电力调度二次系统安全防护方案研讨.pptx
- 文档编号:14746590
- 上传时间:2023-06-27
- 格式:PPTX
- 页数:42
- 大小:4.48MB
电力调度二次系统安全防护方案研讨.pptx
《电力调度二次系统安全防护方案研讨.pptx》由会员分享,可在线阅读,更多相关《电力调度二次系统安全防护方案研讨.pptx(42页珍藏版)》请在冰点文库上搜索。
电力调度二次系统安全防护解决方案电力调度二次系统安全防护解决方案日期:
2008-08-28杭州华三通信技术有限公司2n电力调度安全现状分析电力调度安全现状分析nH3C电力调度二次系统安全防护解决方案电力调度二次系统安全防护解决方案nH3C安全简介安全简介nH3C电力典型应用案例电力典型应用案例3电电力力信信息息系系统统电电力力调调度度系系统统出出口口出出口口调度中心调度中心电厂电厂变电站变电站控制系统控制系统外部因特网外部因特网电力二次业务层次电力二次业务层次电力二次业务包括满足电力生产、经营和管理各环节的必备和必要的所有关联信息系统,用于承载这些业务的电力数据网络主要包括电力调度系统数据网络和电力综合数据通信网络。
这两大网络级别与电网五级控制模型相吻合,在两个网络平台上承载了电力调度系统(EMS/SCADA)、电量自动计量系统(TMR)、保护及负荷控制管理信息、办公自动化(OA)、MIS系统、电力市场和营销系统、配电管理系统(DMS)和呼叫中心(CallCenter)等电力行业信息应用系统。
4调度二次安全防护发展过程调度二次安全防护发展过程第三阶段第三阶段:
策略防护阶段策略防护阶段2008-2008-第二阶段第二阶段:
技术防护阶段技术防护阶段(2002-2007)(2002-2007)第一阶段第一阶段:
简单防护阶段简单防护阶段(2002(2002年以前年以前)Welcome.Welcome.Password:
Password:
Welcome.Welcome.Password:
Password:
Welcome.Welcome.Password:
Password:
5现阶段调度二次安全防护概况现阶段调度二次安全防护概况调度数据网采用VPN技术实现不同安全区业务的隔离厂站业务实现I/II区的横向隔离调度主站实现I/II区的横向隔离DMIS/OMS通过升级改造实现专网专用,在确保电网控制安全的前提下实现初步的生产数据抽取与共享部署防火墙或纵向加密认证加密装置采用网闸实现生产控制与管理大区的数据摆渡实时VPNSPDnet非实时VPNIP认证加密装置安全区安全区I(实时控制区实时控制区)安全区安全区II(非控制生产区非控制生产区)安全区安全区III(生产管理区生产管理区)物理隔离装置安全区安全区IV(管理信息管理信息区区)外部公共因特网生产VPNSPTnet管理VPN防火墙防火墙防火墙IP认证加密装置IP认证加密装置IP认证加密装置防火墙防火墙安全区安全区I(实时控制区实时控制区)防火墙安全区安全区II(非控制生产区非控制生产区)物理隔离装置安全区安全区III(生产管理区生产管理区)防火墙防火墙防火墙防火墙安全区安全区IV(管理信息区管理信息区)6电力二次系统安全防护总体策略电力二次系统安全防护总体策略44、纵向认证、纵向认证33、横向隔离、横向隔离电力通信电力通信/信息网信息网或或发电信息网发电信息网控制区控制区生产区生产区管理区管理区信息区信息区电力调度数据网电力调度数据网生产控制大区生产控制大区管理信息大区管理信息大区防火墙防火墙22、网络专用、网络专用1、安全分区、安全分区7现阶段存在的潜在风险分析