DL_T 2614-2023 电力行业网络安全等级保护基本要求.docx
《DL_T 2614-2023 电力行业网络安全等级保护基本要求.docx》由会员分享,可在线阅读,更多相关《DL_T 2614-2023 电力行业网络安全等级保护基本要求.docx(151页珍藏版)》请在三一办公上搜索。
1、ICS 35.040CCSL80DL中华人民共和国电力行业标准DL/T26142023电力行业网络安全等级保护基本要求2023-05-26 发布Baselineforclassiedprotectionofcybersecurityofpowerindustry2023-11-26实施国家能源局发布DL/T26142023前言II引言III1范围12规范性引用文件I3 术语和定义14 缩略语25概述35.1 等级保护对象定级与安全保护要求的关系35.2 等级保护对象分类与安全保护要求的关系36总体要求46.1 总体技术要求46.2 总体管理要求57第二级安全保护要求57.1 电力监控系统安全保
2、护要求57.2 管理信息系统安全保护要求228第三级安全保护要求388.1 电力监控系统安全保护要求388.2 管理信息系统安全保护要求629第四级安全保护要求859.1 电力监控系统安全保护要求859.2 管理信息系统安全保护要求110附录A(规范性)等级保护对象定级与安全保护要求的选择和使用134参考文献138本文件按照GBT1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由中国电力企业联合会提出。本文件由电力行业信息标准化技术委员会(DL/TC27)归口。本文件起草单位:中国电力科
3、学研究院有限公司、国家能源局信息中心、国家电网有限公司、南方电网科学研究院有限责任公司、南京南瑞信息通信科技有限公司、国电南京自动化股份有限公司、北京卓识网安技术股份有限公司、国网冀北电力有限公司、国网河北省电力有限公司、国网上海市电力公司、国网北京市电力公司、国网陕西省电力有限公司、国网宁夏电力有限公司、国网西藏电力有限公司、国网江西省电力有限公司、国网河南省电力公司、海南电网有限责任公司、广西电网有限责任公司、国家电网有限公司客户服务中心、国网数字科技控股有限公司、国家电投集团数字科技有限公司、中国长江三峡集团有限公司流域枢纽运行管理中心、国网重庆市电力公司电力科学研究院、国网青海省电力公
4、司电力科学研究院、国网山东省电力公司信息通信公司、国网山东省电力公司电力科学研究院、国网河南省电力公司电力科学研究院、国网江西省电力有限公司电力科学研究院、北京清能互联科技有限公司、北京数盾信息科技有限公司。本文件主要起草人:王海翔、梅文明、肖红阳、吴桐、刘莹、朱朝阳、詹雄、张晓、申连腾、邱意民、周亮、朱亚运、刘大贺、郑义、蒙家晓、李圣泉、栾国强、焦安春、杜金燃、于亚坤、宋小芹、沈宇、蒋屹新、徐玉景、王琼、陈文秀、阎博、杨立波、张宏杰、沈玉萍、叶龙、刘媛、王晨飞、李楠芳、杨浩、陈明亮、宋磊、王治华、万凌云、韩世海、郭志民、王丹、向军、杨海文、戚岳、李新宇、彭轼、栗维勋、刘新、严莉、匡晓云、杨祐
5、巍、陈杰、叶程、何帅斌、徐杰、吴旻荣、张茂盛、丁鲁彬、汪洋、钟博、王鹏、缪思薇、张晓娟、王鹏杰、赵宝春、马雅静、蔺子卿、孙泽锋。本文件为首次发布。本文件在执行过程中的意见或建议反馈至中国电力企业联合会标准化管理中心(北京市白广路二条一号,100761)。为了落实国家网络安全等级保护相关标准规范要求,为电力企业开展电力行业网络安全等级保护定级、建设、测评与整改等工作提供指导,需制定电力行业网络安全等级保护标准。本文件是电力行业网络安全等级保护相关系列标准之一。与本文件相关的文件包括:一一DL/T2613-2023电力行业网络安全等级保护测评指南。本文件以GB/T222392019信息安全技术网络
6、安全等级保护基本要求为基础,融合电力监控系统安全防护规定(国家发展和改革委员会令2014年第14号)等电力行业网络安全保护政策法规要求,参考原国家电监会信息中心发布电力行业信息系统安全等级保护基本要求(电监信息(2012)62号)相关内容,提出电力行业网络安全等级保护要求。本文件在GB/T222392019规定的基本要求基础上,给出了部分新增、增强和细化要求。电力行业网络安全等级保护基本要求1范围本文件规定了电力行业网络安全等级保护不同级别等级保护对象的安全保护要求,包括总体要求和第二级到第四级电力监控系统、管理信息系统的安全保护要求,分为安全通用要求和安全扩展要求。本文件适用于指导电力企业开
