NB-T 11972-2026《风电行业信息系统网络安全等级保护评测技术规范》_第1页
NB-T 11972-2026《风电行业信息系统网络安全等级保护评测技术规范》_第2页
NB-T 11972-2026《风电行业信息系统网络安全等级保护评测技术规范》_第3页
NB-T 11972-2026《风电行业信息系统网络安全等级保护评测技术规范》_第4页
NB-T 11972-2026《风电行业信息系统网络安全等级保护评测技术规范》_第5页
已阅读5页,还剩46页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1本文件适用于风电信息系统网络安全建设和运维管理。仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本2控制区controlarea非控制区non-controlarea生产控制大区productioncontrolzone一般包括控制区(又称安全区I)和非控制区(又称安全区II)。管理信息大区managementinformationzone生产控制大区之外的,主要由企业管理、办公自动4.1风电企业应按照“同步规划、同步建设、同步使用”的原则,开4.2风电信息系统应按照GB/T22240要求开展安全保护等级定级工作,安全保护等级应由业务信息安全保护等级和系统服务安全保护等级的较高者确定;系统的业务信息和系统服务范围发生变化时,需重新确定定级对象和安全保护等级。4.3风电信息系统网络安全等级测评应根据等级保护级别、特定技术和应用场景选取测评的安全通用指标和安全扩展指标;本文件未提及的网络安全等级测评指标选取应符合GB/T28448的要求。4.4风电信息系统网络安全等级测评应在单项指标测评的基础上,根据风电信息系统的整体安全防4.5风电信息系统网络安全等级测评工作流程应满足风电行业相关管理规范和要求,工作过程应保35.1风电信息系统定级应明确系统责任主体,明确信息系统所承载的业务应用;承载多个业务子系5.2风电信息系统宜结合业务应用层级、功能属性、覆盖范围、规模大小等要素,参照附录A风电5.3通信网络设施、云计算平台等定级需根据其承载或将要承载的等级保护对象的重要程度确定其安全保护等级,不应低于其承载的等级保护对象的安全保护等级。5.4数据资源应综合考虑其规模、价值等因素,及其遭到破坏后对国家安全、社会秩序、公共利益复杂度要求并定期更换,用户的登录口令长度应不小于8位,且为字母、数字和特殊字符的2)应核查用户鉴别信息,是否满足口令长度不小于8位,且为字母、数字或特殊字符的混3)应核查是否不存在明文存储口令;6.1.1.2.1测评单元(L2-CES1-IP-WP01)动终端管理系统、移动终端管理客户端、感知节点1)应核查是否关闭了非必要的系统服务和默认共享;43)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。6.1.1.2.2测评单元(L2-CES1-IP-WP02)2)应核查是否在经过安全性、兼容性和稳定性等方面充分测试评估后,及时修补漏洞;3)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。测评对象应配备专职安全管理员,具体包括以下要求:b)测评对象:应抽查信息网络安全主管和记录表单类文档。测评对象的系统授权和审批应具备安全性,具体包括以下要求:b)测评对象:应抽查管理制度类文档和记录表单类文档。1)应核查系统变更,重要操作、物理访问、系统接入等的操作规范是否明确建立了审批程56.1.2.3.2测评单元(L2-ORS1-0M-WP02)b)测评对象:应抽查记录表单类文档、视频监控等。2)应核查外部人员访问记录、视频监控,对相关信息的真实性进行核实;3)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。a)测评指标:应当组织相关部门和有关网络安全技术专家对定级结果的合理性和正确性进行论证和审定。b)测评对象:应抽查记录表单类文档等。6.1.3.3等级测评测评对象应定期开展等级测评,具体包括以下要求:6b)测评对象:应抽查等级测评报告。6.1.4.1安全自查测评对象应定期开展安全自查,具体包括以下要求:a)测评指标:应当每两年至少进行一次安全自查并对发现的安全风险隐患进行整改。b)测评对象:应抽查安全自查报告和整改记录。测评对象应定期开展应急演练,具体包括以下要求:a)测评指标:每年至少进行一次应急演练。