现阶段存在的潜在风险分析技防为主,策略不明生产网络终端非严格受控接入生产网络非法外联无法有效监控弱口令移动存储介质的滥用补丁升级不及时防不胜防的网络病毒网络行为审计机制未严格贯彻没有统一的安全事件分析机制BCP/DRP流程有待完善8n电力调度安全现状分析电力调度安全现状分析nH3C电力调度二次系统安全防护解决方案电力调度二次系统安全防护解决方案nH3C安全简介安全简介nH3C电力典型应用案例电力典型应用案例9生产控制区生产控制区边界安全防御端点准入防御系统EAD端点准入防御系统EAD控制区非控制区信息区管理区管理信息区管理信息区物理隔离SPDnetSPTnet或InternetH3C电力二次防护安全解决方电力二次防护安全解决方案案H3CIPS/IDS47层防御层防御H3CIPSSecPathFW14层防护层防护SecPathFWSecCenterFWACGIPS/IDSIPSFWFWSecCenter10H3C电力调度策略防护解决方案概览电力调度策略防护解决方案概览SecPath防火防火墙墙安全管理中心安全管理中心SecCenter智能网管中心智能网管中心iMC安全管理平台安全管理平台EADEADEADSecPathIPS/IDSSecBlade服务器区服务器区方案描述方案描述制定策略网络基础设施加固终端接入软件:
进行身份认证和和终端安全状态评估安全防护设备:
及时发现或阻断来自I/II及III区的攻击,同时上报安全管理平台,并与之联动安全管理平台:
对网络和安全设备统一管理,并提供整网审计报告SGDnet-1/2SGDnet3/4围绕总体策略部署点围绕总体策略部署点(接入端点接入端点)、线、线(安全联动安全联动)、面、面(管理平台管理平台)相结合的纵深防御相结合的纵深防御11电力调度纵深防御总体安全防护策略电力调度纵深防御总体安全防护策略满足现有电力二次安全防护规范的基本策略满足现有电力二次安全防护规范的基本策略对调度一区对调度一区EMS/SCADA进行重点保护进行重点保护对厂站对厂站RTU的接入设备进行重点防护的接入设备进行重点防护调度网内禁止所有与业务无关的协议及应用横向和纵向通过调度网内禁止所有与业务无关的协议及应用横向和纵向通过关闭空闲调度数据网络端口关闭空闲调度数据网络端口对同一安全区内不需要横向访问的终端实施端口隔离对同一安全区内不需要横向访问的终端实施端口隔离对调度应用终端对调度应用终端通信服务器实现强安全准入检测通信服务器实现强安全准入检测建立非法外联监控告警机制建立非法外联监控告警机制部署安全事件统一分析及行为审计系统部署安全事件统一分析及行为审计系统对重要业务系统实施异地灾备对重要业务系统实施异地灾备(EMS历史数据历史数据/TMR/DMIS)建立规范统一的应急相应机制与流程建立规范统一的应急相应机制与流程目标目标:
建立基于策略的统一监控和应急联动平台建立基于策略的统一监控和应急联动平台点:
通过终端策略准入实现线:
安全分析中心及用户行为审计实现面:
通过智能管理中心实现12接入终端设备接入终端设备省电力调度接入设备省电力调度接入设备防病毒服务防病毒服务器器CAMS服务服务器器补丁升级服务器补丁升级服务器省电力调度安全策略服务器省电力调度安全策略服务器全全方方位位安安全全准准入入解解决决方方案案电力调度内网控制解决方案电力调度内网控制解决方案省电力公司省电力公司SwitchRouterFW13不合格进入隔离区强制加固隔离区安全认证合法用户非法用户拒绝入网身份认证接入请求企业网络动态授权合格用户不同用户享做不同的网络使用权限你是谁?
你安全吗?
你可以做什么?
