電力行業(yè)與其他行業(yè)相比具有分散控制、統(tǒng)一聯(lián)合運行的特點。系統(tǒng)的運行涉及到發(fā)電廠、變電站、調(diào)度中心;發(fā)、輸、配電系統(tǒng)一體化,系統(tǒng)中包括了各種獨立系統(tǒng)和聯(lián)合電網(wǎng)的控制保護技術(shù)、通信技術(shù)、運行管理技術(shù)等。
隨著電力行業(yè)的不斷發(fā)展,電力的關(guān)鍵業(yè)務不斷增長,因此信息化應用也不斷增強,網(wǎng)絡(luò)系統(tǒng)中的應用越來越多。同時,隨著Internet技術(shù)的發(fā)展,建立在Internet架構(gòu)上的跨地區(qū)、全行業(yè)系統(tǒng)內(nèi)部信息網(wǎng)開始逐步建立。網(wǎng)上的應用是有層次的,因此電力信息網(wǎng)絡(luò)系統(tǒng)的網(wǎng)絡(luò)安全“層次化”愈來愈顯得重要。
挑戰(zhàn)——打造“層次化”立體防御體系
對于電力企業(yè)而言,安全解決方案的焦點在于打造一個“層次化”立體防御體系。近年來,伴隨電力行業(yè)信息化建設(shè)投資力度的加大,計算機及信息網(wǎng)絡(luò)系統(tǒng)在電力生產(chǎn)、建設(shè)、經(jīng)營、管理、科研、設(shè)計等各個領(lǐng)域有著十分廣泛的應用,尤其在電網(wǎng)調(diào)度自動化、廠站自動控制、管理信息系統(tǒng)、電力市場技術(shù)支持系統(tǒng)、電力營銷系統(tǒng)、電力負荷管理、計算機輔助設(shè)計、科學計算以及教育培訓等方面取得了較好的應用效果,在安全生產(chǎn)、節(jié)能降耗、降低成本、縮短工期、提高勞動生產(chǎn)率等方面取得了明顯的社會效益和經(jīng)濟效益。但是伴隨應用的普及,對于網(wǎng)絡(luò)體系安全的挑戰(zhàn)也隨之而至。
首先是保障電力網(wǎng)絡(luò)體系的物理安全,也就是各種服務器、路由器、交換機、工作站等硬件設(shè)備和通信鏈路的安全,把水災、火災、雷擊等自然災害,人為的破壞或誤操作,外界的電磁干擾,設(shè)備固有的弱點或缺陷等對電力網(wǎng)絡(luò)的影響降低至最小。
其次是網(wǎng)絡(luò)體系的安全防范。在電力企業(yè)的系統(tǒng)的網(wǎng)絡(luò)中,從安全程度和安全角度的不同主要可以劃分為幾個不同的網(wǎng)絡(luò)安全區(qū)域:總部網(wǎng)絡(luò)是內(nèi)網(wǎng),而撥號用戶、各地分支機構(gòu)/電廠的網(wǎng)絡(luò)、Internet等都是外網(wǎng)。開放的網(wǎng)絡(luò)容易受到來自外網(wǎng)的各種攻擊和威脅。入侵者可以利用各種工具掃描網(wǎng)絡(luò)及系統(tǒng)中存在的安全漏洞,并通過一些攻擊程序?qū)W(wǎng)絡(luò)進行惡意攻擊,這樣的危害可以造成網(wǎng)絡(luò)的癱瘓,系統(tǒng)的拒絕服務,信息的被竊取、篡改等等。
對于電力網(wǎng)絡(luò),破壞者進行的攻擊手段越來越復雜,從最早的猜密碼到擁塞路由致使線路癱瘓,到從多個服務器平臺向某一服務器平臺發(fā)動持續(xù)攻擊等等,在世界上即使像雅虎、微軟等安全體系完善的大型公司也飽受安全問題困擾。例如前段時間的紅色代碼病毒,融合病毒和黑客兩種手段,剛開始發(fā)作時是病毒發(fā)動攻擊,緊跟著多種手段綜合作用,把一臺機器屏蔽不起作用,而且很難用單一的殺毒軟件解決問題。
