電力行業(yè)與其他行業(yè)相比具有分散控制、統(tǒng)一聯(lián)合運(yùn)行的特點(diǎn)。系統(tǒng)的運(yùn)行涉及到發(fā)電廠、變電站、調(diào)度中心;發(fā)、輸、配電系統(tǒng)一體化,系統(tǒng)中包括了各種獨(dú)立系統(tǒng)和聯(lián)合電網(wǎng)的控制保護(hù)技術(shù)、通信技術(shù)、運(yùn)行管理技術(shù)等。
隨著電力行業(yè)的不斷發(fā)展,電力的關(guān)鍵業(yè)務(wù)不斷增長(zhǎng),因此信息化應(yīng)用也不斷增強(qiáng),網(wǎng)絡(luò)系統(tǒng)中的應(yīng)用越來(lái)越多。同時(shí),隨著Internet技術(shù)的發(fā)展,建立在Internet架構(gòu)上的跨地區(qū)、全行業(yè)系統(tǒng)內(nèi)部信息網(wǎng)開(kāi)始逐步建立。網(wǎng)上的應(yīng)用是有層次的,因此電力信息網(wǎng)絡(luò)系統(tǒng)的網(wǎng)絡(luò)安全“層次化”愈來(lái)愈顯得重要。
挑戰(zhàn)——打造“層次化”立體防御體系
對(duì)于電力企業(yè)而言,安全解決方案的焦點(diǎn)在于打造一個(gè)“層次化”立體防御體系。近年來(lái),伴隨電力行業(yè)信息化建設(shè)投資力度的加大,計(jì)算機(jī)及信息網(wǎng)絡(luò)系統(tǒng)在電力生產(chǎn)、建設(shè)、經(jīng)營(yíng)、管理、科研、設(shè)計(jì)等各個(gè)領(lǐng)域有著十分廣泛的應(yīng)用,尤其在電網(wǎng)調(diào)度自動(dòng)化、廠站自動(dòng)控制、管理信息系統(tǒng)、電力市場(chǎng)技術(shù)支持系統(tǒng)、電力營(yíng)銷系統(tǒng)、電力負(fù)荷管理、計(jì)算機(jī)輔助設(shè)計(jì)、科學(xué)計(jì)算以及教育培訓(xùn)等方面取得了較好的應(yīng)用效果,在安全生產(chǎn)、節(jié)能降耗、降低成本、縮短工期、提高勞動(dòng)生產(chǎn)率等方面取得了明顯的社會(huì)效益和經(jīng)濟(jì)效益。但是伴隨應(yīng)用的普及,對(duì)于網(wǎng)絡(luò)體系安全的挑戰(zhàn)也隨之而至。
首先是保障電力網(wǎng)絡(luò)體系的物理安全,也就是各種服務(wù)器、路由器、交換機(jī)、工作站等硬件設(shè)備和通信鏈路的安全,把水災(zāi)、火災(zāi)、雷擊等自然災(zāi)害,人為的破壞或誤操作,外界的電磁干擾,設(shè)備固有的弱點(diǎn)或缺陷等對(duì)電力網(wǎng)絡(luò)的影響降低至最小。
其次是網(wǎng)絡(luò)體系的安全防范。在電力企業(yè)的系統(tǒng)的網(wǎng)絡(luò)中,從安全程度和安全角度的不同主要可以劃分為幾個(gè)不同的網(wǎng)絡(luò)安全區(qū)域:總部網(wǎng)絡(luò)是內(nèi)網(wǎng),而撥號(hào)用戶、各地分支機(jī)構(gòu)/電廠的網(wǎng)絡(luò)、Internet等都是外網(wǎng)。開(kāi)放的網(wǎng)絡(luò)容易受到來(lái)自外網(wǎng)的各種攻擊和威脅。入侵者可以利用各種工具掃描網(wǎng)絡(luò)及系統(tǒng)中存在的安全漏洞,并通過(guò)一些攻擊程序?qū)W(wǎng)絡(luò)進(jìn)行惡意攻擊,這樣的危害可以造成網(wǎng)絡(luò)的癱瘓,系統(tǒng)的拒絕服務(wù),信息的被竊取、篡改等等。
對(duì)于電力網(wǎng)絡(luò),破壞者進(jìn)行的攻擊手段越來(lái)越復(fù)雜,從最早的猜密碼到擁塞路由致使線路癱瘓,到從多個(gè)服務(wù)器平臺(tái)向某一服務(wù)器平臺(tái)發(fā)動(dòng)持續(xù)攻擊等等,在世界上即使像雅虎、微軟等安全體系完善的大型公司也飽受安全問(wèn)題困擾。例如前段時(shí)間的紅色代碼病毒,融合病毒和黑客兩種手段,剛開(kāi)始發(fā)作時(shí)是病毒發(fā)動(dòng)攻擊,緊跟著多種手段綜合作用,把一臺(tái)機(jī)器屏蔽不起作用,而且很難用單一的殺毒軟件解決問(wèn)題。
