新款网络安全监测 安全检查和实时告警

信通NS-5000电力监控系统网络安全管理平台及-3000网络安全监测装置简介
一、背景
国调自2016年底启动新一代内网安全监视平台的研制工作,也就是电力监控系统网络安全管理系统,包含主站端的管理平台和厂站端的网络安全监测装置2部分,平台部署与国、分、省、地调侧,装置部署于变电站、电厂调度数据网涉网侧。
根据经研咨「2019】712号文,项目投资为:平台6.8亿,装置20亿,其中国(分)、省调平台为231万/套,大型地调(厂站数量超过100家)为209万/套,小型地调(厂站数量不到100家)为175万/套,监测装置5.5~7.5万/台。
系统按照设备自身感知、监测装置分布采集、监管平台统一管控的原则,构建感知、采集、管控三层架构的网络安全监管系统技术体系。
告警治理
调试人员应在主机Agent部署前,提前整理并录入白名单,白名单可形成知识库,在接入过程中逐渐完善。
网络外联白名单——主机Agent部署时,应提前整理并录入网络外联白名单,白名单应包括该主机需要进行网络交互的所有网络地址(段),不允许加全网段、A、B类地址,限制添加C类地址,地址应尽可能细化。
关键服务端口白名单——主机Agent部署时,应提前整理并录入关键服务端口白名单,原则上只开放变电站监控系统需要的端口及服务。
对于部分无法消除的告警,如交换机MAC地址未绑定,调试人员可酌情在网络安全监测装置中配置白名单。
告警模拟上送
厂站进行如下告警模拟,主站运维人员观察告警接收情况(多通道),时间误差应小于30 秒:
①监控后台机中进行USB 插拔、网络外联事件、登录失败告警事件测试。
②防火墙进行不符合安全策略事件、修改策略测试。
③交换机进行登录失败、配置更改、修改用户名密码测试。
设备加固
调试人员需对新增的网络安全监测装置和交换机进行加固,包括修改监测装置前台登录密码、后台登录密码,交换机后台登录密码,关闭交换机不用的端口,配置三权分立用户和口令等。
新款网络安全监测
风险规避措施


工作内容与运行中的监控、远动等业务没有交互,因此对运行系统的影响较小,但是由于涉及到主机设备的探针布置、参数修改及重启,以及交换机的升级和更换,故针对可能有影响的设备进行逐一分析并列举应对措施。


序号
风险识别
应对措施
1
本次进站工作涉及范围较宽,涉及设备较多,存在工作范围的风险;
明确工作范围,防止走错屏柜和间隔,防止误操作设备;
明确工作内容,防止错误操作;
实施过程中,应遵循安全规程的组织措施和技术措施,确保安全措施可靠落实和安全生产工作有序开展。
2
主机需要布置安全探针并配置参数等,理论上存在对原监控系统业务影响风险,而且需要重启主机等操作;
操作前做好备份,对有冗余的主机,先操作其中一台,确保测试完毕无异常后,再操作另外一台;
工作前应制定详细的实施方案。
3
站控层交换机升级程序或者更换交换机,修改配置并重启等操作,并且现场站控层通信网络为单网,故会造成主机、网关机和保护、测控等装置短时间的单网通信中断;
需要提前联系调度,做好主站相应措施。
4
厂站纵向加密涉及修改配置操作。
需要提前做好纵向加密配置备份及策略备份。
5
与主站联调过程中,存在使用调试专用笔记本电脑测试站控层交换机网络安全事件触发。
工作中严格管控外来工作人员行为,严禁连接外网,防止发生网络安全告警信息和违规外联。
安防设备提供信息


序号
安防设备类型(IDS、防火墙、防病毒、隔离装置、日志审计)
日志格式能否满足国调要求或提供日志解析插件
厂商名称
是否启用
所在安全区




















网络设备提供信息
序号
内网交换机名称
IP地址
所在区域(1、2)
设备厂商
固件版本
型号
是否支持固件升级
支持SNMP协议版本
连接设备涉网业务类型
备注
新款网络安全监测
(三)高安全等级的网络安全监测装置
根据《网络安全法》和等级保护相关要求,网络安全监测装置要求达到等级保护三级标准,信通研发的-3000网络安全监测装置内置通过公安部鉴定的TMAC-3000内核安全增强软件达到等保三级安全防护强度,其他厂商均为较低的一级、二级安全防护等级。
(四)自主可控的基线核查和漏洞扫描主动监测技术
信通研制的网络安全管理系统包括漏洞扫描、基线核查等模块均为自主研发,能够满足用户高级应用模块开发、软件集成等需求,并提高工程实施的自主性,降低用户投资成本。其它厂商需外委第三方采购或开发,成本较高,升级不便,可控性差。
(五)可提供等保测评等整体安全解决方案
信通是公安部、能源局授权的电力行业信息安全等级保护第三测评实验室,有丰富的安全服务经验,可为用户提供上前线安全测评、上线后等保测评、安全加固和常态化安全运营等安全防护整体解决方案。
附件:
NS-5000电力监控系统网络安全监管平台部分截图

图1安全概览

图2拓扑监视

图3行为监视

图4威胁监视

图5告警审计

图6综合审计

图7公安部等保三级证书
监测装置基本配置
调试人员根据厂站类型完成网络安全监测装置网络配置、路由配置、对时配置,导入主站平台证书等,完成与主平台(备平台)多通道双向身份认证,测试与站控层网络连通性。
网络配置——根据地址规划进行上联一区一、二平面数据网交换机网口配置,下联A、B网站控层交换机网口配置
路由配置——应采用明细路由,禁止使用缺省路由
对时配置——配置与主站平台数据网关机进行对时
导入主站平台证书——导入主站平台(备平台)证书