


版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、新能源电站二次系统安全防护管理指导手册2016年4月一、编制目的为指导青海新能源发电公司做好电力二次系统安全防护工作,保障青海电网二次系统网络安全,提高抵御黑客、病毒、恶意代码 等各种形式的恶意破坏和攻击,特别是抵御集团式攻击的能力,防 止电力二次系统崩溃和瘫痪及由此造成的电力系统事故,依据电 力监控系统安全防护规定 (发改委14号令)相关规定要求,特编 制本指导手册。二、组织体系新能源发电公司电力二次系统安全防护应按照“谁主管谁负责,谁运营谁负责”的原则,建立电力二次系统安全防护组织体系,明 确人员职责,将电力二次系统安全防护及其信息报送纳入日常安全 生产管理体系。新能源发电公司组织体系设置
2、如下图。各岗位角色对应业务如下表。序号公司二次安防专(兼)责电站二次安防专(兼)责电站运行人员1负责执行和贯彻国家、电力 行业和上级颁布的有关电力 二次系统安全防护的标准。负责执行和贯彻国家、电力 行业和上级颁布的有关电力 二次系统安全防护的标准。负责执行和贯彻国家、电力行业和上 级颁布的有关电力二次系统安全防 护的标准。2制定发电公司调度数据网、 安全防护设备运维管理有关 标准和配套制度。执行发电公司调度数据网、 安全防护设备运维管理有关 标准和配套制度。执行发电公司调度数据网、安全防护 设备运维管理有关标准和配套制度。3指导公司系统内二次系统升 级改造工作。组织开展站内二次系统升级 及改造
3、工作。配合站内二次安防专责开展二次系 统升级及改造工作。4审核公司系统内二次系统安 全防护技术改造方案。编制电站二次系统安全防护 技术改造方案。参与编制电站二次系统安全防护技 术改造方案。5监督检查公司系统内二次系 统安全防护工作,确保二次 系统安全防护工作实施落 实。根据公司二次系统安全防护 工作,落实实施电站二次系 统安全防护工作。根据公司二次系统安全防护工作,落 实实施电站二次系统安全防护工作。6负责组织新能源发电公司二 次安防培训工作。参加新能源发电公司组织的 二次安防培训,负责站内二 次安防培训工作。参加新能源发电公司及电站组织的 二次安全防护培训工作。7参加调度机构组织的电力二 次
4、系统网络信息安全防护培 训。参加调度机构组织的电力二 次系统网络信息安全防护培 训。参加调度机构组织的电力二次系统 网络信息安全防护培训。8参加新改扩建电站二次系统 工程自验收和电网公司组织 的并网验收。参加新改扩建电站二次系统 工程自验收和电网公司组织 的并网验收。参加新改扩建电站二次系统工程自 验收。9组织开展公司系统内二次系 统安全防护检查工作参加公司系统内二次系统安 全防护检查工作。配合开展电力二次系统安全防护各 项检查工作。10建立公司系统内二次安防设 备台帐。准确掌握电站内二次系统安 放设备的运行状态,建立电 站设备台帐。掌握电站内二次系统安放设备的运 行状态,发现运行故障及时汇报
5、站内 二次安防专责。11加强电站二次系统实施厂商 的管理,避免因厂商行为导 致的安全防护事件发生。加强电站二次系统实施厂商的管理, 避免因厂商行为导致的安全防护事 件发生。12开展电力二次系统运行设备 日常巡视及维护,发现问题、 缺陷及故障隐患及时处理。开展电力二次系统运行设备日常巡 视及维护,发现问题、缺陷及故障隐 患及时向电站二次安防专责汇报。13向相应调度机构提报电站二 次系统安全防护设备的图纸 和技术资料。14根据设备运仃情况,负责电 站安全防护装置的检修申请 及实施工作。15参与电站二次系统安全防护 技术改造项目和验收。16编制电站二次系统安全防护 应急处置方案,及时上报电 站二次系
6、统安全防护事件, 参与信息安全事件的调查, 提出并落实整改、反措要求。17按时统计上报电站安全防护 设备的运行信息。备注:公司生产主管领导是公司安全生产第一责任人,通过组织开展公司系统内电力二次系统安全防护专业管理工作,实现公司系统内电力二次系统网络及信息安全。三、二次系统安全防护管理(一)项目前期1.设计阶段在设计阶段,新能源发电公司应协调设计单位,按照电力监 控系统安全防护规定相关要求同步开展二次安防实施方案(含网 络拓扑图)设计工作。实施方案经本单位内部审查合格后,还应报 送相应调度机构审查。2建设阶段 (1)在设备及系统采购阶段,新能源发电公司制定符合电力 监控系统安全防护规定要求的设
7、备采购技术规范书,要求投标厂 商提供的设备必须具有国家指定机构安全检测证明、电力系统电磁 兼容检测证明,同时提供设备在行业内的应用案例。( 2)在设备安装阶段, 新能源发电公司严格按照调度机构批复 的二次系统安全防护实施方案, 组织施工单位开展二次系统的安装。 严格按照机房及设备资源标准化规范要求,开展机房及设备资源标 准化建设工作,根据二次系统业务分区,采用不同颜色的网络线缆 对系统网络进行标识, 同时做好线缆敷设工艺及标识标牌张贴悬挂。(3)在系统调试阶段,按照“最小化”原则,设置安全防护设 备安全策略,配置网络路由。生产控制大区的各业务系统禁止以各 种方式与互联网连接;关闭或拆除主机的光
