电力调度二次系统安全防护解决方案_第1页
电力调度二次系统安全防护解决方案_第2页
电力调度二次系统安全防护解决方案_第3页
电力调度二次系统安全防护解决方案_第4页
电力调度二次系统安全防护解决方案_第5页
已阅读5页,还剩37页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、电力调度二次系统安全防护处理方案日期:-08-28杭州华三通信技术有限企业第1页电力调度安全现实状况分析H3C 电力调度二次系统安全防护处理方案H3C 安全介绍H3C电力经典应用案例第2页电力信息系统电力调度系统出口出口调度中心电厂变电站控制系统外部因特网电力二次业务层次 电力二次业务 包括满足电力生产、经营和管理各环节必备和必要全部关联信息系统,用于承载这些业务电力数据网络主要包括电力调度系统数据网络和电力综合数据通信网络。 这两大网络级别与电网五级控制模型相吻合, 在两个网络平台上承载了电力调度系统(EMS/SCADA)、电量自动计量系统(TMR)、保护及负荷控制管理信息、办公自动化(OA

2、)、MIS系统、电力市场和营销系统、配电管理系统(DMS)和呼叫中心(Call Center)等电力行业信息应用系统。第3页调度二次安全防护发展过程第三阶段:策略防护阶段 -第二阶段:技术防护阶段 (-)第一阶段:简单防护阶段 (以前)Welcome.Password:Welcome.Password:Welcome.Password:第4页现阶段调度二次安全防护概况调度数据网采取VPN技术实现不一样安全区业务隔离厂站业务实现I/II区横向隔离调度主站实现I/II区横向隔离DMIS/OMS经过升级改造实现专网专用,在确保电网控制安全前提下实现初步生产数据抽取与共享布署防火墙或纵向加密认证加密装

3、置采取网闸实现生产控制与管理大区数据摆渡第5页电力二次系统安全防护总体策略4、纵向认证3、横向隔离电力通信/信息网或发电信息网控制区生产区管理区信息区电力调度数据网生产控制大区管理信息大区防火墙2、网络专用1、安全分区第6页现阶段存在潜在风险分析技防为主,策略不明生产网络终端非严格受控接入生产网络非法外联无法有效监控弱口令移动存放介质滥用补丁升级不及时防不胜防网络病毒网络行为审计机制未严格落实没有统一安全事件分析机制BCP/DRP流程有待完善第7页电力调度安全现实状况分析H3C 电力调度二次系统安全防护处理方案H3C 安全介绍H3C电力经典应用案例第8页生产控制区边 界 安 全 防 御端点准入

4、防御系统EAD端点准入防御系统EAD 控制区非控制区信息区管理区管理信息区物理隔离SPDnetSPTnet或InternetH3C电力二次防护安全处理方案H3C IPS/IDS 47层防御H3C IPS SecPath FW 14 层 防护SecPath FWSecCenterFWACG IPS/IDS IPS FW FW SecCenter第9页H3C电力调度策略防护处理方案概览SecPath 防火墙安全管理中心SecCenter智能网管中心iMC安全管理平台EADEADEADSecPath IPS /IDS SecBlade服务器区方案描述制订策略网络基础设施加固终端接入软件:进行身份认证

5、和和终端安全状态评定安全防护设备:及时发觉或阻断来自I/II及III区攻击,同时上报安全管理平台,并与之联动安全管理平台:对网络和安全设备统一管理,并提供整网审计汇报SGDnet-1/2SGDnet3/4围绕总体策略布署点(接入端点)、线(安全联动)、面(管理平台)相结合纵深防御第10页电力调度纵深防御总体安全防护策略满足现有电力二次安全防护规范基本策略对调度一区EMS/SCADA进行重点保护对厂站RTU接入设备进行重点防护调度网内禁止全部与业务无关协议及应用横向和纵向经过关闭空闲调度数据网络端口对同一安全区内不需要横向访问终端实施端口隔离对调度应用终端通信服务器实现强安全准入检测建立非法外联

6、监控告警机制布署安全事件统一分析及行为审计系统对主要业务系统实施异地灾备(EMS历史数据/TMR/DMIS)建立规范统一应急对应机制与流程目标:建立基于策略统一监控和应急联动平台点:经过终端策略准入实现线:安全分析中心及用户行为审计实现面:经过智能管理中心实现第11页接入终端设备省电力调度接入设备防病毒服务器CAMS服务器补丁升级服务器省电力调度安全策略服务器全方位安全准入处理方案电力调度内网控制处理方案省电力企业SwitchRouterFW第12页不合格进入隔离区强制加固隔离区安全认证正当用户非法用户拒绝入网身份认证接入请求企业网络动态授权合格用户不一样用户享做不一样网络使用权限你是谁?你安

