行业背景
在我国发电企业中,火电厂二次系统主要有:机组分散控制系统(DCS)、辅机控制系统、各种控制装置(调速系统、励磁系统、快关汽门装置等) ;发电厂电力监控系统涉网部分,主要是自动发电控制系统(AGC)、自动电压控制系统(AVC) 、五防系统、相量测量装置(PMU )继电保护等。这些系统关系到电厂业务运行,有必要采取网络安全防护措施,确保核心业务正常运行。根据能源局电力监控系统安全防护规定、等级保护相关要求,设计防护方案。
安全问题
电厂监控系统使用了一系列的控制系统,这些系统存在着多种安全隐患,如:工业协议自身安全问题、工业组态软件与控制器缺乏安全性设计、工控机操作系统漏洞、工业病毒攻击、未经授权访问、非法网络嗅探、APT攻击等等网络安全风险和漏洞。同时以往的IT网络安全防护技术以不能适应现有的工业控制系统安全防护需求(如无法实现OPC动态端口协议以及其他工业协议深度解析的安全防护需求),系统中任何一点受到攻击都有可能导致整个系统的瘫痪。
基于电力行业要求,电厂在“安全分区、网络专用、横向隔离、纵向认证”方面已经做了工作,划分安全区域,在生产控制大区与管理信息大区采用电力专用装置进行隔离,专网专用,在纵向连接处采用电力纵向加密认证设备。在此基础上,结合“综合安全防护”和等级保护要求,设计安全方案。