8、盘驱动、 USB 接口等; 系统或设备调试,不得旁路纵向加密认证装置、防火墙、横向隔离 装置。(4)在自验收阶段,发电公司组织公司二次安防专责、电站二 次安防专责按照调度机构批复的二次系统安全防护实施方案进行系 统检查,确保满足以下条件。1)二次安防结构和策略符合规程规定。a. 生产控制大区与管理信息大区之间应采用电力专用横向单向 安全隔离装置,并正确配置安全策略;b. 电站向发电公司 (集团)总部或其他第三方部门发送数据时,与运行在管理信息大区的数据接口机之间应部署电力专用横向单向 安全隔离装置,并正确配置安全策略;c. 安全区I与安全区II之间应部署防火墙,并正确配置安全策 略;d. 生产
9、控制大区系统与调度端系统通过电力调度数据网进行远 程通信时,应采用纵向加密认证装置,并正确配置安全策略,严禁 明通方式与调度机构通信;e. 服务器、工作站、变电站自动化系统后台机等计算机设备USB 接口应封锁, window 系统应安装杀毒软件;f. 自动化系统用户密码应杜绝账号借用、账号公用、随意使用管理员账号等情况,账户密码应由字母、数字等组合,区分大小写,并在 8 位以上。2)二次安防各项资料完备,应包含但不限于以下内容:a. 上级部门规程规定:电力监控系统安全防护规定,电力二次 系统安全防护总体方案,风电、光伏和燃气电厂二次系统安全防护 技术规定;b. 二次安防技术资料:电站二次安防实
10、施方案,电站二次安防 网络拓扑图,站内二次安防设备说明书及检测合格证;C.电站与相关二次厂商签订的合规性承诺书和保密协议。3) 已建立二次安防运维管理制度,明确了电站二次安防责任分 工、运行维护规定、工作流程和管理要求。4)配置 2 名及以上站内二次安防专(兼)职人员,组织完成站 内二次安防专责和运行人员的二次安防知识培训及考试。(二)验收阶段新能源发电公司在完成电站二次安防自验收后,应出具自验收 结论。在向电力交易部门上报并网验收申请时,同步向调度机构报 送二次安防自验收资料,包括:二次安防自验收结论、二次安防网 络拓扑图、二次安防运行管理规定、二次系统厂商管理规定、二次 系统厂商合规性承诺
11、书及保密协议。对未按规定报送或资料不符合 要求的,电网企业不予安排并网验收。发电公司相关人员配合电网公司组织的现场验收,对验收组提 出的二次安防问题进行详细记录,并及时组织整改,在验收组复查 合格后,方可认为验收通过。(三)运行阶段1.人员培训及管理公司二次安防专责应每年组织电站二次安防专责及运行人员开 展一次二次安防专项知识培训,内容须包括电力监控系统安全防 护规定及调度机构相关要求、发电公司相关制度、电站二次系统 安全防护方案等。公司二次安防专责应加强厂家技术人员管理,制定厂家技术人 员管理办法,电站每年与厂商技术人员签订二次安全防护合规性承 诺书及保密协议。在厂商技术人员开展相关工作前,
12、电站二次安防专责需对其进 行二次安防培训及考试,明确交代二次安防注意事项,同时做好工 作全过程监护,杜绝由于厂家技术人员工作随意及失误而导致的二 次安防违规事件。2.巡视管理为规范电站二次安防设备巡视工作,电站二次安防专责和运行 人员需将二次安防设备巡视纳入自动化系统日常巡视,同时结合省 调下发的 新能源电站二次安防月度巡视作业指导书 (见附件 4), 开展二次安防设备月度巡视工作,重点检查二次安防结构和策略是 否合规、二次安防网络拓扑图是否与现场“图实”相符,对发现问 题应及时组织整改。3. 检修管理 凡涉及电站二次安防结构变更、二次安防设备退运或对调度业 务造成影响的二次系统运维检修工作,
13、均应办理工作票,并履行签 字许可手续。工作票上所填写的检修设备及工作内容应清晰明了, 风险点、注意事项、安全措施等应考虑周全,重点做好二次系统安 全防护风险分析,并采取有效的应对措施,避免因二次设备检修造 成二次安防事件发生。现场检修安全风险及管控措施参考新能源电 站二次设备现场检修安全防护风险提示卡(见附件 2)。对电站二次安防网络结构变更,应及时组织更新网络拓扑图, 并于变更后 3 个工作日内上报相应调度机构。4. 应急管理 新能源发电公司应制定切实可行的二次安防应急预案,并定期 组织开展应急演练,确保紧急情况下,及时隔离和处置安全事件, 避免事件扩大,出现电网安全事故。5. 安全评估与持
14、续改进 新能源发电公司应每年上半年、下半年各开展一次所辖电站二 次安防专项检查即自评估工作,制定详细的检查工作方案和细则, 对检查中发现存在问题,积极督促落实整改。同时新能源发电公司应积极配合能源局、调控机构组织的二次 安防专项检查,对检查中发现存在问题,积极督促落实整改,持续 提升新能源发电公司二次系统安全防护能力。新能源发电公司应根据所辖电站二次安防自评估情况,必要时 候邀请第三方具备资质的检测机构对公司所辖电站二次系统的总体 安全防护水平进行安全评估,及时发现和整治二次安防隐患,避免 二次安防事件发生。附录:附录 1 新能源电站二次安全防护相关标准、制度清册附录 2 新能源电站二次设备现