预防:
终端安全接入预防:
终端安全接入14响应:
安全事件联动响应:
安全事件联动核心交换机安全管理中心SecCenter智能网管中心iMC安全管理平台2、设备自动处理后,同时将日志上报给安全管理平台。
5、iMC对该用户进行告警、下线等处理EADEADEAD1、用户进行非法或非授权行为告警SecBlade补丁/病毒库/安全代理服务器IPS防火墙3、Seccenter根据预定策略,将需要联动的告警通过iMC进行下发服务器区告警告警15电力调度数据中心安全解决方案电力调度数据中心安全解决方案SecBladeAFCSecBladeAFCSecBladeIPSSecBladeIPSSCADA/EMSSCADA/EMSDTSDTSTMSTMSH3CASEH3CASE核心交换核心交换汇聚交换汇聚交换SecBladeSecBlade防火防火墙墙应用优化应用优化安全加固安全加固统一安全管理统一安全管理SecCenterSecCenter安全管理平台安全管理平台iMCiMC电力调度网电力调度网流量清洗流量清洗16数据中心层次化、组件化安全模型数据中心层次化、组件化安全模型安全管理入侵防护防火墙“拒绝服务”(DOS)防病毒InternetInternetVPN/campus端点准入数据中心应用优化L2交换机:
BPDUGuard、端口隔离、五元组绑定、802.1X等实现二层安全保护L2.5MPLS:
网络隔离L3路由器/防火墙/AFC/SSL:
访问控制和隔离、加密L4网络流量异常分析L57IPS应用层威胁识别和抵御:
蠕虫、间谍软件、P2P、病毒、攻击等应用加速、应用优化安全管理用户管理(iMC)17CampusCoreFWLBSSLNAMFWLBSSLNAMWEBServersapplicationServersdatabaseServersDCCoreDCAggregationDCAccessn核心层核心层u提供多个分区汇聚模块互提供多个分区汇聚模块互联,并连接数据中心核心联,并连接数据中心核心n汇聚层汇聚层u提供分区对外流量高提供分区对外流量高带宽出口带宽出口u提供增值业务模块部提供增值业务模块部署署n接入层接入层u高密度高密度GEGE接入接入u上行双链路冗余能力上行双链路冗余能力数据中心分层安全部署数据中心分层安全部署18WebserversApplicationserversDatabaseserversWebserversApplicationserversDatabaseservers独立业务设备分层组网模式独立业务设备分层组网模式集成业务模块分层组网模式集成业务模块分层组网模式FWLBASMEADFWLBASMEADFWFW/IPSASESSLFW/IPSASESSL数据中心分级突出不同安全需求数据中心分级突出不同安全需求FW19电力调度广域网边界安全策略电力调度广域网边界安全策略SecPathSecPath防火墙防火墙EADEADEAD地调地调与EAD联动SecPathSecPath防火墙防火墙/IPS/IPS省调度中心省调度中心CAMSCAMSlSecPathFW/IPSSecPathFW/IPS支持:
提供丰富的防火墙支持:
提供丰富的防火墙/VPN/VPN/防毒防毒/防垃圾邮件防垃圾邮件/URL/URL过滤过滤/内容过滤内容过滤/入侵防范等功能。
入侵防范等功能。
lFW+EADFW+EAD支持:
强制用户准入认证、实施用户隔离、隔离状态解除、基于支持:
强制用户准入认证、实施用户隔离、隔离状态解除、基于用户的服务策略实施(用户的服务策略实施(ACLACL、VLANVLAN)电力调度网电力调度网SecPathIPSSecPathIPS20电力调度网广域网防火墙虚拟化(多实例)部署电力调度网广域网防火墙虚拟化(多实例)部署电力调度网中,采用MPLS组网,从省中心到地调、县调、变电站、电厂,均通过MPLSVPN连接。
在各PE与CE设备之间,部署一台SecPathFW,采用虚拟防火墙技术,可以对各分支机构的访问做安全控制,每个VPN分配一个虚拟防火墙,配置不同的安全策略,互相之间不影响,避免MPLSVPN中IP地址重叠的问题,并且可以对VPN灵活的增加或删除。
MPLSSecPathFWSecPathFWVFWVFWVFW省中心省中心县调县调地调地调电力调度数据网电力调度数据网PEPECECECECE21实现电力调度网实现电力调度网L27层安全防护层安全防护n应用负载均衡应用负载均衡n基于硬件的应用缓存、压缩和交换基于硬件的应用缓存、压缩和交换n应用协议优化(应用协议优化(HTTP/TCPHTTP/TCP协议优协议优化)化)n内容识别与控制内容识别与控制n高性能硬件平台高性能硬件平台n丰富的网络协议支持丰富的网络协议支持n丰富的网络业务能力丰富的网络业务能力n应用层认证、授权和审计应用层认证、授权和审计n应用层加密(应用层加密(SSL)SSL)和集中和集中PKIPKI部署部署n应用层保护、应用层保护、IPSIPS技术等技术等n应用层内容安全:
病毒、应用层内容安全:
病毒、DDoSDDoS攻击攻击、入侵防护等等、入侵防护等等应用优化应用优化应用安全应用安全基础安全基础安全物理层物理层链路层链路层网络层网络层传输层传输层会话层会话层表示层表示层应用层应用层WEBWEB服务服务基础基础安全安全深度深度安全安全22统一安全管理体系建设统一安全管理体系建设安全建设可持续发展!
