌及版本设备所在区域备注

监控主机探专1Agent国电南自Vx.x安全I区

AVC/AGC探针Agent

PMU探针Agent

五防主机探针Agent

i-n区防火

syslog

H-HI区正

syslog

向隔离

IH-I1区反

syslog

向隔离

站控层A网

snmp

交换机

站控层B网

snmp

交换机

•..

4.5.8专用安全产品的管理

12

安全防护工作中涉及使用横向单向安全隔离装置、纵向加密认证

装置、防火墙、入侵检测系统等专用安全产品的,按照国家有关要求

做好保密工作,禁止关键技术和设备的扩散。

5.安全管理

安全防护工作中涉及使用横向单向安全隔离装置、纵向加密认证

装置、防火墙、入侵检测系统等专用安全产品的,按照国家有关要求

做好保密工作,禁止关键技术和设备的扩散。按照“谁主管谁负责,

谁运营谁负责”的原则,建立电力监控系统安全管理制度,将电力监

控系统安全防护纳入日常安全生产管理体系。

5.1组织机构

成立电力监控系统安全防护领导小组和工作小组,应设置专责人

员负责电力监控系统安全防护工作。

领导小组

组长:

副组长:

成员:

工作小组

组长:

副组长:

成员:

5.2安全职责

领导小组职责:负责组织电力监控系统安全防护管理制度的审查

和完善,保证电力监控系统安全防护组织机构有效运转;负责组织电

力监控系统安全防护方案的制定和实施。

13

工作小组职责:负责电力监控系统安全防护方案的落实,定期对

电力监控系统进行安全风险评估,及时进行自查整改;负责对电力监

控系统安全防护的日常运行维护及安全事件的应急处理。

5.3设备和应用系统接入管理

接入调度数据网络的节点、设备和应用系统,其接入技术方案和

安全防护措施须经本级电力调度机构审核批准,并报上级调度机构备

案。

5.4日常安全管理

日常安全管理包括:门禁管理、人员管理、权限管理、访问控制

管理、安全防护系统的维护管理、恶意代码的防护管理、审计管理、

数据及系统的备份管理、用户口令密钥的管理、培训管理等。

5.5应急管理

当电力生产控制大区出现安全事件,尤其是遭到黑客、恶意代码

攻击和其他人为破坏时,应当立即向其上级电力调度机构和区调报

告,同时按应急处理预案采取安仝应急措施。相应电力调度机构应当

立即组织采取紧急联合防护措施,以防止事件扩大。同时注意保护现

场,以便进行调查取证和分析。应定期对系统应急预案进行修订,并

每年进行应急演练和现场处置演练。

6......

7.……

附件1:**厂站电力监控系统网络拓扑图

(注:按照本站实际接线绘制拓扑图,不得套用本模板)

附件2:主要设备清单

附件3:《电力监控系统安全防护管理规定》

14

附件4:《电力监控系统安全防护应急管理规定》及应急预案

附件5:《外来人员管理规定》

附件6:《移动存储介质使用管理规定》

15

附件1:**厂站电力监控系统网络拓扑图1

*改悔。1苗瑛幢。2

.II实N■由,I14Y

JW娟向加常'-XI-JVJ4;

Q女”,实

之帙机

安全I区

H*PHI

装m

心偷■功力M州信期中*

发郴平台

故2

足殳战

附件2:主要设备清单

操作系统及数据库所属业务系

钎;设备名称厂家型号设备类型所展安全区固件版本投运日期

版本统

1后台监控主机惠普Z40工作站RedhatLinux7.6综自系统VI.0.62016-05-15

2五防机惠普Z40工作站RedhatLinux7.6五防系统VI.0.62016-05-15

3远动北京四方CSC-1321远动装置VxWorks5.0综自系统VI.0.62016-05-15

4站控层A网交换机华为BX5024F网络设备-网络设备V4.12.012016-05-15

5网络安全监测装置科东PSSEM-2000M安防设备安防装艮V3.12.372016-05-15

故障录波

6故障录波器深圳双合D尔RedhatLinux5.8故障录波器VI.0.62016-05-15

装置

7保信子站主机惠普Z40工作站RedhatLinux5.8综自系统

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论