15、场检修作业安全防护风险提示卡附录 3 新能源电站新建二次系统或设备接入安全防护风险提示卡附录 4 新能源电站二次设备日常使用安全防护风险提示卡附录 5 新能源电站二次设备安全防护现场验收提示卡附录 6 变电站(发电厂)第二种工作票(样票)附录 7 新能源电站二次系统安全防护设备月度巡检作业指导书附录 8 新能源电站(厂站)二次系统安全防护检查表附录 附录1新能源发电公司及电站二次安防制度及记录清册新能源发电公司及电站二次安防制度及记录清册级别类别文件名称公司制度或规疋XX公司二次系统安全防护管理规定XX公司二次系统安全防护评估办法XX公司二次系统厂商现场工作管理规定XX公司所辖电站二次安防专项
16、检查工作方案(含检查细则)台账或记 录XX公司所辖电站二次系统设备清单XX公司所辖电站二次系统网络拓扑图XX公司所辖电站二次安防专(兼)职人员安防知识培训及 考试记录XX公司所辖电站二次安防专项检查工作报告(含问题清单 及整改计划)电站制度或规疋XX电站二次系统系统安全防护实施方案XX电站二次系统接入调度数据网技术方案XX电站二次系统安全防护运行管理规定XX电站二次系统安全防护应急预案XX电站二次系统安全防护自评估方案XX电站二次系统厂商现场工作管理规定XX电站二次系统现场作业风险提示卡台账或记 录XX电站二次系统设备清单XX电站二次系统网络拓扑图XX电站二次系统安全防护自评估报告XX电站二次
17、系统厂商合规性承诺书XX电站二次系统厂商保密协议XX电站二次系统检修记录及检修工作票XX电站二次系统月度安全防护巡视记录XX电站二次系统厂商安全防护考试记录XX电站运行人员安防知识培训及考试记录附录2新能源电站二次设备现场检修作业安全防护风险提示新能源电站二次设备现场检修安全防护风险提示卡序号工作类型/内容典型风险管控措施一、计算机监控系统1.与调试厂商签订二次安防合规性承诺书和保密协议。1.无线网卡插在后台机上。2.严禁无线网卡插在后台机。2.紧急情况厂家远程维护后台机。3.严禁厂商远程维护。3.站内未安排专人对厂家行为进行监控。4.调试前,调试终端应进行杀毒,确保设备中无病毒软4.未经过杀
18、毒的调试终端直接连接在后台机。件后再开展调试。5.现场接线与头施方案中网络拓扑图不一致。5.现场工作,专人对厂商行为进行监控。6.后台机非安全操作系统(国产且经权威安全部门检测),16.严格按照现场网络拓扑图开展工作。未安装杀毒软件,未疋期杀毒。7.后台机安装安装安全操作系统,杀毒软件,并定期升1后台机调试及维护7.ftp、tel net等通用服务未关闭。级杀毒软件。8.后台机空闲网络端口、 USB接口、光驱等接口未关闭。8.关闭ftp、tel net等通用服务。9.用户密码分配及管理不符合规范要求。9.关闭后台机空闲网络端口、USB接口、光驱等接口。10.后台机配置存在多余IP地址及与业务无
19、关的路由配10.严格执行用户账号及密码管理制度。按照实际情况置。设备用户名和密码,密码应满足不少于 8位的字母、数11.与二区功率预测系统之间未配置防火墙或未按照“最字、字符的组合小化”原则配置策略。11.删除后台机多余IP地址及与业务无关的路由配置。12.随意使用未经杀毒的移动存储或笔记本电脑进行数据12.与二区功率预测系统之间配置防火墙,按照“最小导出。化”原则配置防火墙策略。13.数据导出前,须将所使用的移动存储或笔记本电脑进行杀毒,确保设备中无病毒软件后再接入至设备。1.与调试厂商签订二次安防合规性承诺书和保密协议。1.无线网卡插在远动机上。2.严禁无线网卡插在远动机。2.紧急情况厂家
20、远程维护远动机。3.严禁厂商远程维护。3.站内未安排专人对厂家行为进行监控。4.调试前,调试终端应进行杀毒,确保设备中无病毒软4.未经过杀毒的调试终端直接连接在远动机。件后再开展调试。5.现场接线与头施方案中网络拓扑图不一致。5.现场工作,专人对厂商行为进行监控。6.远动机非安全操作系统(国产且经权威安全部门检测),16.严格按照现场网络拓扑图开展工作。未安装杀毒软件,未疋期杀毒。7.远动机安装安全操作系统, 杀毒软件,并定期升级杀2远动机调试及维护7.ftp、tel net等通用服务未关闭。毒软件。8.远动机空闲网络端口、 USB接口、光驱等接口未关闭。8.关闭ftp、tel net等通用服
21、务。9.用户密码分配及管理不符合规范要求。9.关闭远动机空闲网络端口、USB接口、光驱等接口。10.远动机配置存在多余IP地址及与业务无关的路由配10.严格执行用户账号及密码管理制度。置。11.远动机配置存在多余IP地址及与业务无关的路由11.与主站数据交互绕过纵向加密装置或纵向加密未明通配置。模式。12.与主站数据交互配置纵向加密装置,且纵向加密非12.纵向加密装置策略未按照“最小化”原则配置。明通模式。13.纵向加密装置策略按照“最小化”原则配置。3站内综自系统交换机1. 紧急情况厂家远程维护交换机。2. 站内未安排专人对厂家行为进行监控。4. 未经过杀毒的调试终端直接连接在交换机。5.
