北极星

搜索历史清空

  • 水处理
您的位置:电力输配电电力通信报道正文

国网辽宁电力强化信息系统安全风险管控

2020-04-14 09:13来源:国家电网报作者:张爱萍 王磊关键词:智能终端电网安全国网辽宁收藏点赞

投稿

我要投稿

4月10日,国网辽宁省电力有限公司委托第三方研发单位开发的数字化审计平台,经该公司信息安全实验室开展第3轮信息系统上线安全测评工作后在内网正式上线。“我们通过多轮信息系统安全测评,发现并消除存在的安全漏洞,从源头把控信息安全风险,防止系统‘带病’入网。”信息安全实验室负责人王刚说。

国网辽宁电力充分发挥信息安全实验室的保障作用,加强信息系统上线安全测评、智能终端接入安全测试以及信息系统安全风险评估等工作,有效消除系统与终端接入带来的安全风险,保障电网安全与信息安全,提升电网整体安全防护能力。

闭环管理测评 保障系统安全

2月21日,国网辽宁电力依托东北能源大数据中心研发的企业复工电力指数分析工具在企业内网上线,工具可综合展示辽宁省各类企业的复工情况和变化趋势。信息安全实验室安全信息督查主管刘扬说:“在接到东北能源大数据中心提交的安全测评申请和材料清单后,我们对工具开展了全方位、多角度审核,做好上线安全测评的前期准备。”

安全测评是信息系统正式上线运行前的重要环节之一。“安全测评不过关,就‘一票否决’。”国网辽宁电力科技互联网部副主任李钊说,为了保证信息系统能够健康上线,该公司坚持信息安全风险“早发现、早治理、早提升”,强化信息系统上线安全测评,在测评准备、实施和总结各阶段均采取流程化闭环管理,保证信息系统安全风险可控、能控、在控。

信息安全实验室审核第三方安全测评报告和信息系统安全防护方案时,如果发现有任何一项不符合规范,就会要求申请方重新准备测评材料,做到“审核-准备-再审核”闭环管理。而在测试实施阶段,信息安全实验室则把信息系统版本比对、信息系统安全防护方案比对纳入安全测评流程,坚持“测评-整改-再测评”闭环运行。

在企业复工电力指数分析工具安全测评过程中,测评人员重点检测高中危安全风险,发现存在系统示例文件泄露、目录遍历等8项安全漏洞。东北能源大数据中心经过一轮漏洞整改后,再次申请安全测评。测评人员未再发现可被利用的安全漏洞,并出具测评报告,将工具纳入信息安全技术督查体系的覆盖范围,每月扫描漏洞,开展渗透测试,确保工具安全运行。

2017~2019年,国网辽宁电力累计完成165套信息系统上线安全测评工作,发现各类安全漏洞6523项,信息系统安全风险显著减少,未发生信息安全事件及因信息系统漏洞被国家相关部门及外部单位通报事件。

国网辽宁电力计划今年以挖掘信息系统深层次安全漏洞为根本,拓展信息系统上线安全测评涵盖内容;增加移动应用和通用安全测试内容,在安全测评阶段增加端口规范性测试及复核环节,复核常规测评难以发现的系统层漏洞,保证测评环节有序完整,做到不错查、不漏查。

智能终端测试 提供技术保障

近年来,先进的信息技术、通信技术、自动控制技术与电网基础设施有机融合。电网和客户的双向互动性增强,大量客户侧接入、访问,智能采集类、移动作业类与测控类终端广泛应用及接入,无线公共网络传输通道应用等,都给电网安全提出了更高要求。

如何保证越来越多的智能终端安全接入,如何在新的智能终端入网前开展全面、有效的测试与评估?截至2018年10月,国网辽宁电力建成嵌入式测控终端、移动作业终端、智能表计、可编程逻辑器件等四类终端的安全测评环境,具备终端固件系统及应用安全漏洞、恶意代码与基线配置的安全检测能力,以及专用通信协议安全性测试能力。针对入网的智能终端设备,信息安全实验室严格测试与风险评估,加强智能终端本体安全把关,进而保证电网的运行可靠性。

4月3日,信息安全实验室信息安全技术督查专责任帅对移动GIS定位终端开展安全测试,通过专业工具发现移动GIS定位终端存在位置定位信息欺骗高危漏洞。随后,技术人员立刻测试并修复了终端本体、通信协议等方面存在的漏洞,更新了终端系统固件,避免了终端设备在使用时被恶意欺骗,确保采集数据的安全性、准确性。

2019年,国网辽宁电力先后开展视频终端、配抢作业终端等18类终端的安全测试工作,及时修复高危漏洞50余个,为电网安全稳定运行提供了技术保障。该公司还对计量周转柜、电力自助交费终端、变电状态监测终端等三大类管理信息大区有线接入终端开展渗透测试专项工作,检验有线接入终端信息安全防护基础,深入挖掘有线接入终端存在的安全漏洞,进一步明确有线接入终端面临的信息风险,构建包括测试规范、测试方法、测试工具等层面的终端设备测评技术体系。

安全风险评估 提升防护能力

加强信息系统安全风险管控,要“治标”更要“治本”。在信息系统上线安全测评、智能终端接入安全测试后,信息安全实验室进一步开展信息系统安全风险评估工作,量化评估风险等级。该公司科技互联网部运行安全及技术处处长周小明介绍说:“我们把风险评估值设定为0~10的区间,显示的数值越大,风险等级就越高。”

国网辽宁电力认真落实《中华人民公共和国网络安全法》相关规定,不断加强信息系统安全管理,建立健全信息通信安全测评和风险评估工作机制,通过安全风险评估工作,评估各单位信息安全防护水平,梳理安全薄弱环节,切实提升信息系统与通信网安全防护能力。2017年,信息安全实验室申请获得了国家认可的信息安全风险评估三级资质,保障风险评估的有效性。在此基础上,2018~2019年,国网辽宁电力面向14家地市供电公司重要网络与信息系统开展信息安全风险评估,量化评估系统可能存在的风险,进一步为企业网络信息安全防护能力提供精准数据支持。

今年,国网辽宁电力针对新建及改造变电站开展网络安全风险评估工作。4月1日,该公司依托信息安全实验室搭建了220千伏智能变电站电力监控系统仿真环境,结合电力监控系统安全防护方案,分析重要资产识别、安全威胁识别与脆弱性,为辽宁电网220千伏智能变电站安全稳定运行提供保障。

原标题:安全检测无盲点 信息系统有保障
投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。

智能终端查看更多>电网安全查看更多>国网辽宁查看更多>