7、展网络安全等级保护建设与整改工作,并为电力行业网络安全等级保护测评提供依据。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB17859计算机信息系统安全保护等级保护划分准则GB/T222392019信息安全技术网络安全等级保护基本要求GB/T222402020信息安全技术网络安全等级保护定级指南GB/T25069信息安全技术术语GB/T25070信息安全技术网络安全等级保护安全设计技术要求GB/T311672014GB/T311682014
8、GB/T365722018GB/T371382018信息安全技术云计算服务安全指南信息安全技术云计算服务安全能力要求电力监控系统网络安全防护导则电力信息系统安全等级保护实施指南GB17859、GB/T222392019GB/T22240、GB/T25069、GBT25070GB/T311672014.GB/T311682014GB/T365722018.GB/T371382018界定的以及下列术语和定义适用于本文件。为了便于使用,以下重复列出了GB/T222392019GB/T311672014.GB/T311682014.GB/T365722018和GB/T371382018中的一些术语和定
9、义。3.1网络安全cybersecurity通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。来源:GB/T222392019,3.13.2等级保护对象targetofclassifiedprotection网络安全等级保护工作直接作用的对象。注:主要包括信息系统、通信网络安全设施和数据资源等。来源:GB/T222402019,3.21.3管理信息系统managementinformationsystem支持电力企业管理经营的信息系统。注:包括门户网站系统、财务管理系统、人力资源系统等。来源
10、:GB/T371382018,3.21.4电力监控系统electricpowersupervisionandcontrol用于监视和控制电力生产及供应过程的、基于计算机及网络技术的业务系统及智能设备,以及作为基础支撑的通信及数据网络等。注:包括电力数据采集与监控系统、自缰管理系统、变电站自动化系统、换流站计算机监控系统、发电厂计算机监控系统、配电自动化系统、微机继电保护和安全自动装置、广域相量测量系统、负荷控制系统、水调自动化系统和水电腱调度自动化系统、电能量计量系统、实时电力市场的辅助控制系统、电力调度数据网络等。来源:GB/T371382018,3.31.5生产控制大区production
11、controlzone由具有数据采集与控制功能、纵向联接使用专用网络或专用通道的电力监控系统构成的安全区域。来源:GB/T365722018,3.31.6管理信息大区managementinformationzone生产控制大区之外的,主要由企业管理、办公自动化系统及信息网络构成的安全区域。来源:GB/T365722018,3.61.7控制区controlsubzone由具有实时监控功能、纵向联接使用电力调度数据网的实时子网或者专用通道的各业务系统构成的安全区域。来源:GB/T365722018,3.41.8非控制区no11-controlsubzone在生产控制范围内由在线运行但不直接参与控
12、制,是电力生产过程的必要环节,纵向联接使用电力调度数据网的非实时子网的各业务系统构成的安全区域。来源:GB/T365722018,3.51.9横向单向安全隔离装置horizontalone-waysecurityisolationdevice在不同安全区间禁止通用网络通信装置,仅允许单向数据传输,采用访问控制、签名验证、内容过滤、有效性检查等技术,实现接近或达到物理隔离强度的安全措施。3 .10纵向加密认证装置verticalencryptionauthenticationdevice采用认证、加密、访问控制等技术实现数据的远方安全传输以及纵向边界的安全防护装置。4 .11安全域securit