b)测评对象:应抽查应急演练报告。2)应核查应急预案培训记录是否明3)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。b)测评对象:应抽查记录表单类文档。6.2.1.1网络架构测评对象生产控制大区和管理信息大区之间应进行网络安全隔离,具体包括以下要求:71)应核查网络拓扑图是否分为生产控制大区和管理信息大区并与实际网络运行环境一致;3)应核查非控制区的信息系统数据是否通过电力调度数据网的非实时子网进行通信传输;b)测评对象:应抽查安全防护设备、网络设备等可管控通用网络服务的设备和系统。a)测评指标:风电工控系统应划分为生产控制大区和管理信息大区,生产控制大区应分为控制区和非控制区;带生产控制功能的系统应部署在生产控制大区,不带控制功能的系统可部署在管理信息大区。3)应核查每个安全域的网络出口是否唯一;8b)测评对象:应抽查记录表单、网络拓扑图、边界网络设备、安全防护设备。1)应核查网络拓扑图中是否按照系统安全保护等级划分安全域并与实际网络运行环境一2)应核查不同安全保护等级的系统是否部署在不同安全域;测评对象通信传输应使用密码技术保证通信安全,具体包括以下要求:和数据加密传输,并按照国家密码管理部门与行业有关要求使b)测评对象:应抽查网络拓扑图、电力专用纵向加密认证装置或者加密认证网关及相应设施。1)应核查生产控制大区与广域网的纵向交接处是否设置经过国家指定部门检测认证的电4)测评方法1)~3)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。6.2.2安全区域边界b)测评对象:应抽查网络准入系统等提供接入控制功能的设备或相关组件。2)应核查接入控制措施的有效性,确保仅经过授权的节点才可接入该电力调度数据网;测评对象应进行互联网出口管控,具体包括以下要求:a)测评指标:应控制互联网出口数量,宜通过管理信息大区信息外网提供统一出口。b)测评对象:应抽查网络拓扑图、互联网出口提供网络通信功能的边界设备或相关组件。91)核查网络拓扑图中所示的互联网出口是否位于管理信息大区信息外网与外部公共网络2)应核查实际网络运行环境中提供网络通信功能的设备或相关组件部署及配置情况与网b)测评对象:应抽查综合安全审计系统等提供安全审计功能的系统平台。1)应核查是否在生产控制大区部署专用审计系统,或启用设备或系统审计功能;6.2.3.1资产管理6.2.3.2.1测评单元(L2-MMS5-MM-WP01)b)测评对象:应抽查管理制度类文档和记录表单类文档。1)应核查介质管理制度是否控制在管理信息大区和生产控制大区之间交叉使用移动存储2)应检查介质管理记录是否不存在同一移动存储介质在管理信息大区和生产控制大区之间交叉使用记录;测评对象应使用合格密码设备,具体包括以下要求:测评对象生产控制大区不应开展跨区远程运维,具体包括以下要求:a)测评指标:生产控制大区的风电信息系统不应开展跨区远程运维。b)测评对象:应抽查记录表单类文档、设备运维日志等。3)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。7.1.1.1身份鉴别复杂度要求并定期更换,用户的登录口令长度应不小于8位,且至少包括大写字母、小写字母、数字和特殊字符的4种的组合,账户和口令应不相同,禁止明文存储口令。用系统、数据库管理系统、中间件和系统管理软件及系统设计文档等。数字和特殊字符的4种的组合,账户和口令不相同;3)应核查是否不存在明文存储口令;7.1.1.2.1测评单元(L3-CES1-AC-WP01)测评对象的访问控制策略应最小化,具体包括以下要求:2)应核查管理用户的权限是否已进行分离且为其工作任务所需的最小权限;7.1.1.3.1测评单元(L3-CES1-IP-WP01)动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备和1)应核查是否关闭了非必要的系统服务和默认共享;7.1.1.3.2测评单元(L3-CES1-IP-WP02)a)测评指标:应能发现可能存在的已知漏洞,开展安全性测试,及时修补漏洞。2)应核查是否在经过安全性、兼容性和稳定性等方面充分测试评估后,及时修补漏洞;3)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。测评对象的系统授权和审批应具备安全性,具体包括以下要求:b)测评对象:应抽取管理制度类文档和记录表单类文档。