安全建设可持续发展!
网络安全产品网络安全产品安全解决方案安全解决方案安全管理中心安全管理中心安全制度安全制度安全服务安全服务安全流程安全流程为全网安全威胁可视化提供技术平台为全网安全威胁可视化提供技术平台为安全管理、安全服务提供有效分析数据为安全管理、安全服务提供有效分析数据与安全制度、流程配合实现科学高效管理与安全制度、流程配合实现科学高效管理科学、高效管理科学、高效管理23安全管理平台安全管理平台事件过滤漏洞匹配锁定位置告警通知n安全管理中心:
p支持H3C所有设备的管理p支持对防火墙、IDS、IPS、UTM、Anti-Virus、Anti-Spam、路由器、交换机、Unix、Linux、Windows等各类IT资源的管理p支持安全事件、网络事件、系统事件、应用事件EmailorSNMP24实现面向业务的端到端安全保障实现面向业务的端到端安全保障服务器服务器客户机客户机桌面安全桌面安全应用安全应用安全技术平面技术平面产品集成产品集成智能安全渗透网络智能安全渗透网络端到端安全保障端到端安全保障解决方案解决方案L2L7层深度安全技术层深度安全技术安全产安全产品与网品与网络产品络产品的集成的集成集成了集成了网络技网络技术的安术的安全产品全产品集成了集成了安全技安全技术的网术的网络产品络产品数据中心保护解决方案数据中心保护解决方案内网控制解决方案内网控制解决方案边界防护解决方案边界防护解决方案远程安全接入解决方案远程安全接入解决方案管理平面管理平面智能管理智能管理统一基础安全管统一基础安全管理理统一用户认证统一用户认证与授权与授权统一威胁与策统一威胁与策略管理略管理OAA开放应用开放应用架构架构CHECKCHECKCHECKCHECK存储系统存储系统数据安全数据安全系统安全系统安全应用安全应用安全用户认证用户认证补丁管理补丁管理病毒库管理病毒库管理用户管理用户管理在线备份在线备份安全存储安全存储异地容灾异地容灾行为监管解决方案行为监管解决方案25n电力调度安全现状分析电力调度安全现状分析nH3C电力调度二次系统安全防护解决方案电力调度二次系统安全防护解决方案nH3C安全简介安全简介nH3C电力典型应用案例电力典型应用案例26H3C:
IT安全领域领导者安全领域领导者n2007年安全市场前三甲均为网络安全融合厂商nH3C已成为IT安全领域的领导者之一防火墙/VPN应用国内第一,承建全国最大VPN网络IPS产品国内市场占有率第一全国已有超过40万的用户在使用EAD,市场占有第一安全管理中心市场占有国内第一nH3C拥有“防火墙/VPN/UTM、IPS、ASE、ACG、安全统一管理”等业界最全的安全产品及解决方案拥有全球唯一万兆防火墙模块拥有全球最高端40G防火墙F5000-A拥有全球最高清洗能力的异常流量清洗产品AFC数据来源:
赛迪顾问2008,0127局部安全局部安全全局安全全局安全智能安全智能安全端到端安全端到端安全解决方案解决方案ASICNPFPGAMulti-core万兆万兆安全平台安全平台FW/VPN/UTM/IPS/.EAD/Anti-Virus.数据安全计算安全计算安全通信安全通信安全SecCenter/SecBlade/ACG.CRMERPOASCMP2PWEB2.0.边界边界防护防护数据中心数据中心保护保护行为行为监管监管宽带流宽带流量清洗量清洗宽带流量宽带流量精细化运营精细化运营安全安全托管托管内网内网控制控制远程安远程安全接入全接入.OAAIT应用应用H3C智能安全渗透网络智能安全渗透网络28远程安全接入远程安全接入边界防护边界防护安全统一管理平台安全统一管理平台内网控制内网控制行为监管行为监管数据中心保护数据中心保护H3C安全解决方案安全解决方案29最高端:
万兆安全平台最高端:
万兆安全平台SecBlade防火墙插卡防火墙插卡(ForS75E/S95/SR66/SR88)万兆性能、全球第一万兆性能、全球第一F5000-A/E超万兆超万兆FW/VPN7U、40Gbps吞吐量吞吐量全球性能最高端防火墙全球性能最高端防火墙F1000-E,万兆防火墙,万兆防火墙基于多核多线程技术的万兆防火墙基于多核多线程技术的万兆防火墙上海电信研究院测试技术排名第一,已规模应用上海电信研究院测试技术排名第一,已规模应用T200系列系列IPS基于多核的强百兆基于多核的强百兆IPST1000系列系列IPS真正的千兆真正的千兆IPST5000ACG8800高端千兆高端千兆IPS30最完整:
安全产品和解决方案最完整:
安全产品和解决方案H3C应用网关系列应用网关系列H3CT系列系列IPSH3C安全业务管理安全业务管理SecCenterEADiMCBIMSASE5000T200-ET1000-ST1000-MT1000-AACG2000-MH3CSecPathUTMU200-CU200-SU200-MU200-AH3C系列安全模块系列安全模块NSMASMWAN优化SSLVPNFWACGLBAFCNetStreamH3CSecPath防火墙防火墙/VPNF5000-A5F1000-AF1000-SF100-EF100-CV100-EF100-A-SIF1000-EV1000-AF100-SF100-AV100-SF1000-CF100-MT200IPST5000-S3ACG8800-S3IAG2000-AIAG5000-A5T200-MT200-A安全咨询与评估H3CH3C拥有业界最完整的安全产品和拥有业界最完整的安全产品和端到端安全解决方案端到端安全解决方案31n电力调度安全现状分析电力调度安全现状分析nH3C电力调度二次系统安全防护解决方案电力调度二次系统安全防护解决方案nH3C安全简介安全简介nH3C电力典型应用案例电力典型应用案例32核心路由器F1000-S防火墙防火墙SecPathT1000-A调度数据网调度数据网核心路由器核心交换区核心交换区业务接入区业务接入区网管区网管区F1000-S防火墙防火墙SecCenterA1000安全管理中心安全管理中心/审计平审计平台台SecPathT1000-A典型案例典型案例贵州电力调度网二次安全防护贵州电力调度网二次安全防护IPSIPS全省及各地市二次安全防护全部采用H3C安全设备。
H3CSecBladeII防火墙插卡防火墙插卡数据中心数据中心/服务器服务器区区省调节点安全防护方案33典型案例福建电力调度四级网二次安全防护福建电力调度四级网二次安全防护县调路由器SecPathF100地市调度数据地市调度数据网网备调路由器调度调度I区业务区业务SecPathF100调度调度II区业务区业务全省80个县调SecPathF100SecPathF10034典型案例典型案例湖南电力调度二次安全防护湖南电力调度二次安全防护安全区安全区安全区安全区安全区安全区SERVER安全区交换机安全区交换机S3526NE20SERVER安全区交换机安全区交换机NE20反向隔离装置反向隔离装置正向隔离装置正向隔离装置安全区交换机安全区交换机S3526IPS管理口连接管理口连接公共管理区公共管理区IPS管理口连接管理口连接公共管理区公共管理区T1000-S
(1)T1000-S
(1)T1000-S
(2)T1000-S