22、现场接线与头施方案中网络拓扑图不一致。6. 空闲网络端口、 USB接口等接口未关闭。10. 远动机配置存在多余IP地址及与业务无关的路由配 置。11. 与主站数据交互绕过纵向加密装置或纵向加密未明通 模式。12. 纵向加密装置策略未按照“最小化”原则配置。1. 与调试厂商签订二次安防合规性承诺书和保密协议。2. 严禁无线网卡插在远动机,严禁厂商远程维护。3. 现场工作,专人对厂商行为进行监控, 严格按照现场 网络拓扑图开展工作。4. 远动机安装安全操作系统, 杀毒软件,并定期升级杀 毒软件。5. 关闭ftp、tel net等通用服务。6. 关闭远动机空闲网络端口、USB接口、光驱等接口。7.
23、严格执行用户账号及密码管理制度。8. 与主站数据交互配置纵向加密装置,且纵向加密非明 通模式。9. 纵向加密装置策略按照“最小化”原则配置。1.无线网卡插在服务器上。1.与调试厂商签订二次安防合规性承诺书和保密协议。2.紧急情况厂家远程维护服务器。2. 严禁无线网卡插在后台机。3. 严禁厂商远程维护。3.站内未安排专人对厂家行为进行监控。4. 现场工作,专人对厂商行为进行监控。5. 严格按照现场网络拓扑图开展工作。4.未经过杀毒的调试终端直接连接在服务器。6.后台机安装安装安全操作系统,杀毒软件,并定期升4AGC/AVC艮务器维护5.现场接线与头施方案中网络拓扑图不一致。级杀毒软件。7.关闭f
24、tp、tel net等通用服务。6.服务器非安全操作系统(国产且经权威安全部门检测), 未安装杀毒软件,未疋期杀毒。8. 关闭后台机空闲网络端口、USB接口、光驱等接口。9. 严格执行用户账号及密码管理制度。按照实际情况设 备用户名和密码,密码应满足不少于 8位的字母、数字、7.ftp、tel net等通用服务未关闭。字符的组合。10.删除服务器多余IP地址及与业务无关的路由配置。8. 服务器空闲网络端口、 USB接口、光驱等接口未关闭9. 用户密码分配及管理不符合规范要求。10. 服务器配置存在多余IP地址及与业务无关的路由配二、功率预:测系统1功率预测服务器、工作站调试及维 护1. 无线网
25、卡插在服务器、工作站等计算机设备。2. 紧急情况厂家远程维护服务器。3站内未安排专人对厂家行为进行监控。4. 未经过杀毒的调试终端直接连接在服务器和工作站。5. 现场接线与头施方案中网络拓扑图不一致。6. 服务器或工作站非安全操作系统(国产且经权威安全部 门检测),未安装杀毒软件,未疋期杀毒。7. ftp、tel net等通用服务未关闭。1. 与调试厂商签二次安防合规性承诺书和 保密协议。2. 严禁无线网卡插在服务器、工作站等计 算机设备,严禁厂商远程维护。3. 现场工作,专人对厂商行为进行监控, 严格按照现场网络拓扑图开展工作。4. 服务器或工作站安装安全操作系统,安 装杀毒软件,并定期升级
26、杀毒软件。5. 关闭ftp、tel net等通用服务。6. 关闭服务器、工作站等计算机设备空闲 网络端口、USB接口、光驱等接口。7. 严格执行用户账号及密码管理制度。按 照实际情况设备用户名和密码,密码应满足不少于8位的字母、数字、字符的组合。8.服务器、工作站等计算机设备空闲网络端口、USB接口、光驱等接口未关闭。9.用户密码分配及管理不符合规范要求。10.安全防护设备安全策略和网络路由未按照“最小化”原 则配置。11.旁路纵向加密认证装置进行调试。12.旁路反向隔离装置进行调试。8. 按照“最小化”原则,配置安全防护设备 安全策略和网络路由。9. 严禁旁路纵向加密装置。10. 纵向加密装
27、置及反向隔离装置策略正 确配置,严禁明通模式运行。11. 严禁旁路反向隔离装置进行调试。12. 反向隔离装置配置策略,严禁明通模式13. 数据导出前,须将所使用的移动存储或 笔记本电脑进行杀毒,确保设备中无病毒 软件后再接入至设备。13. 反向隔离装置未配置策略或明通模式。14. 随意使用未经杀毒的移动存储或笔记本电脑进行数据 导出。三、向量测I量系统(PMU1向量测量装置设备调试及维护1. 紧急情况厂家远程维护服务器。2. 站内未安排专人对厂家行为进行监控。3. 设备空闲网络端口、 USB接口未关闭。4. 配置存在多余IP地址及与业务无关的路由配置。5. 未关闭FTP通用网络服务。6. 未设