7、全吗?你能够做什么?预防:终端安全接入第13页响应:安全事件联动关键交换机安全管理中心SecCenter智能网管中心iMC安全管理平台2、设备自动处理后,同时将日志上报给安全管理平台。5、iMC对该用户进行告警、下线等处理EADEADEAD1、用户进行非法或非授权行为告警SecBlade补丁/病毒库/安全代理服务器IPS防火墙3、Seccenter依据预定策略,将需要联动告警经过iMC进行下发服务器区告警告警第14页电力调度数据中心安全处理方案SecBlade AFCSecBlade IPSSCADA/EMSDTSTMSH3C ASE关键交换汇聚交换SecBlade 防火墙应用优化安全加固统一

8、安全管理SecCenter安全管理平台iMC电力调度网流量清洗第15页数据中心层次化、组件化安全模型安全管理入侵防护防火墙“拒绝服务”(DOS)防病毒InternetInternetVPN/campus端点准入数据中心应用优化L2 交换机 :BPDU Guard、端口隔离、五元组绑定、802.1X等实现二层安全保护L2.5 MPLS:网络隔离L3 路由器/防火墙/AFC/SSL :访问控制和隔离、加密L4 网络流量异常分析L57 IPS应用层威胁识别和抵抗:蠕虫、间谍软件、P2P、病毒、攻击等应用加速、应用优化安全管理用户管理(iMC)第16页Campus CoreFWLBSSLNAMFWLB

9、SSLNAMWEB Servers application Servers databaseServers DC CoreDC AggregationDC Access关键层提供多个分区汇聚模块互联,并连接数据中心关键 汇聚层提供分区对外流量高带宽出口提供增值业务模块布署接入层高密度GE接入上行双链路冗余能力数据中心分层安全布署第17页Web serversApplication serversDatabase serversWeb serversApplication serversDatabase servers独立业务设备分层组网模式集成业务模块分层组网模式FWLBASMEADFWLBA

10、SMEADFWFW/IPSASESSLFW/IPSASESSL数据中心分级突出不一样安全需求FW第18页电力调度广域网边界安全策略SecPath 防火墙EADEADEAD地调与EAD联动SecPath 防火墙/IPS省调度中心CAMSSecPath FW/IPS支持:提供丰富防火墙/VPN/防毒/防垃圾邮件/URL过滤/内容过滤/入侵防范等功效。FW+EAD支持:强制用户准入认证、实施用户隔离、隔离状态解除、基于用户服务策略实施(ACL、VLAN)电力调度网SecPath IPS第19页电力调度网广域网防火墙虚拟化(多实例)布署电力调度网中,采取MPLS组网,从省中心到地调、县调、变电站、电厂

11、,均经过MPLS VPN连接。在各PE与CE设备之间,布署一台SecPath FW,采取虚拟防火墙技术,能够对各分支机构访问做安全控制,每个VPN分配一个虚拟防火墙,配置不一样安全策略,相互之间不影响,防止MPLS VPN中IP地址重合问题,而且能够对VPN灵活增加或删除。MPLSSecPath FWSecPath FWVFWVFWVFW省中心县调地调电力调度数据网PEPECECECECE第20页实现电力调度网L27层安全防护应用负载均衡基于硬件应用缓存、压缩和交换应用协议优化(HTTP/TCP协议优化)内容识别与控制高性能硬件平台丰富网络协议支持丰富网络业务能力应用层认证、授权和审计应用层加

12、密(SSL)和集中PKI布署应用层保护、IPS技术等应用层内容安全:病毒、DDoS攻击、入侵防护等等应用优化应用安全基础安全物理层链路层网络层传输层会话层表示层应用层WEB服务基础安全深度安全第21页统一安全管理体系建设安全建设可连续发展!网络安全产品安全处理方案安全管理中心安全制度安全服务安全流程为全网安全威胁可视化提供技术平台为安全管理、安全服务提供有效分析数据与安全制度、流程配合实现科学高效管理科学、高效管理第22页安全管理平台事件过滤漏洞匹配锁定位置告警通知安全管理中心:支持H3C全部设备管理支持对防火墙、IDS、IPS、UTM、Anti-Virus、Anti-Spam、路由器、交换机

13、、Unix、Linux、Windows等各类IT资源管理支持安全事件、网络事件、系统事件、应用事件第23页实现面向业务端到端安全保障服务器客户机桌面安全应用安全技术平面产品集成智能安全渗透网络端到端安全保障处理方案L2L7层深度安全技术安全产品与网络产品集成集成了网络技术安全产品集成了安全技术网络产品数据中心保护处理方案内网控制处理方案边界防护处理方案远程安全接入处理方案管理平面智能管理统一基础安全管理统一用户认证与授权统一威胁与策略管理OAA开放应用架构CHECKCHECK存放系统数据安全系统安全应用安全用户认证补丁管理病毒库管理用户管理在线备份安全存放异地容灾行为监管处理方案第24页电力调