從另一方面看,破壞者需要掌握的知識(shí)越來(lái)越少,從書(shū)籍、網(wǎng)站、軟件光盤等多個(gè)渠道獲取手段,發(fā)動(dòng)攻擊越來(lái)越容易。
這是一項(xiàng)真正的挑戰(zhàn),必須建立“層次化”的安全防范體系。從電力用戶信息建設(shè)的經(jīng)濟(jì)性角度看,安全的層次化也是重要的。安全與網(wǎng)絡(luò)是有關(guān)聯(lián)的,就象家里裝門鎖一樣,跟房屋的結(jié)構(gòu)有很大關(guān)系,不可能全部安最貴的瑣,也不可能都安裝小鎖頭,在合適的場(chǎng)合進(jìn)行合理配置很重要。
需求——意識(shí)、管理、體系
電力網(wǎng)絡(luò)的“層次化”的安全體系與電力網(wǎng)絡(luò)的應(yīng)用需求是緊密相關(guān)的。
電力網(wǎng)絡(luò)安全的首要需求是提高信息網(wǎng)絡(luò)安全意識(shí)。由于近十幾年計(jì)算機(jī)信息技術(shù)高速發(fā)展,計(jì)算機(jī)信息安全策略和技術(shù)也取得了非常大的進(jìn)展。電力系統(tǒng)各種計(jì)算機(jī)應(yīng)用對(duì)信息安全的認(rèn)識(shí)距離實(shí)際需要差距較大,對(duì)新出現(xiàn)的信息安全問(wèn)題認(rèn)識(shí)不足。例如電力用戶應(yīng)用視頻、語(yǔ)音、無(wú)線等新技術(shù),而一些網(wǎng)絡(luò)安全廠商對(duì)新技術(shù)帶來(lái)的不安定因素估計(jì)不足,造成網(wǎng)絡(luò)安全體系的不健全。
其次電力網(wǎng)絡(luò)安全管理很重要。電力系統(tǒng)雖然對(duì)計(jì)算機(jī)安全一直非常重視,但由于各種原因,目前還沒(méi)有一套統(tǒng)一、完善的能夠指導(dǎo)整個(gè)電力系統(tǒng)計(jì)算機(jī)及信息網(wǎng)絡(luò)系統(tǒng)安全運(yùn)行的管理規(guī)范。
電力企業(yè)也急需建立同電力行業(yè)特點(diǎn)相適應(yīng)的計(jì)算機(jī)信息安全體系。近幾年來(lái),計(jì)算機(jī)在整個(gè)電力系統(tǒng)的生產(chǎn)、經(jīng)營(yíng)、管理等方面應(yīng)用越來(lái)越多。但是,在計(jì)算機(jī)安全策略、安全技術(shù)、和安全措施投入較少。所以,為保證電力系統(tǒng)安全、穩(wěn)定、高效運(yùn)行,應(yīng)建立一套結(jié)合電力計(jì)算機(jī)應(yīng)用特點(diǎn)的計(jì)算機(jī)信息安全體系。
再有就是計(jì)算機(jī)網(wǎng)絡(luò)化使過(guò)去孤立的局域網(wǎng)在聯(lián)成廣域網(wǎng)后,面臨巨大的外部安全攻擊。電力系統(tǒng)較早的計(jì)算機(jī)系統(tǒng)一般都是內(nèi)部的局域網(wǎng),并沒(méi)有同外界連接。所以,早期的計(jì)算機(jī)安全只是防止意外破壞或者內(nèi)部人員的安全控制就可以了,但現(xiàn)在就必須要面對(duì)國(guó)際互聯(lián)網(wǎng)上各種安全攻擊,如網(wǎng)絡(luò)病毒和電腦“黑客”等。
這些需求使“層次化安全構(gòu)架”成為電力網(wǎng)絡(luò)信息建設(shè)的焦點(diǎn),目前很多電力企業(yè)在信息化建設(shè)中已經(jīng)意識(shí)系統(tǒng)安全“層次化”的重要性,紛紛開(kāi)展漏洞檢測(cè)工作,逐步完善信息網(wǎng)絡(luò)。
跨越——思科“一體化”安全策略架構(gòu)未來(lái)
電力網(wǎng)絡(luò)的安全問(wèn)題不是產(chǎn)品級(jí)能夠解決的,其特點(diǎn)在于在網(wǎng)絡(luò)建設(shè)和改造之前,要進(jìn)行“評(píng)估”,確定一個(gè)“層次化”的網(wǎng)絡(luò)架構(gòu),再通過(guò)實(shí)施、再次評(píng)估、實(shí)施修正等循環(huán)進(jìn)行,持續(xù)完善電力網(wǎng)絡(luò)的安全機(jī)制。在這個(gè)流程中“層次化”安全策略是焦點(diǎn),透視思科公司的SAFE解決方案可以得到對(duì)網(wǎng)絡(luò)安全“層次化”的完美詮釋。