1)应核查系统变更,重要操作、物理访问、系统接入等的操作规范是否明确建立了审批程2)应核查是否对重要活动建立了逐级审批制度,核查审批、操作记录是否与相关制度一致;3)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。1)应访谈运维负责人是否对外部人员的信息系统访问与操作进行全程监护;2)应核查外部人员访问记录、视频监控,对相关信息的真实性进行核实;3)测评方法1)和2)均为肯定,则符合本测评单元指标要求,否则为不符合或部分符合。b)测评对象:应抽取记录表单类文档等。7.1.3.2.1测评单元(L3-CMS1-UT-WP01)测评对象信息系统上线前应经测试验收,具体包括以下要求:测评对象应定期开展等级测评,具体包括以下要求:a)测评指标:三级系统应每年至少进行一次等级测评。b)测评对象:应抽取等级测评报告。1)应核查信息系统是否每年至少开展一次等保测评工作;7.1.4.1安全自查测评对象应定期开展安全自查,具体包括以下要求:a)测评指标:应当每年至少进行一次安全自查并对发现的安全风险隐患进行整改。b)测评对象:应抽取安全自查报告和整改记录。1)应核查系统是否每年至少开展一次安全自查,并对发现的安全风险隐患整改闭环;7.1.4.2应急预案管理测评对象应定期开展应急演练,具体包括以下要求:b)测评对象:应抽取应急演练报告。测评对象应定期修订应急预案,具体包括以下要求:7.2.1.1网络架构3)应核查电力专用横向单向安全隔离装置相关配置是否已启用并生效;测评对象应实现网络安全分区,具体包括以下要求:3)应核查非控制区的信息系统数据是否通过电力调度数据网的非实时子网进行通信传输;7.2.1.1.3测评单元(L3-CNS5-NS-WP03)1)应核查生产控制大区中的业务系统是否关闭安全风险高的通用网络服务功能。测评对象应进行安全部署,具体包括以下要求:a)测评指标:风电工控系统应划分为生产控制大区和管理信息大区,生产控制大区应分为控制区和非控制区;带生产控制功能的系统应部署在生产控制大区,不带控制功能的系统可部署在管理信息大区。3)应核查每个安全域的网络出口是否唯一;测评对象应按照安全保护等级划分安全域,具体包括以下要求:2)应核查不同安全保护等级的系统是否部署在不同安全域;b)测评对象:应抽取网络拓扑图、电力专用纵向加密认证装置或者加密认证网关及相应设施。3)应核查是否按照国家密码管理部门与行业有关要求使用密码算法;b)测评对象:应抽取网络准入系统等提供接入控制功能的设备或相关组件。1)应核查是否制定接入控制措施,对设备接入进行控制;2)应核查接入控制措施的有效性,确保仅经过授权的节点才可接入该电力调度数据网;测评对象应进行互联网出口管控,具体包括以下要求:a)测评指标:应控制互联网出口数量,宜通过管理信息大区信息外网提供统一出口。b)测评对象:网络拓扑图、互联网出口提供网络通信功能的边界设备或相关组件。1)核查网络拓扑图中所示的互联网出口是否位于管理信息大区信息外网与外部公共网络2)应核查实际网络运行环境中提供网络通信功能的设备或相关组件部署及配置情况与网络拓扑图是否一致;e)测评对象:应抽查综合安全审计系统等提供安全审计功能的系统平台。b)测评对象:应抽取管理制度类文档和记录表单类文档。1)应核查介质管理制度是否控制在管理信息大区和生产控制大区之间交叉使用移动存储介质,检查介质管理记录是否不存在同一移动存储介质在管理信息大区和生产控制大区之间交叉使用记录;b)测评对象:应抽取运维负责人和记录表单类文档。1)应访谈运维负责人不同安全事件的报告流程,核查针对重大安全事件是否制定不同安全2)应核查生产控制大区的电力监控系统遭受网络攻击出现异常或者故障时,是否按照流程3)应访谈运维负责人在生产控制大区的电力监控系统遭受网络攻击出现异常或者故障时,测评对象生产控制大区不应开展跨区远程运维,具体包括以下要求:a)测评指标:生产控制大区的风电信息系统不应开展跨区远程运维。1)应访谈系统相关人员是否禁止开展跨区远程运维;2)应核查系统运维日志是否禁止开展跨区远程运维;b)安全问题被威胁利用的可能性分析;8.2风电信息系统网络安全等级测评应根据其网络安全保护等级,选取相应的测评指标与方法,确定不同指标的符合情况,依次进行控制点、控制点间、区域间测评,完成整体测评结论,应依照国家网络安全等级保护测评主管部门要求,形成等级测评结论。风电信息系统等级保护对象定级参考见表A.1,表中未枚举的系统应按照GB/T22240中相关要求,确定安全保护等级定级。