28、置用户名密码或设置的用户名与现场人员不符,密 码强度不够。7. 调试用的笔记本电脑感染病毒,未经杀毒直接接入PMU设备。1. 与调试厂商签订二次安防合规性承诺书 和保密协议。2. 严禁无线网卡插在远动机,严禁厂商远 程维护。3. 从设备内部配置关闭空闲端口、接口.4. 规范设备中配置的静态路由,禁止配置 超出业务使用范围外的目的网段。5关闭FTP等通用网络服务。6.严格按照实际情况设备用户名和密码, 密码应满足不少于 8位的字母、数字、字符的组合。7. 调试前,笔记本电脑应进行杀毒,确保 设备中无病毒软件后再接入至 PMI设备四、信息申?报与发布工作站1工作站安装调试1. 无线网卡插在工作站等
29、计算机设备。2. 紧急情况厂家远程维护工作站。3站内未安排专人对厂家行为进行监控。4. 未经过杀毒的调试终端直接连接在工作站。5. 现场接线与头施方案中网络拓扑图不一致。6. 工作站非安全操作系统(国产且经权威安全部门检测), 未安装杀毒软件,未疋期杀毒。7. ftp、tel net等通用服务未关闭。8. 工作站等计算机设备空闲网络端口、USB接口、光驱等1. 与调试厂商签二次安防合规性承诺书和 保密协议。2. 严禁无线网卡插在工作站等计算机设 备,严禁厂商远程维护。3. 现场工作,专人对厂商行为进行监控, 严格按照现场网络拓扑图开展工作。4. 工作站安装安全操作系统,安装杀毒软 件,并定期升
30、级杀毒软件。5. 关闭ftp、tel net等通用服务。6. 关闭工作站等计算机设备空闲网络端 口、USB接口、光驱等接口。7. 严格执行用户账号及密码管理制度。反 向隔离装置策略正确配置。8. 按照“最小化”原则,配置网络路由。9. 数据导出前,须将所使用的移动存储或笔记本电脑进行杀毒,确保设备中无病毒 软件后再接入至设备。接口未关闭。9. 用户密码分配及管理不符合规范要求。10. 安全防护设备安全策略和网络路由未按照“最小化”原 则配置。11. 随意使用未经杀毒的移动存储或笔记本电脑进行数据 导出。五、二次安防设备1正向隔离装置调试及维护1. 紧急情况厂家远程维护隔离装置。2站内未安排专人
31、对厂家行为进行监控。3. 未经过杀毒的调试终端直接连接隔离装置上工作。4. 现场接线与实施方案中网络拓扑图不一致。5. 旁路正向隔离装置进行调试。1. 与调试厂商签二次安防合规性承诺书和 保密协议。2. 严禁厂商远程维护。3. 现场工作,专人对厂商行为进行监控。4. 调试前,调试终端应进行杀毒,确保设 备中无病毒软件后开展调试。5. 严格按照现场网络拓扑图开展工作。6. 严禁旁路正向隔离装置。7. 正向隔离装置策略正确配置,严禁明通 模式运行。8. 按照“最小化”原则,配置隔离装置安全6.正向隔离装置未配置策略或明通模式。7隔离装置安全策略和网络路由未按照“最小化”原则配 置。策略和网络路由。
32、2反向隔离装置调试及维护1.糸急情况厂豕远程维护隔离装置。2站内未安排专人对厂家行为进行监控。3. 未经过杀毒的调试终端直接连接隔离装置上工作。4. 现场接线与头施方案中网络拓扑图不一致。5. 芳路反向隔离装置进行调试。6. 反向隔离装置未配置策略或明通模式。7隔离装置安全策略和网络路由未按照“最小化”原则配 置。1. 与调试厂商签二次安防合规性承诺书和 保密协议。2. 严禁厂商远程维护。3. 现场工作,专人对厂商行为进行监控。4. 调试前,调试终端应进行杀毒,确保设 备中无病毒软件后开展调试。5. 严格按照现场网络拓扑图开展工作。6. 严禁芳路反向隔离装置。7. 反向隔离装置策略正确配置,严
33、禁明通 模式运行。8. 按照“最小化”原则,配置隔离装置安全 策略和网络路由。3防火墙调试及维护1.紧急情况厂家远程维护防火墙。2站内未安排专人对厂家行为进行监控。3. 未经过杀毒的调试终端直接连接防火墙调试。4. 现场接线与实施方案中网络拓扑图不一致。5. 旁路防火墙进行调试。6. 防火墙未配置策略或明通模式。7. 防火墙安全策略和网络路由未按照“最小化”原则配置1. 与调试厂商签二次安防合规性承诺书和 保密协议。2. 严禁厂商远程维护。3. 现场工作,专人对厂商行为进行监控。4. 调试前,调试终端应进行杀毒,确保设 备中无病毒软件后开展调试。5. 严格按照现场网络拓扑图开展工作。6. 严禁
34、旁路防火墙进行调试。7. 防火墙策略正确配置,严禁明通模式运 行。8. 按照“最小化”原则,配置防火墙安全策 略和网络路由。4纵向加密装置调试及维护1.紧急情况厂家远程维护纵向加密装置。2站内未安排专人对厂家行为进行监控。3. 未经过杀毒的调试终端直接连接纵向加密装置调试。4. 现场接线与实施方案中网络拓扑图不一致。5. 旁路纵向加密装置进行调试。6. 纵向加密装置未配置策略或明通模式。1. 与调试厂商签二次安防合规性承诺书和 保密协议。2. 严禁厂商远程维护。3. 现场工作,专人对厂商行为进行监控。4. 调试前,调试终端应进行杀毒,确保设 备中无病毒软件后开展调试。5. 严格按照现场网络拓扑