13、ydomain由一组具有相同安全保护需求并相互信任的系统组成并共享安全保护策略的逻辑区域。4缩略语下列缩略语适用于本文件。AP:无线访问接入点(WirelessAccessPoint)DDoS:分布式拒绝服务(DiStribUtedDenialofService)FTP:文件传输协议(FileTransferProtocol)IP:互联网协议(IntemetProtocol)IT:信息技术(InfOnnaIiOnTechnology)SaaS:软件即服务(SOftWare-asa-Service)SNMP:简单网络管理协议(SimPIeNetworkManagementProtocol)SSI
14、D:服务集标识(ServiceSetIdentifier)USB:通用串行总线(UniversalSerialBus)VPN:虚拟专用网(VirtUalPrivateNetwork)WEP:有线等效加密(WiredEquivalentPrivacy)WPS:WiFi保护设置(WiFiProtectedSetup)5献5.1 等级保护对象定级与安全保护要求的关系根据GB/T222402020和电力行业网络安全等级保护相关要求,电力行业网络安全等级保护对象划分为五个安全保护等级,由低到高为第一级、第二级、第三级、第四级、第五级。各级别等级保护对象应具备的安全保护能力要求见GB/T222392019
15、第5.2节。本文件规定了第二级至第四级等级保护对象的安全保护要求。第一级和第五级等级保护对象安全保护要求分别见GB/T22239-2019第6章和第10章。根据等级保护对象对业务信息与系统服务两方面的安全需求,其定级结果存在多种定级组合,不同定级组合的等级保护对象应选择相应的安全保护要求。等级保护对象定级与安全保护要求的选择与使用见附录A。5.2 等级保护对象分类与安全保护要求的关系电力行业网络安全等级保护对象从业务和技术两个层面可以分成不同类型,如图1所示。从业务层面,可分为电力监控系统(电力工业控制系统)和管理信息系统两类。从技术层面,可分为常规信息系统及物联网应用、云计算平台/系统、移动
16、互联应用、大数据平台/系统等。云计算、移动互联、物联网、工业控制系统、大数据的应用场景分别参见GB/T222392019附录D、附录E、附录F、附录G、附录H.U电力监控系统和管理信息系统都可能采用以上几种技术架构。监视和控制电力生产及供应过程支持电力企业管理经营OOS电力监控系统管理信自系纺(电力工业控制系统)目理信息系统赣卜舞息卜联网应用卜寓卜黑联卜畿自图1电力行业网络安全等级保护对象分类由于面向不同业务、采用不同技术架构的应用面临安全风险不一样,需要满足不同的安全保护要求。本文件规定了电力行业网络安全等级保护的总体要求,并针对各级别等级保护对象,按照业务分类分别规定了电力监控系统与管理信
17、息系统的安全保护通用要求,按照技术架构分别给出了云计算、移动互联、物联网和大数据的安全保护扩展要求。总体要求、安全通用要求和安全扩展要求共同构成等级保护对象的安全保护要求,如图2所示。物联网应用云计算平台/系统移动互联应用大数据平台/系统总体要求安全通用要求电力监控系统(电力工业控制系统)管理信息系统安全扩展要求图2总体要求、安全通用要求与安全扩展要求6总体要求6.1 总体技术要求本项要求包括:a)电力企业内部基于计算机和网络技术的业务系统,应划分为生产控制大区和管理信息大区,两个大区之间有信息通信交换时应部署经国家指定部门检测认证的电力专用横向单向安全隔离装置;b)生产控制大区宜分为控制区(
18、又称安全区I)和非控制区(又称安全区11),两个安全区之间应采用具有访问控制的设备、防火墙或者相当功能的设施,实现逻辑隔离;c)管理信息大区内部在不影响生产控制大区安全的前提下,可根据企业安全要求划分安全区(如安全区川、信息内网和信息外网等),不同安全区之间应采用具有访问控制的设备、防火墙或者相当功能的设施,实现逻辑隔离;d)电力调度数据网应在专用通道上使用独立的网络设备组网,在物理层面上实现与电力企业其他数据网及外部公用数据网的安全隔离;e)电力调度数据网应划分为逻辑隔离的实时子网和非实时子网,分别连接控制区和非控制区,控制区的信息系统数据通信应使用电力调度数据网的实时子网或专用通道进行传输
