燃煤发电企业信息系统安全与管理安全风险控制指导手册.docx
《燃煤发电企业信息系统安全与管理安全风险控制指导手册.docx》由会员分享,可在线阅读,更多相关《燃煤发电企业信息系统安全与管理安全风险控制指导手册.docx(5页珍藏版)》请在第一文库网上搜索。
1、燃煤发电企业信息系统安全与管理安全风险控制指导手册序号控制节点标准分风险管控重点要求管控效果评估评审依据频次3.18信息系统安全与管理2003.18.1安全防护技术措施1003.18.1.1物理安全201.电力监控系统机房应当采取有效防水、防潮、防火、防雷击、防盗窃、防破坏措施:2.机房应配置电子门禁系统以加强物理访问控制,必要时安全专人值守;3 .机房内所有设备的金属外壳、金属道、金属线槽、建筑物金属结构等必须进行等电位联结并接地;4 .按规定周期和内容要求巡视机房及设施设备,发现异常及时处理1 .防水、防潮、防火、防雷击、防盗窃、防破坏措施不符合,扣8分;2 .无电子门禁系统,扣2分;3
2、.设备接地不符合要求,扣6分;4 .无机房巡检记录,扣4分;记录内容不全,扣2分。1 .电力监控系统安全防护规定(发改委令14号)第3.1条2 .数据中心设计规范(GB50174-2017)第8.4.4条;3 .信息安全技术信息系统安全管理要求(GB/T20269-2006)第5.4.42条1次/年3.18.1.2结构安全201有厂内业务系统的分区表,分区表包含了厂内所有的电力监控系统,业务分区准确;2.生产控制大区划分不同的网络安全域,并进行区域之间的安全访问控制;3.生产控制大区和管理信息大区之间横向部署了专用隔离装置,仅允许非TCP直连方式的数据通信;1 .分区表不准确,扣10分,不完整
3、,扣4分;2 .不同的网络安全域之间无访问控制措施,扣6分;3 .生产控制大区和管理信息大区之间未部署专用隔离装置不得分,策略配置不完整,扣4分;4 .调度数据网纵向未部署加密认证装置,不电力监控系统安全防护规定(发改委令14号)第2.1条、2.2条、2.3条、3.2条4 .调度数据网纵向部署专用加密认证装置,仅允许专用的通信服务,严格设置访问控制策略;5 .监控系统网络核心交换设备、广域网核心路由设备应采取设备冗余或准备了备用设备,同时路由链路也应该施行冗余方式,核心网络不存在明显的单点故障隐患得分,策略配置不完整,扣4分;5.网络架构可靠性不足扣4分。3.18.1.3网络设备安全防护201
4、 .对登录网络设备、安全设备采用了HTTPS、SSH等加密方式或配置堡垒机;2 .对登录用户进行身份鉴别及权限控制,登录用户口令满足复杂度要求,且制定有更换策略并由专人负责保管;3 .及时清理网络及安全设备上的临时用户、多余用户;4 .网络设毒空闲端口进行了封堵1 .对登录网络设备、安全设备采用未使用了HTTPS、SSH等加密方式,扣4分;2 .登录用户口令不满足复杂度要求或未制定有更换策略,扣6分;3 .未及时清理网络及安全设备上的临时用户、多余用户,扣4分;4 .未对网络设备空闲端口进行了封堵,扣6分。1 .信息安全技术网络安全等级保护基本要求(GB/T22239-2019)第8.12条;
5、2 .燃燥火力发电厂技术监控规程第11部分:工控系统网络信息安全防护技术监督(Q/CDT10111003.112019)第4.3 .2条1次/年3.18.1.4主机防护201.对DCS、NCS等人机交互站,厂级监控信息系统等关键应用系统的主服务器,以及网络边界处的通信网关机、WCb服务器、数据库服务器等采取了安全加固措施:1 .制订主机安全加固的审核流程与管理制度以及主机加固技术标准和加固管理的策略3 .生产控制大区的各主机应当关闭或拆除不必要的软盘驱动、光盘驱动、USB接口、串行口、无线、蓝牙等,确需保留的须通过安全管理及技术措施实施严格监控;4 .禁止在生产控制大区和管理信息大区之间交叉使
6、用移动存储介质以及便携计算机。确需通过外设接入的设备,应在接入前采取病毒查杀等安全预防措施,且通过安全管理及1.对DCS、NCS等人机交互站,厂级监控信息系统等关键应用系统的主服务器,以及网络边界处的通信网关机、WCb服务器、数据库服务器等未实施安全加固措施,扣4分;1 .未制订主机安全加固的审核流程与管理制度,扣2分;3 .生产控制大区的各主机未关闭或拆除不必要的软盘驱动、光盘驱动、USB接口、串行口、无线、蓝牙等,扣6分;4 .生产控制大区和管理信息大区之间交叉使用移动存储介质以及便携计算机,未通过安全管理及技术措施实施管控及审批,扣8分O燃煤火力发电厂技术监控规程第11部分:工控系统网络
7、信息安全防护技术监督(Q/CDT10111003.112019)第4.3.3条1次/年技术措施实施严格监控,并履行发电厂安全接入审批手续3.18.1.5入侵监测及安全审计101 .在生产控制大区部署网络入侵检测系统;设置了包含有工控系统专有攻击特征库的检测规则:2 .生产控制大区各关键生产系统内部署网络流量审计设备;具备针对工控协议的深度包协议解析、及时发现隐藏在正常流量中的异常数据包、实时检测针对工业协议的网络攻击、用户误操作、用户违规操作、违规外联、非法设备接入等内网异常行为的功能;3 .生产控制大区主要业务系统需具备日志审计功能;保存至少6个月的日志数据1 .在生产控制大区未部署网络入侵
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 燃煤 发电 企业信息 系统安全 管理 安全 风险 控制 指导 手册