35、图开展工作。6. 严禁旁路纵向加密装置进行调试。7. 纵向加密装置策略正确配置,严禁明通 模式运行。8. 按照“最小化”原则,配置纵向加密装置 安全策略和网络路由。7.纵向加密装置安全策略和网络路由未按照“最小化”原 则配置。六、调度数?据网1安装调试1. 空闲端口未封锁。2. 未设置登录用户名和密码,或设置的登录密码为弱口令 或通用密码。3. 未设置super或enable密码,用户权限过大。4. 路由策略不符合“最小化”原则。5. 未开启日志功能。6. 未关闭tel net、ftp、http等通用网络服务。7. 调试用的笔记本电脑感染病毒,未经杀毒直接接入路由 器。8. 接线方式与二次系统
36、安全防护实施方案不一致。9. 调度数据网交换机接入至非调度数据网络。10. 交换机中未设置acl控制策略。11. 纵向加密装置未调试或未接入调度端内网安全监视平 台。12. 纵向加密装置策略不满足“最小化”原则。1. 严格按照省调下发的调度数据网设备参 数配置规范进行设备配置。2. 网络设备须配置设备登录用户名和密码,密码应满足不少于8位的字母、数字、 字符的组合。3. 网络设备中须配置登录和 super(enable )两级密码,且密码不得相同, 密码应满足不少于 8位的字母、数字、字 符的组合。4. 路由策略中仅允许通过业务和网络管理 所必须的源端和目的端,其他地址应全部 禁止。开启日志记
37、录功能。5. 关闭tel net 、ftp、http等通用网络服 务。6. 调试前,笔记本电脑应进行杀毒,确保 设备中无病毒软件后再接入至调度数据网 设备。7. 调试完毕后,调度数据网设备和线缆应 按实际情况设置标识标牌,并做好核对。8. 调度数据网接线,应严格按照二次系统 安全防护实施方案进行。9. 禁止将调度数据网设备接入至其他非调 度数据网网络。10. 严格按照省调下发的调度数据网设备 参数配置规范进行设备配置。11. 须与调度机构完成纵向加密装置接入 内网安全监视平台的相关调试。12. 纵向加密装置策略中仅允许业务所使 用的IP地址、端口通过,且纵向隧道和策 略设置为密通。3设备故障处
38、理1. 调试用的笔记本电脑感染病毒,未经杀毒直接接入路由 器。2. 随意更改接线。3. 业务调试过程中,随意退出纵向加密装置。4. 随意删除网络设备中配置的安全策略。5. 随意更改纵向加密装置中配置的安全策略。1. 调试前,笔记本电脑应进行杀毒,确保 设备中无病毒软件后再接入至调度数据网 设备。2. 调度数据网接线,应严格按照二次系统 安全防护实施方案进行。3. 未经省调许可,禁止退出纵向加密装置。4. 未经省调许可,禁止删除网络设备中配 置的安全策略。5. 未经省调许可,禁止随意更改纵向加密 装置中配置的安全策略。附录3新能源电站新建二次系统或设备接入安全防护风险提示卡新能源电站新建系统或设
39、备接入安全防护风险提示卡典型风险管控措施1.无线网卡插在服务器、工作站等计算机设备。1. 与调试厂商签订二次安防合规性承诺书和保密协议。2. 严禁无线网卡插在服务器、工作站等计算机设备。2紧急情况厂家远程维护服务器。3.严禁厂商远程维护。3.厂家调试,站内未安排专人对厂家行为进行监控。4.调试前,调试终端应进行杀毒,确保设备中无病毒软件后再开展 调试。4.未经过杀毒的调试终端直接连接在服务器和工作站。5. 现场工作,专人对厂商行为进行监控。6. 严格按照现场网络拓扑图开展工作。5.现场接线与头施方案中网络拓扑图不一致。7.服务器或工作站安装安全操作系统,并安装杀毒软件,并定期升6.服务器或工作
40、站非安全操作系统(国产且经权威安全部门检级杀毒软件。8.关闭ftp、tel net等通用服务。测),未安装杀毒软件,未疋期杀毒。9.关闭服务器、工作站等计算机设备空闲网络端口、USB接口、光7.ftp、tel net等通用服务未关闭。驱等接口。10.严格执行用户账号及密码管理制度。按照实际情况设备用户名和8.服务器、工作站等计算机设备空闲网络端口、USB接口、光驱密码,密码应满足不少于 8位的字母、数字、字符的组合。等接口未关闭。11. 按照“最小化”原则,配置安全防护设备安全策略和网络路由。12. 与电站集控中心通信配置正向隔离,同时严禁旁路纵向加密装9.用户密码分配及管理不符合规范要求。置