类别范围建议等级安全保护等级安全保护等级安全保护等级电力233220千伏以下222333总装机200兆瓦至500兆瓦233总装机200兆瓦以下222333总装机200兆瓦以下222区域集控系统333总装机200兆瓦至500兆瓦233总装机200兆瓦以下222222信息222区域监测系统222333二级公司及以下222办公自动化(OA)系统333二级公司及以下222333二级公司及以下222邮件系统333二级公司及以下222333二级公司及以下222222222网络电力企业广域网集团公司级广域网222资源大数据平台集团公司级部署平台333署222其它平台云计算平台集团公司级部署平台333署222物联网平台集团公司级部署平台333署222网络安全态势感知平台集团公司级部署平台333署222姓麵安全控制点1网络架构a)生产控制大区和管理信息大区之间进行信息通b)电力调度数据网应划分为逻辑隔离的实时子网c)生产控制大区不应直接与公共网络连接,区d)风电工控系统应划分为生产控制大区和管理大区应分为控制区和非控制区;带生产控制功能e)在风电工业控制系统各安全区内部,应按照全域,并按照系统安全保护等级将其部署在相应a)生产控制大区和管理信息大区之间进行信息通信b)电力调度数据网应划分为逻辑隔离的实时子网和非实时c)生产控制大区不应直接与公共网络连接,区d)风电工控系统应划分为生产控制大区和管理e)在风电工业控制系统各安全区内部,应按照2生产控制大区与调度、集控等纵向交接处应设置经过国家指定部门检测认证的电力专用纵向加密认证装置或者加密认证施,确保策略配置有效,实现访问控制和数据加密传在生产控制大区与调度、集控等纵向交接处应设置经门检测认证的电力专用纵向加密认证装置或者加密认证网关及相应设施,确保策略配置有效,实现访问控制和数据3访问控制a)风电工业控制系统应采用接入控制措施,保证业b)应控制互联网出口数量,宜通过管理信息大区信息外网提供统一a)风电工业控制系统应采用接入控制措施,保证业b)应控制互联网出口数量,宜通过管理信息大区信息外网提供统一4安全审计风电工业控制系统应在生产控制大区部署专用审计备或系统审计功能,对网络边界、重要网络节点计覆盖到每个用户,对重要的用户行为和重要安全风电工业控制系统应在生产控制大区部署专用审计备或系统审计功能,对网络边界、重要网络节点计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计。5身份鉴别应对登录的用户进行身份标识和鉴别,身份标识具鉴别信息具有复杂度要求并定期更换,用户的登于8位,且为字母、数字和特殊字符的混合组合应对登录的用户进行身份标识和鉴别,身份标识具鉴别信息具有复杂度要求并定期更换,用户的登于8位,且至少包括大写字母、小写字母、数字6访问控制应授予管理用户所需的最小权限,实现管理用户的权不支持的应部署日志服务器保证管理员的操作能7入侵防范a)应关闭不需要的系统服务、默认共享和高危端口,服务,应采用安全性增强版本,应设定复杂Commnity控制禁止使用Public、Private等默认字段。a)应关闭不需要的系统服务、默认共享和高危端口,务,应采用安全性增强版本,应设定复杂Comuni止使用Public、Private等默认字段。8安全管理机构应配备专职安全管理员,不可兼任。9安全管理人员作,不得复制和泄露任何敏感信息。操作,不得复制和泄露任何敏感信息。b)应指派专人对外部人员的信息系统访问与操作进行全程监护。安全建设管理定级和备案包含密码应用安全性测试相关内容。二级系统每两年至少进行一次等级测评。三级系统应每年至少进行一次等级测评。安全管理资产管理且与当前运行情况相符。理信息大区之间交叉使用移动存储介质。理信息大区之间交叉使用移动存储介质。外安全自查a)每年至少进行一次应急演练。b)应定期对原有的应急预案重新评估并修订完a)每年至少进行一次应急演练。b)应定期对原有的应急预案重新评估并修订完生产控制大区的风电信息系统不应开展跨区远程运生产控制大区的风电信息系统不应开展跨区远程运a)第1组由2位组成,第1位为字母L,第2位为数字,其中数字1为第一级,2为第二级,3为b)第2组由4位组成,前3位为字母,第4位为数字。字母代表类:PES为安全物理环境,CNS3为移动互联安全测评扩展要求部分,4为物联网安全测评扩展要求部分,5为工业控制系统d)第

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论