南京正规南瑞网络安全监测 助其构建完善的网站安全体系 南瑞

安装前准备
主站工作
地址规划
网络安全监测装置需要使用的地址包括数据网地址和站控层地址。
主站人员进行数据网地址的规划,分为一平面地址和二平面地址,根据江苏公司统一规划,安全I区监测装置IP地址为**.**.**.46。
站控层地址由监控系统厂商分配,若有A、B网则需要分别分配一个地址。
配置加密装置策略
南京正规南瑞网络安全监测
适应性改造
电厂部署网络安全监测装置的同时需要协调对应的业务厂商,对涉网业务的服务器、工作站、网络设备(非调度数据网交换机)进行适应性改造,实现对其自身感知的安全事件进行采集。
对于监测对象可以分为局域网型和装置型,局域网型指的是业务系统在电厂内部独立组网的被监控对象(电厂计算机监控系统、自动化系统),装置型指的是装置类的业务系统( PMU、保信子站、电能量采集装置、RTU)。由于装置类被监测对象操作系统多为经过裁剪的Linux操作系统,很多协议及端口受到限制,不便于agent监测程序的开发,因此改造的优先程度为先改造局域网型被监测对象,后改造装置类被监测对象,可以为装置类的agent监测程序的开发留出更多时间,同时也可以考虑将装置类的被监测对象替换为非装置类,便于部署agent监测程序。
1)主机的改造:电厂方面需要将涉网业务的服务器、工作站的操作系统通过部署agent的方式进行改造,agent可由业务厂商提供,也可使用第三方厂商提供的agent,如果采用第三方厂商提供的agent,先由业务厂商做集成测试,完成测试后再到现场进行部署。
2)交换机的改造:交换机需要满足SNMP V2或V3协议,如果不满足,则需要进行版本升级或更换。对于满足SNMP V2或V3协议的交换机但不能完全满足采集规范时,需要由业务厂商进行私有mib的开发。目前装置支持对于国产主流型号的交换机进行数据采集。工控交换机目前部分厂商支持改造接入条件。
3)安防设备的改造:安防设备发送的报文日志格式需要要满足按照《GB/T 31992-2015 电力系统通用告警格式》规范要求,否则需要提供安防设备厂商提供日志格式转换的动态库。详细信息参见附录5内容。
(一)自主可控主机操作系统安全监测技术
南瑞信通是系统内一得到国调网安处认可的操作系统研究团队。我们针对大量存量厂站操作系统类型版本多、难以进行系统升级的情况,自主研制了操作系统安全监测工具,支持RedHat5、 RedHat6、Centos6、Centos5、Solaris 10、HP-UNIX B11、Windows7、 WindowsXP、Windows2003、Windows2008和WindowsVista等,是目前一能同时自主完成平台、装置和监控系统主机agent部署的厂家。
南京正规南瑞网络安全监测
安防设备提供信息


序号
安防设备类型(IDS、防火墙、防病毒、隔离装置、日志审计)
日志格式能否满足国调要求或提供日志解析插件
厂商名称
是否启用
所在安全区




















网络设备提供信息
序号
内网交换机名称
IP地址
所在区域(1、2)
设备厂商
固件版本
型号
是否支持固件升级
支持SNMP协议版本
连接设备涉网业务类型
备注
南京正规南瑞网络安全监测
江苏地区变电站网络安全监测装置
实施作业指导书
范围
本作业指导书规定了网络安全监测装置接入相关规定、安装前准备、实施流程、验收记录等内容。
本作业指导书适用于江苏地区变电站网络安全监测装置实施。
接入相关规定
安装位置
网络安全监测装置应优先安装于调度数据网屏柜,通过两路交/直流电源供电。
网络位置
网络安全监测装置应优先部署在站内安全I区,对主站连接数据网交换机,对站内连接站控层交换机。
数据上送通道及权限配置
网络安全监测装置支持主主链路(即同时向两个网络安全管理平台发送网络安全事件)、主备链路(即以主备链路的方式向同一个网络安全管理平台发送网络安全事件)接入方式。网络安全监测装置对上应同时接入调度数据网一、二平面,不同类型厂站与主站平台的连接关系如下:
对于500kV及以上变电站、统调电厂应采用主主模式,一平面上送华东网调,二平面同步上送江苏省调、江苏备调。监测装置使用一平面上送华东网调、江苏备调,使用二平面上送华东备调、江苏省调,各通道均同步发送,如下图所示:
南京正规南瑞网络安全监测
网络安全监测装置
部署前准备
网络环境准备


图1调度端网络拓扑图
网络连接需求:
装置至少需配置两个IP,其中一个为数据调度网IP(一般为二平面,如接入俩套数据网则需要2个数据IP)与电力监控系统网络安全监管平台数据网关机连通,另一个为厂站内网IP(如厂站内网有AB 网则需要2个内网IP)。没有IP则无法调试
对外端口:
序号
端口号
端口说明
备注
1
22
sshd端口
纵向需配置
2
9999
加密程序SV监控端口
-
3
8801
服务代理端口
纵向需配置
4
8800
主机采集端口
纵向需配置
5
514
syslog端口
-
6
162
SNMP端口
-
7
9092
消息总线服务
-
8
2181
消息总线服务
-
9
20021
本地管理工具与devicemanager的端口
-
10
3306
mysqld服务
-
11
6010
sshd服务
-
12
6011
sshd服务
-
13
6012
sshd服务
-
14
6013
sshd服务
-
15
123
ntpd服务
-