41、。13.纵向加密装置及正向、反向隔离装置策略正确配置。10.安全防护设备安全策略和网络路由未按照“最小化”原则配置。14. 严禁旁路纵向加密装置及正向、反向隔离装置。15. 纵向加密装置及反向隔离装置策略正确配置,严禁明通模式运11.芳路纵向加密认证装置进行调试。行。12.外网气象服务器与二区功率预测服务器调试,旁路反向隔离装16.非调度相关业务接入调度数据网,必须报备省调,且经许可才可置进行调试。接入。17.严格按照调度分配的业务地址,禁止混用和乱用。13.与电站集控中心通信未配置正向隔离或芳路正向隔离装置进18.业务接入时,做好接入线缆的整理绑扎和标识标牌。行调试。19.未经省调许可,禁止
42、退出纵向加密装置。14.正向隔离装置未配置策略或明通模式。20.数据导出前,须将所使用的移动存储或笔记本电脑进行杀毒,确 保设备中无病毒软件后再接入至设备。15.反向隔离装置未配置策略或明通模式。16.未经省调许可,接入非调度相关业务。17.未按调度结构分配的业务IP地址,各业务混用业务网段IP地 址。18.接入调度数据网的业务线缆未设置标识,线缆混乱未整理。19.业务调试过程中,随意退出纵向加密等安全防护设备。20.随意使用未经杀毒的移动存储或笔记本电脑进行数据导出。附录4新能源电站二次系统日常使用安全防护风险提示卡新能源电站二次系统日常使用安全防护风险提示卡典型风险管控措施1. 无线网卡插
43、在服务器或工作站上2. 工作站未安装杀毒软件,未进行定期杀毒。3. ftp、tel net等通用服务未关闭。4. 工作站等计算机设备空闲网络端口、USB接口、光驱等接口未关闭。5. 用户密码分配及管理不符合规范要求。6. 随意使用未经杀毒的移动存储或笔记本电脑进行数据导出。1. 严禁无线网卡插在工作站等计算机设备,严禁厂商远程维护。2. 工作站安装安全操作系统,安装杀毒软件,并定期升级杀毒软件。3. 关闭ftp、tel net等通用服务。4. 关闭工作站等计算机设备空闲网络端口、USB接口、光驱等接口。5. 严格执行用户账号及密码管理制度。按照实际情况设备用户名和 密码,密码应满足不少于 8位
44、的字母、数字、字符的组合。6. 数据导出前,须将所使用的移动存储或笔记本电脑进行杀毒,确保设备中无病毒软件后再接入至设备。附录5新能源电站二次系统现场验收安全防护提示卡新能源电站二次系统现场验收安全防护提示卡骨口. 序号类别验收内容备注1二次安防各项资料完备, 应包含但不限于以下内容上级部门规程规定:电力监控系统安全防护规定,电力二次系统安全防 护总体方案,风电、光伏和燃气电厂二次系统安全防护技术规定;2二次安防技术资料:电站二次安防实施方案,电站二次安防网络拓扑图, 站内二次安防设备说明书及检测合格证;3电站与相关二次厂商签订的合规性承诺书和保密协议。4已建立二次安防运维管理制度,明确了电站
45、二次安防责任分工、运行维 护规定、工作流程和管理要求。10二次安防结构和策略符合规程规定1112131415现场设备或接线与头施方案网络拓扑图图物一致。生产控制大区与管理信息大区之间应米用电力专用横向单向安全隔离 装置,并正确配置安全策略电站向发电公司(集团)总部或其他第三方部门发送数据时,与运行在 管理信息大区的数据接口机之间应部署电力专用横向单向安全隔离装 置,并正确配置安全策略;外网气象服务器与二区功率预测服务器之间配置反向隔离装置,并正确 配置策略。安全区1与安全区II之间应部署防火墙,并正确配置安全策略;生产控制大区系统与调度端系统通过电力调度数据网进行远程通信时, 应采用纵向加密认
46、证装置,并正确配置安全策略,严禁明通方式与调度 机构通信;服务器或工作站ftp、telnet等通用服务关闭。服务器或工作站安装安全操作系统,并安装杀毒软件,并定期升级杀毒 软件按照“最小化”原则,配置安全防护设备安全策略和网络路由。现场设备及线缆整理绑扎和标识标牌需符合资源标准化建设要求。按照调度分配的业务地址, 开展服务器或工作站配置, 禁止混用和乱用。服务器、工作站、变电站自动化系统后台机等计算机设备空闲网络端口、 USB接口、光驱等接口应封锁。17自动化系统用户密码应杜绝账号借用、账号公用、随意使用管理员账号 等情况,账户密码应由字母、数字等组合,区分大小写,并在8位以上。18人员配置及
47、要求配置2名及以上站内二次安防专(兼)职人员,组织完成站内二次安防 专责和运行人员的二次安防知识培训及考试。附录6变电站(发电厂)第二种工作票变电站(发电厂)第二种工作票(样票)单位 XX发电公司35kV XX 光伏电站编号2016040011. 工作负责人(监护人) 李XX班组 发电部电气检修班2. 工作班人员(不包括工作负责人)张XX 孙XX共人1.工作的变配电站名称及设备双重名称35kV XX 光伏电站H3C防火墙4.工作任务工作地点或地段工作内容35kV保护室#2调度数据通信柜调度数据网防火墙版本升级5.计划工作时间自2016年04月0£日09时00分至2016年0匸月01日