思科是網(wǎng)絡(luò)專家、安全專家,并且為電力用戶提供一體化的SAFE解決方案。
針對(duì)電力行業(yè)特點(diǎn),思科首要的策略是網(wǎng)絡(luò)與安全很好地融合在一起。思科是世界上最大的網(wǎng)絡(luò)產(chǎn)品供應(yīng)商,在網(wǎng)絡(luò)安全產(chǎn)品供應(yīng)層面,思科是全球最大的防火墻、VPN產(chǎn)品廠商,IDS產(chǎn)品位列第二,其他網(wǎng)絡(luò)安全產(chǎn)品在占有重要的市場(chǎng)份額。這些網(wǎng)絡(luò)安全產(chǎn)品能夠與思科網(wǎng)絡(luò)構(gòu)架無(wú)縫融合。
電力行業(yè)用戶需要跨平臺(tái)解決方案。從解決方案層面,網(wǎng)絡(luò)安全產(chǎn)品廠商大都只設(shè)計(jì)網(wǎng)絡(luò)產(chǎn)品,只有思科一家可以提供跨平臺(tái)行業(yè)解決方案,很好的策略造成了今天的優(yōu)勢(shì)。思科有SAFE白皮書(shū),并且從網(wǎng)絡(luò)的角度將安全模塊化,擁有50多項(xiàng)針對(duì)安全相關(guān)的VPN、Qos、IPT、無(wú)線等專業(yè)安全解決方案。并且在全球擁有網(wǎng)絡(luò)“生態(tài)合作伙伴”,與全球五大公司合作(在實(shí)驗(yàn)室中)進(jìn)行測(cè)試。共同研發(fā)安全解決方案。并且注重產(chǎn)品的兼容與互動(dòng),有各種安全產(chǎn)品白皮書(shū),對(duì)用戶提供跨平臺(tái)的安全認(rèn)證防毒,擁有幾十項(xiàng)認(rèn)證。
在專業(yè)的電力解決方案上,思科在總結(jié)企業(yè)網(wǎng)設(shè)計(jì)與實(shí)施經(jīng)驗(yàn)的基礎(chǔ)上,提出的SAFE體系架構(gòu)是層次化、模塊結(jié)構(gòu)的模型,細(xì)分成管理安全模塊、核心和服務(wù)器模塊、大樓分布模塊、邊緣分布模塊、VPN和遠(yuǎn)程接入模塊、WAN模塊等等。網(wǎng)絡(luò)安全模塊化有兩種主要優(yōu)勢(shì),首先,它允許體系結(jié)構(gòu)實(shí)現(xiàn)網(wǎng)絡(luò)各功能塊間的安全關(guān)系,其次,它讓網(wǎng)管人員可逐個(gè)模塊地評(píng)估并實(shí)施安全性策略,而非試圖在一個(gè)階段就完成整個(gè)體系結(jié)構(gòu)。
在產(chǎn)品理念方面,思科認(rèn)為SAFE不是單點(diǎn)產(chǎn)品,思科的多層次內(nèi)嵌式與其他廠商外掛式產(chǎn)品有著本質(zhì)區(qū)別。思科的產(chǎn)品不但是防火墻,而且通過(guò)路由器交換機(jī)產(chǎn)品也支持安全策略,對(duì)用戶提供多層次投資保護(hù)。思科產(chǎn)品的安全特點(diǎn)可以歸納為三點(diǎn):強(qiáng)調(diào)性能——確保系統(tǒng)安全的同時(shí),不降低網(wǎng)絡(luò)的性能,例如服務(wù)器確保20G流量暢通,入侵測(cè)試時(shí)能夠600兆的流量暢通;強(qiáng)調(diào)智能——具體為支持多種環(huán)境、Qos、語(yǔ)音、無(wú)線等,為多種電力應(yīng)用打下基礎(chǔ);持久保障——這是指產(chǎn)品的可靠性,對(duì)于電力系統(tǒng)尤其重要,能夠?qū)﹄娏τ脩暨M(jìn)行投資保護(hù)。
在服務(wù)層面,思科有最好的服務(wù)支持體系,幫助電力用戶中立地進(jìn)行評(píng)估,并得到后續(xù)服務(wù)支持。思科150多代理商均經(jīng)過(guò)專業(yè)安全認(rèn)證。
電力行業(yè)作為國(guó)家經(jīng)濟(jì)基礎(chǔ)動(dòng)脈,高可靠、高安全的“層次化”現(xiàn)代網(wǎng)絡(luò)體系是行業(yè)面向未來(lái)、實(shí)現(xiàn)跨越的基礎(chǔ)。保持前瞻性的方向投資很重要,要建立一個(gè)隊(duì)伍從管理的角度解決安全問(wèn)題,思科的“一體化”網(wǎng)絡(luò)安全策略引領(lǐng)電力用戶實(shí)現(xiàn)跨越!