ELECTRIC POWER IT由于国家重要领域、行业仍然大量使用国外的计算机软硬件产品,包括芯片、操作系统、平台软件、中间件等,为降低基础网络和重要信息系统面临的安全风险,国家出台了一系列法规、政策文件,在重要行业大力开展等级保护工作,如《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)、《信息安全等级保护管理办法》(公通字[2007]43号)等。结合电力行业的特点和电力信息系统的实际情况,简要探讨了等级保护在电力信息系统建设、运行和维护中的具体应用。论坛信息安全等级保护在电力信息系统中的应用朱世顺 (国网电力科学研究院 国网信息网络安全实验室,江苏 南京 210003)(2)进行等级保护符合性测0 引言1 信息系统安全等级保护概述评,发现与《信息安全技术信息系统根据等级保护要求,信息系统根电力行业作为国家重要能源工安全等级保护基本要求》(GB/T 据其重要性不同,由低到高被划分为业,是国民经济的基础产业,与工农22239—2008)中技术、管理要求的1至5级。在电力系统中,管理信息系业生产和人民生活息息相关,因此,不符合项。统主要为2级、3级系统,生产控制系在电力系统中实施等级保护,从管理统主要为3级、4级系统。(3)依据公司整体安全方针、和技术两大方面提高电力信息系统的等级保护符合性测评报告,编制符(1)开展定级备案。由信息系安全防护能力,有效降低电力信息系合本单位实际情况的等级保护实施统运营、使用单位依据《信息安全等统的安全风险,将对电力信息系统的方案。级保护管理办法》和《信息系统安全正常、稳定和可靠运行,乃至国民经等级保护定级指南》确定信息系统的(4)根据等级保护实施方案开济的平稳运行产生重大意义。安全保护等级,并报公安部备案。展建设,主要包括:安全域划分与实2010年第 8 卷第 4 期12ELECTRIC POWER IT
ELECTRIC POWER IT现、安全产品采购与部署、边界防 等级保护在电力信息系统中的应用录不详细;无防感应雷措施;强弱电线护、安全配置加固、应用改造、机缆未隔离铺设;设备无标签或标签信息等级保护建设分为管理和技术两房物理环境整改、完善信息安全管不完备;无防水检测和报警设施;未使大方面,其中管理包括安全管理制理工作。用精密空调或由于水质过硬等原因而导度、安全管理机构、人员安全管理、致湿度调节功能不完善。(5)进行等级保护测评,验证系统建设管理和系统运维管理5个部建设效果。近些年电力信息化建设突飞猛分,技术包括物理安全、网络安全、进,信息系统规模愈来愈庞大,从而直主机安全、应用安全和数据安全及备接导致机房设备数量的大幅增加,对机2 具有电力行业特色的等级份恢复等。以下按照等级保护3级系房空间、空调、供电乃至机房承重都造统标准为例探讨等级保护在电力信息保护建设成了很大挑战,再加上一些机房原本就系统中的应用。 电力信息系统的安全防护现状是通过办公室等改建而成,因此很多单(1)管理方面。等级保护管理位的机房物理安全难以全面满足等级保电力行业应用信息化技术比较广建设包括的内容非常多,很多单位经护要求,通常需要借助新建或搬迁机房泛,也较早重视信息系统安全问题,过多年的建设已经形成了较为完善的才能得到根本的解决。在信息安全方面开展了一系列的工管理体系,比较容易满足等级保护的作,形成了以网络隔离、边界防护和(3)网络安全。基础网络是承要求。易出现不符合项的主要有以下分层分级纵深防御为主要特点的立体载电力信息系统运行的平台,其安全方面:管理制度的评审和修订不及论化安全防护体系,为开展等级保护工性直接决定了整个信息系统的安全等时;人员离岗后相应系统权限、各种作奠定了扎实的基础。级,是等级保护建设的重点之一。坛身份证件、钥匙、徽章等以及机构提供的软硬件设备等撤销或收回不及网络安全防护主要包括:1)安 电力信息系统等级保护建设历程时;关键岗位的人员未签署保密协全域划分:根据等级保护定级结果,2007年7月16日,公安部、国家议;外部人员管控不到位;介质的分对高安全等级系统,如4级系统、3级保密局、国家密码管理局、国务院信类、维修和销毁等管理不完善。系统划分独立的安全域,对安全性要息化工作办公室联合签发《关于开展求相对较低的2级系统可统一划分为1其中,特别需要引起重视的是对全国重要信息系统安全等级保护定级个安全域,同时结合电力系统自身的内部员工和外部研发及技术支持人员工作的通知》(公信安[2007]861特点,将互联网接入区与办公网络分的管控,这些人员往往接触和掌握公号),正式启动了2007年7月至10月离,并实施强边界隔离,通过层层设司大量敏感信息,对公司资产造成的在全国范围内组织开展的重要信息系防,提高关键业务系统和数据的安全威胁最大。除了加强安全教育外,还统安全等级保护定级工作。性。2)确定网络边界:确保所有的应签署保密协议,从法律上对可能出电力行业作为国家基础性行业之网络边界都纳入公司统一的管理之现的违约行为加以限制和威慑。