48、18时30分6. 工作条件(停电或不停电,或邻近及保留带电设备名称)不停电7. 注意事项(安全措施,尤其二次安防影响及管控措施)1 )工作前检查屏柜名称,防止误入间隔:2)核对设备名称,防止误碰触运行设备:3)对设备配置 进行备份; 4) 安排专人对厂家在设备上操作进行监护; 5) 维护终端进行杀毒,确保无误后才可开展调试;6)按照“最小化”原则,对防火墙策略进行配置工作票签发人签名 余XX签发日期 2016年04月_0£日08_时0_分8. 补充安全措施(工作许可人填写):在35kV保护室#2调度数据通信柜相邻 的#1、#3屏设遮栏,工作只限此屏;在 35kV 保护室#1调度数据通
49、信柜处设 置“在此工作”标示牌。9. 确认本工作票1 8项工作负责人签名:李XX工作许可人签名:宋XX许可时间:2016年_0£月_0£日卫?时30_分10. 确认工作负责人布置的工作任务和安全措施工作班人员签名:张XX 孙XX11.工作票延期有效期延长到 2016年胚月_0T日时_30_分工作负责人签名: 李XX 2016年卫£月_01日时_00_分工作许可人签名: 宋XX 2016年_0£月_01日时_00_分12.工作票终结全部工作于2016 年_0£月 理 日时_20_分结束,工作人员已全部撤离,材料工具已清理完毕。工作负责人签名:李X
50、X 2016 年04月_01日J9_时20分工作许可人签名: 宋XX 2016 年_04月_01日_19_时22分13.备注1) 工作完成后须恢复接线方式,不得随意接线;附录7新能源电站二次系统安全防护月度检查作业指导书青海电网新能源电站二次系统安全防护月度检查作业指导书四、范围本作业指导书适用于青海电网新能源电站二次系统安全防护月度检查工作。本作业指导书检查设备包括:监控系统主机、AGC/AVC 服务器、五防工作站、信息申报工作站、发电企业总部或集 控站、光功率预测内部服务器、光功率预测外部服务器、正 向隔离装置、反向隔离装置、防火墙、纵向加密装置、路由 器、交换机、专用移动存储介质。五、检
51、查作业卡1.二次设备与网络拓扑图检查作业卡检杳人员检查日期主机编号检查内容及记录检杳项目检查结果设备及走线与网络拓扑图是否 一致设备走线异常备注1监控系统主机2AGC/AVC艮务器3五防工作站4信息申报工作 站5电力调度数据 网路由器6光功率预测内 部服务器7光功率预测外 部服务器8反向隔离装置9防火墙10发电企业总部 或集控站11纵向加密认证 装置12专用移动存储 介质检查过程中发现的其他问题发现的问题处理时间处理人处理结果2.监控系统主机检查作业卡检杳人员检杳日期主机编 号检查内容及记录检杳项目检查结果USB接 口封锁: 是口 否口#1网口网线: 有口 无口无线网卡: 有口 无口#2网口网线: 有口 无口#3网口网线: 有口 无口#4网口网线: 有口 无口检查过程中发现的其他问题序号发现的问题处理时间处理结果处理人3.AGC/AVC 服务器检查作业卡检杳人员检杳日期主机编 号检查内容及记录检杳项目检查结果USB接 口封锁: 是口 否口#1网口网线: 有口 无口无线网卡:
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 河北省省级联测2024-2025学年高二下学期6月期末考试地理试卷(含答案)
- 部编版四年级上册第五单元《麻雀》教案
- 山东考生历史题目及答案
- 日语会话类题目及答案
- 平面与立体相交2
- 2023-2024学年湖北省武汉市武昌区高二下学期6月期末考试数学试题(解析版)
- 2025届广东省广州市高三下学期一模考试语文试题(解析版)
- 环境工程经济分析课件
- 合成树脂乳液内墙涂料产品质量河南省监督抽查实施细则
- 拖拉机产品质量监督抽查实施细则
- 公司事故隐患内部报告奖励机制
- 上海市市辖区(2024年-2025年小学四年级语文)统编版期末考试((上下)学期)试卷及答案
- 小超市食品安全管理制度
- β内酰胺类抗菌药物皮肤试验指导原则2024课件
- 全过程工程咨询管理服务方案投标方案(技术方案)
- 皮肤科进修后汇报
- 表观遗传学智慧树知到期末考试答案章节答案2024年东北师范大学
- 兰州大学强基计划试题
- 供应商定期评价表(精简版)
- 四川省凉山彝族自治州西昌市2024年小升初总复习数学测试题含解析
- TD/T 1014-2007 第二次土地调查技术规程(正式版)
评论
0/150
提交评论