(2)35典型案例典型案例安徽电力调度二次安全防护安徽电力调度二次安全防护调度系统调度系统OMS网网IPS1000-SIPSManagerIII区交换机区交换机1III区交换机区交换机2调度报票网调度报票网省公司省公司MIS网网电力调度数据网电力调度数据网IPST1000-SIPSManagerI区交换机区交换机II区交换机区交换机省公司调度数据网省公司调度数据网隔离装置隔离装置36典型案例典型案例山西电力调度二次安全防护山西电力调度二次安全防护H3CIPST1000-S省调度区省调度区OMS服务器服务器群群用于省公司及所有用于省公司及所有11个地市,做电网安全区服务器群的实时在线防御个地市,做电网安全区服务器群的实时在线防御。
省公司省公司MIS网网地市区地市区OMS服务器群服务器群H3CIPST1000-S地市区地市区OMS服务器群服务器群H3CIPST1000-S37调度网办公网办公网SecPathF100-E正、反向隔离装置H3CS3100-8C-SIH3CIPS一区交换机拨号访问网管和防病毒服务器WEB服务器安全区安全区I安全区安全区II安全区安全区III安全区安全区IV二区交换机三区交换机DMIS区交换机网管和防病毒服务器调度自动化系统配网自动化系统办公网办公网正、反向隔离装置-SH3CIPSSecPathF1000-S一区交换机拨号访问网管和防病毒服务器WEB服务器二区交换机三区交换机DMIS区交换机网管和防病毒服务器调度自动化系统配网自动化系统公司MISSecPathF1000-SSecPathF1000-SH3CIPSSecPathF1000-S黑龙江省电力调度中心黑龙江省电力调度中心1212个地市电力调度中心个地市电力调度中心典型案例黑龙江省电力调度数据网安全防护典型案例黑龙江省电力调度数据网安全防护H3CIPS200H3CIPS20038地市路由器N*155MPOSGE地市路由器防火墙防火墙防火墙H3CIPSH3CIPSH3CIPSH3CIPSH3CIPSH3CIPS核心交换机核心交换机核心交换机GEGE地市路由器兰州电力公司其他地市电力公司其他地市电力公司InternetInternet省公司省公司广域网广域网局域网局域网局域网局域网局域网局域网典型案例甘肃电力信息网安全典型案例甘肃电力信息网安全39典型案例国电信息中心IPS案例ISP1ISP1ISP2ISP2国电信息中心国电信息中心数据中心数据中心MailServerMailServerSQLServerSQLServerDBServerDBServerWebServerWebServerSQLServerSQLServerDNSServerDNSServer接入路由接入路由接入路由接入路由22台台H3CIPSH3CIPS200200核心交换核心交换InternetInternetInternetInternet西单出口西单出口白广路出白广路出口口40典型案例陕西电力IPS安全防护DMZDMZ省局VPN/防火墙ISP1ISP1ISP2ISP2H3CH3C千兆千兆IPSIPS流量控制流量控制H3CH3C千兆千兆IPSIPS认证平台认证平台东门家属区DNS/WEB/MAILS5624PS85S3928S3928S3928外连单位41电力电力贵州电力调度网黑龙江电力调度网国电信息中心河北电力河南电力陕西电力南方电力山西电力甘肃电力广东电网乌鲁木齐电力调度浙江兰溪电厂湖南鲤鱼江电厂湖南益阳电厂华电集团长沙电厂H3CH3C安全产品部分用户名单安全产品部分用户名单公共事业公共事业湖南通信职业技术学
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电力 调度 二次 系统安全 防护 方案 研讨