從另一方面看,破壞者需要掌握的知識越來越少,從書籍、網(wǎng)站、軟件光盤等多個渠道獲取手段,發(fā)動攻擊越來越容易。
這是一項真正的挑戰(zhàn),必須建立“層次化”的安全防范體系。從電力用戶信息建設(shè)的經(jīng)濟性角度看,安全的層次化也是重要的。安全與網(wǎng)絡(luò)是有關(guān)聯(lián)的,就象家里裝門鎖一樣,跟房屋的結(jié)構(gòu)有很大關(guān)系,不可能全部安最貴的瑣,也不可能都安裝小鎖頭,在合適的場合進行合理配置很重要。
需求——意識、管理、體系
電力網(wǎng)絡(luò)的“層次化”的安全體系與電力網(wǎng)絡(luò)的應用需求是緊密相關(guān)的。
電力網(wǎng)絡(luò)安全的首要需求是提高信息網(wǎng)絡(luò)安全意識。由于近十幾年計算機信息技術(shù)高速發(fā)展,計算機信息安全策略和技術(shù)也取得了非常大的進展。電力系統(tǒng)各種計算機應用對信息安全的認識距離實際需要差距較大,對新出現(xiàn)的信息安全問題認識不足。例如電力用戶應用視頻、語音、無線等新技術(shù),而一些網(wǎng)絡(luò)安全廠商對新技術(shù)帶來的不安定因素估計不足,造成網(wǎng)絡(luò)安全體系的不健全。
其次電力網(wǎng)絡(luò)安全管理很重要。電力系統(tǒng)雖然對計算機安全一直非常重視,但由于各種原因,目前還沒有一套統(tǒng)一、完善的能夠指導整個電力系統(tǒng)計算機及信息網(wǎng)絡(luò)系統(tǒng)安全運行的管理規(guī)范。
電力企業(yè)也急需建立同電力行業(yè)特點相適應的計算機信息安全體系。近幾年來,計算機在整個電力系統(tǒng)的生產(chǎn)、經(jīng)營、管理等方面應用越來越多。但是,在計算機安全策略、安全技術(shù)、和安全措施投入較少。所以,為保證電力系統(tǒng)安全、穩(wěn)定、高效運行,應建立一套結(jié)合電力計算機應用特點的計算機信息安全體系。
再有就是計算機網(wǎng)絡(luò)化使過去孤立的局域網(wǎng)在聯(lián)成廣域網(wǎng)后,面臨巨大的外部安全攻擊。電力系統(tǒng)較早的計算機系統(tǒng)一般都是內(nèi)部的局域網(wǎng),并沒有同外界連接。所以,早期的計算機安全只是防止意外破壞或者內(nèi)部人員的安全控制就可以了,但現(xiàn)在就必須要面對國際互聯(lián)網(wǎng)上各種安全攻擊,如網(wǎng)絡(luò)病毒和電腦“黑客”等。
這些需求使“層次化安全構(gòu)架”成為電力網(wǎng)絡(luò)信息建設(shè)的焦點,目前很多電力企業(yè)在信息化建設(shè)中已經(jīng)意識系統(tǒng)安全“層次化”的重要性,紛紛開展漏洞檢測工作,逐步完善信息網(wǎng)絡(luò)。
跨越——思科“一體化”安全策略架構(gòu)未來
電力網(wǎng)絡(luò)的安全問題不是產(chǎn)品級能夠解決的,其特點在于在網(wǎng)絡(luò)建設(shè)和改造之前,要進行“評估”,確定一個“層次化”的網(wǎng)絡(luò)架構(gòu),再通過實施、再次評估、實施修正等循環(huán)進行,持續(xù)完善電力網(wǎng)絡(luò)的安全機制。在這個流程中“層次化”安全策略是焦點,透視思科公司的SAFE解決方案可以得到對網(wǎng)絡(luò)安全“層次化”的完美詮釋。