19、,非控制区的信息系统数据通信应使用电力调度数据网的非实时子网进行传输;f)在生产控制大区与电力调度数据网广域网的纵向交接处应设置经过国家指定部门检测认证的电力专用纵向加密认证装置或者加密认证网关及相应设施,确保策略配置有效,实现双向身份认证、访问控制和数据加密传输,并按照国家密码管理部门与行业有关要求使用密码算法;g)生产控制大区不应直接与公共网络连接,生产控制大区的网络业务系统与其终端的纵向连接中使用无线通信网、电力企业其他数据网(非电力调度数据网)或外部公用数据网的虚拟专用网络方式应设立安全接入区,安全接入区与生产控制大区中其他部分的联接处应设置经国家指定部门检测认证的电力专用横向单向安全
20、隔离装置;h)应确保管理信息大区、安全接入区与生产控制大区之间边界的电力专用横向单向安全隔离装置策略配置有效,禁止任何穿越生产控制大区和管理信息大区、安全接入区之间边界的E-Mai1、Web.Telnet.RloginFTP等通用网络服务;i)在各安全区内部,应按照安全保护等级划分安全域,并按照系统安全保护等级将其部署在相应安全保护等级的安全域内,不应将不同安全保护等级的系统部署在同一安全域内;j)生产控制大区中的业务系统不应采用安全风险高的通用网络服务功能;k)省级以上及有实际业务需要的地区调度中心的电力监控系统及电力调度数据网上的关键应用、设备和用户,应使用电力调度数字证书系统实现身份认证
21、、安全数据传输及鉴权;1)生产控制大区应部署安全审计系统,对网络运行日志、操作系统运行日志、数据库访问日志、业务应用系统运行日志、安全设施运行日志进行集中收集、自动分析,并汇总至安全管理中心;m)生产控制大区云计算平台与管理信息大区云计算平台应采用不同云基础设施,不同大区云计算平台之间的数据通信应通过国家指定部门检测认证的电力专用横向单向隔离装置;n)应控制互联网出口数量,宜通过管理信息大区信息外网提供统一出口。6.2 总体例要求在生产控制大区或管理信息大区内部含有不同安全保护等级信息系统时,应分别按照各大区最高安全等级系统的保护要求进行管理。7第二级安全保护要求7.1 电力监控系统安全保护要
22、求7.1.1 安全通用要求7.1.1.1 安全物鲫#7.1.1.1.1 物S位置僻本项要求包括:a)机房场地应选择在具有防震、防风和防雨等能力的建筑内;b)机房场地应避免设在建筑物的顶层或地下室,以及用水设备的下层或隔壁,否则应加强防水和防潮措施。7.1.1.1.2 iHijSJ机房出入口应安排专人值守或配置电子门禁系统,控制、鉴别和记录进入的人员。7.1.1.1.3 防盗窃和防破坏本项要求包括:a)应将设备或主要部件进行固定,并设置明显的不易除去的标识;b)应将通信线缆铺设在隐蔽安全处。7.1.1.1.4 防雷击应将各类机柜、设施和设备等通过接地系统安全接地。7.1.1.1.5 防火本项要求
23、包括:a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料7.1.1.1.6 防水和防潮本项要求包括a)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;b)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。7.1.1.1.7 R应采用防静电地板或地面,并采用必要的接地防静电措施。7.1.1.1.8应设置温湿度自动调节设施,使机房温湿度的变化在设备运行所允许的范围之内。7.1.1.1.9 tS本项要求包括:a)应在机房供电线路上配置稳压器和过电压防护设备;b)应提供短期的备用电力供应,至少满足设备在断电情况下的正
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DL_T 2614-2023 电力行业网络安全等级保护基本要求 2614 2023 电力行业 网络安全 等级 保护 基本要求

链接地址:https://www.31ppt.com/p-6928564.html