14、度安全现实状况分析H3C 电力调度二次系统安全防护处理方案H3C 安全介绍H3C电力经典应用案例第25页H3C:IT安全领域领导者安全市场前三甲均为网络安全融合厂商H3C已成为IT安全领域领导者之一防火墙/VPN应用国内第一,承建全国最大VPN网络IPS产品国内市场拥有率第一全国已经有超出40万用户在使用EAD,市场占有第一安全管理中心市场占有国内第一H3C拥有“防火墙/VPN/UTM、IPS、ASE、ACG、安全统一管理”等业界最全安全产品及处理方案拥有全球唯一万兆防火墙模块拥有全球最高端40G防火墙F5000-A拥有全球最高清洗能力异常流量清洗产品AFC数据起源:赛迪顾问 ,01第26页局

15、部安全全局安全智能安全端到端安全处理方案ASICNPFPGAMulti-core万兆安全平台FW/VPN/UTM/IPS/.EAD/Anti-Virus.SecCenter/SecBlade/ACG.CRMERPOASCMP2PWEB2.0.IT 应用H3C智能安全渗透网络第27页远程安全接入边界防护安全统一管理平台内网控制行为监管数据中心保护H3C安全处理方案第28页最高端:万兆安全平台 SecBlade防火墙插卡(For S75E/S95/SR66/SR88)万兆性能、全球第一F5000-A/E超万兆FW/VPN7U、40Gbps吞吐量全球性能最高端防火墙F1000-E,万兆防火墙基于多核

16、多线程技术万兆防火墙上海电信研究院测试技术排名第一,已规模应用T200系列IPS基于多核强百兆IPST1000系列IPS真正千兆IPST5000ACG8800高端千兆IPS第29页最完整:安全产品和处理方案H3C 应用网关系列H3C T系列I PS H3C 安全业务管理SecCenterEADiMCBIMSASE 5000T200-ET1000-ST1000-MT1000-AACG -MH3C SecPathUTMU200-CU200-SU200-MU200-AH3C 系列安全模块NSMASMWAN优化SSL VPNFWACGLBAFCNetStreamH3C SecPath防火墙/VPNF5

17、000-A5F1000-AF1000-SF100-EF100-CV100-EF100-A-SIF1000-EV1000-AF100-SF100-AV100-SF1000-CF100-MT200IPST5000-S3ACG 8800-S3IAG -AIAG 5000-A5T200-MT200-A安全咨询与评定H3C拥有业界最完整安全产品和端到端安全处理方案第30页电力调度安全现实状况分析H3C 电力调度二次系统安全防护处理方案H3C 安全介绍H3C电力经典应用案例第31页关键路由器F1000-S防火墙SecPath T1000-A调度数据网关键路由器关键交换区业务接入区网管区F1000-S防火墙

18、SecCenter A1000安全管理中心/审计平台SecPath T1000-A经典案例贵州电力调度网二次安全防护IPSIPS全省及各地市二次安全防护全部采取H3C安全设备。H3C SecBlade II防火墙插卡数据中心/服务器区省调整点安全防护方案第32页经典案例福建电力调度四级网二次安全防护县调路由器SecPath F100地市调度数据网备调路由器调度I区业务SecPath F100调度II区业务全省80个县调SecPath F100SecPath F100第33页经典案例湖南电力调度二次安全防护安全区 安全区 安全区 SERVER 安全区交换机S3526NE20SERVER 安全区交

19、换机NE20反向隔离装置正向隔离装置安全区交换机S3526IPS管理口连接公共管理区 IPS管理口连接公共管理区 T1000-S(1) T1000-S(1) T1000-S(2) T1000-S(2)第34页经典案例安徽电力调度二次安全防护调度系统OMS网IPS 1000-SIPS ManagerIII区交换机1III 区交换机2调度报票网省企业MIS网电力调度数据网IPS T1000-SIPS ManagerI 区交换机II 区交换机省企业调度数据网隔离装置第35页经典案例山西电力调度二次安全防护H3C IPS T1000-S省调度区OMS服务器群用于省企业及全部11个地市,做电网安全区服务

20、器群实时在线防御。省企业MIS网地市区OMS服务器群H3C IPS T1000-S地市区OMS服务器群H3C IPS T1000-S第36页 调度网办公网SecPath F100-E正、反向隔离装置H3C S3100-8C-SIH3C IPS一区交换机拨号访问网管和防病毒服务器WEB服务器安全区I安全区II安全区III安全区IV二区交换机三区交换机DMIS区交换机网管和防病毒服务器调度自动化系统配网自动化系统办公网正、反向隔离装置-SH3C IPSSecPathF1000-S一区交换机拨号访问网管和防病毒服务器WEB服务器二区交换机三区交换机DMIS 区交换机网管和防病毒服务器调度自动化系统配网自动化系统企业 MISSecPathF1000-SSecPathF1000-SH3C IPSSecPathF1000-S黑龙江省电力调度中心12个地市电力调度中心经典案例黑龙江省电力调度数据网安全防护H3C IPS 20

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论