思科是網(wǎng)絡(luò)專家、安全專家,并且為電力用戶提供一體化的SAFE解決方案。
針對電力行業(yè)特點,思科首要的策略是網(wǎng)絡(luò)與安全很好地融合在一起。思科是世界上最大的網(wǎng)絡(luò)產(chǎn)品供應商,在網(wǎng)絡(luò)安全產(chǎn)品供應層面,思科是全球最大的防火墻、VPN產(chǎn)品廠商,IDS產(chǎn)品位列第二,其他網(wǎng)絡(luò)安全產(chǎn)品在占有重要的市場份額。這些網(wǎng)絡(luò)安全產(chǎn)品能夠與思科網(wǎng)絡(luò)構(gòu)架無縫融合。
電力行業(yè)用戶需要跨平臺解決方案。從解決方案層面,網(wǎng)絡(luò)安全產(chǎn)品廠商大都只設(shè)計網(wǎng)絡(luò)產(chǎn)品,只有思科一家可以提供跨平臺行業(yè)解決方案,很好的策略造成了今天的優(yōu)勢。思科有SAFE白皮書,并且從網(wǎng)絡(luò)的角度將安全模塊化,擁有50多項針對安全相關(guān)的VPN、Qos、IPT、無線等專業(yè)安全解決方案。并且在全球擁有網(wǎng)絡(luò)“生態(tài)合作伙伴”,與全球五大公司合作(在實驗室中)進行測試。共同研發(fā)安全解決方案。并且注重產(chǎn)品的兼容與互動,有各種安全產(chǎn)品白皮書,對用戶提供跨平臺的安全認證防毒,擁有幾十項認證。
在專業(yè)的電力解決方案上,思科在總結(jié)企業(yè)網(wǎng)設(shè)計與實施經(jīng)驗的基礎(chǔ)上,提出的SAFE體系架構(gòu)是層次化、模塊結(jié)構(gòu)的模型,細分成管理安全模塊、核心和服務器模塊、大樓分布模塊、邊緣分布模塊、VPN和遠程接入模塊、WAN模塊等等。網(wǎng)絡(luò)安全模塊化有兩種主要優(yōu)勢,首先,它允許體系結(jié)構(gòu)實現(xiàn)網(wǎng)絡(luò)各功能塊間的安全關(guān)系,其次,它讓網(wǎng)管人員可逐個模塊地評估并實施安全性策略,而非試圖在一個階段就完成整個體系結(jié)構(gòu)。
在產(chǎn)品理念方面,思科認為SAFE不是單點產(chǎn)品,思科的多層次內(nèi)嵌式與其他廠商外掛式產(chǎn)品有著本質(zhì)區(qū)別。思科的產(chǎn)品不但是防火墻,而且通過路由器交換機產(chǎn)品也支持安全策略,對用戶提供多層次投資保護。思科產(chǎn)品的安全特點可以歸納為三點:強調(diào)性能——確保系統(tǒng)安全的同時,不降低網(wǎng)絡(luò)的性能,例如服務器確保20G流量暢通,入侵測試時能夠600兆的流量暢通;強調(diào)智能——具體為支持多種環(huán)境、Qos、語音、無線等,為多種電力應用打下基礎(chǔ);持久保障——這是指產(chǎn)品的可靠性,對于電力系統(tǒng)尤其重要,能夠?qū)﹄娏τ脩暨M行投資保護。
在服務層面,思科有最好的服務支持體系,幫助電力用戶中立地進行評估,并得到后續(xù)服務支持。思科150多代理商均經(jīng)過專業(yè)安全認證。
電力行業(yè)作為國家經(jīng)濟基礎(chǔ)動脈,高可靠、高安全的“層次化”現(xiàn)代網(wǎng)絡(luò)體系是行業(yè)面向未來、實現(xiàn)跨越的基礎(chǔ)。保持前瞻性的方向投資很重要,要建立一個隊伍從管理的角度解決安全問題,思科的“一體化”網(wǎng)絡(luò)安全策略引領(lǐng)電力用戶實現(xiàn)跨越!