一,一直积极贯彻执行国家的方针政中,常见的边界有:与Internet互联(2)物理环境安全。一些物理策。2007年11月,国家电监会下发了网的边界、银企互联边界、与其他社安全问题往往受限于多种因素而难以《电力行业信息系统安全等级保护定会代收机构的边界(专线连接)、公整改,或整改成本过高,在等级保护级工作指导意见》。国家电网公司率共服务通道(专线、GPRS、应用中一般选择接受现状,如机房位先启动了等级保护工作,2006年开展CDMA、3G等)与其他社会代收机置的选择、机房布局与区域划分、电了信息系统安全等级保护制度研究与构连接(VPN)等。3)实施边界安磁防护。试点工作,2007年进行了试点,2008全防护:明确了网络边界后,对边界年涉奥单位完成了等级保护建设的主出现概率较高且相对容易整改的进行分类汇总,通过部署防火墙或者体工作,2009年全面展开等级保护建不符合项主要有:无电子门禁系统;机网络设备上设置访问控制策略,严格设工作。房出入管理不严格,出入登记缺失或记控制不同安全域之间的访问行为,尤2010年第 8 卷第 4 期14ELECTRIC POWER IT
ELECTRIC POWER IT其是低安全域访问高安全域的行为。求的终端才能接入公司网络,并对密性和完整性;2)采用数字证书等4)网络设备安全防护:网络设备的非法外联行为进行阻断及定位,做技术确保抗抵赖性。远程管理都要采取SSH、HTTPS等到严格的接入管控,从而在根本上(6)数据安全及备份恢复。数加密方式,且限制管理员登录地址;解决终端的安全防护问题。据安全的重点是保护数据存储、处理网络设备口令的加密强度、SNMP服除此之外,移动存储介质的管控和传输过程中的机密性、完整性。务的默认口令串等也是网络设备防护也不可忽视,移动存储介质已成为传数据的备份与恢复包括2方面,的薄弱点。播摆渡型病毒木马和泄密的重要途一是设备和链路等的冗余设计,避免等级保护3级系统要求网络设备径,目前大部分桌面终端安全管理软关键节点出现单点故障;二是数据的支持2种或2种以上组合的鉴别技术件均可做到对USB、光驱等外设接口本地备份与恢复及异地备份。来进行身份鉴别,对此,应根据实的有效管控。数据备份与恢复应考虑经济性,际情况区别对待,老旧设备可能难(4)主机安全。主机系统的安尤其是异地灾备中心的建设,通常进以实现,而对于新设备可在采购过全状况历来比较受重视,在防病毒、行全局考虑,建设区域性的灾备中程中作为必需满足项或通过配置启补丁升级、弱口令、入侵检测等方面心,即满足异地备份的需要,又可节用相应的功能,同时也要适当考虑均有较完善的安全措施。根据等级保约投资。经济性。护3级要求,需完善的方面如下:1)采用SSH、HTTPS等加密方式进行在严密的边界防护基础上,结合3 结语论远程管理;2)监控重要服务器的严格的访问控制策略和口令管理流程《信息安全技术信息系统安全等CPU、硬盘、内存、网络等资源的也可有效降低此不符合项所带来的风坛级保护基本要求》(GB/T 22239—使用情况,并对系统的服务水平降险。等级保护3级系统对主机安全和2008)对不同等级信息系统的安全要低到预先规定的最小值进行检测和应用安全方面也有同样的要求,可采求作出了详尽的描述,在具体应用到取类似的措施。报警。电力系统时,既要认真研究、实施各网络安全中除边界防护外,还必相比主机系统,数据库系统存在安全要求项,也要考虑电力系统安全须加强终端安全,多年的实践表明,问题较多,需完善的方面如下:防护体系的实际特点,一味地追求实尽管投入很大,部署了物理隔离装1)数据库监听器空口令(Oracle10g现所有要求项是不切实际的;既要讲置、防火墙、防病毒系统、补丁升级以前版本)、系统内置账户的默认口究安全性,又要兼顾可操作性和经济令、安装了多余的组件;2)默认的系统、入侵检测系统、入侵防御系统性,如此才能成功地实施电力系统等账户口令策略和日志审计策略;3)等众多的安全设备,但安全态势仍无级保护工作。补丁升级迟滞。法令人满意,很重要的一点就是未对终端防护给予足够的重视。关于剩余信息保护的要求,由于责任编辑:杨 娟主要依赖于操作系统和数据库系统自一方面,终端往往是病毒木马的收稿日期:2010-02-24身的实现,通常选择接受现状。传播者和攻击的发起者;另一方面,终端的非法外联也带来很大的安全风(5)应用安全。早期的的应用险,如通过拨号、无线等方式绕过程序设计对安全关注较少,近年来国作者简介:边界防护,使得来自互联网的攻击家电网公司倡行信息标准化,推行典者可直接访问内部系统。针对终端型设计,从需求分析、设计、开发、朱世顺(1977-),男,江苏的安全问题,可以通过部署桌面终上线前测评等多个环节中引入安全要南京人,工程师,从事电力行业信端管理系统来进行管控,注意必须求,应用系统的安全性得到了很大改息网络安全方面的工作。覆盖所有的终端,并设置严格的安观,尚待继续提升的方面有:1)采全策略,使得只有满足一定安全要用加密技术确保数据传输过程中的机2010年第 8 卷第 4 期15ELECTRIC POWER IT