ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

电力监控网络安全方案:白名单、隔离装置与基线检查实战

电力监控网络安全方案:白名单、隔离装置与基线检查实战 简介电力监控系统网络安全方案是一份面向电力行业网络安全工程师、运维人员及方案决策者的规划文档用于应对电力监控网络面临的外部攻击与内部管理风险提供从顶层设计到实施落地的系统化参考。文件为单个docx文档大小仅78KB内容精炼而便于查阅。文档从系统组成与运行环境、安全现状分析切入明确安全目标与策略覆盖物理访问控制、环境安全防护、设备防盗以及隔离区域划分、隔离设备部署和隔离网络设计还详细介绍了网络入侵检测、漏洞扫描、流量监控防火墙配置、入侵防御和恶意软件防御等主动防护措施。此外文档包含安全意识培训、应急响应计划、安全事件处理流程和风险评估方法并给出实施步骤与资源需求计划可帮助读者搭建防护框架、撰写安全策略、制定应急预案。目前已有48人学习/下载该文档适合作为电力监控行业安全建设的参考模板。1. 电力监控网络安全方案先从“监控后台卡死”说起在变电站或电厂监控室里有一种“偶发故障”特别常见调度电话催画面卡后台机弹未知IP连接日志交换机告警灯闪成一片。硬件没坏、程序没改最后只能记成网络波动。实际多是电力监控网络安全防线有缺口非业务流量混进了生产控制大区。电力监控网络安全方案就是要解决这种问题不改变SCADA业务逻辑把生产控制大区和管理信息大区分开给监控后台、远动、测控装置做白名单该通的业务通不该通的流量进不来。这类方案通常以《电力监控网络安全方案.docx》为载体从拓扑分区写到设备策略从账号口令写到日志审计最后落成验收表。它作用在一座站端监控系统也关系到调度主站的通信链路。网络安全工程师照它实施运维人员照它巡检集成商拿它做工程边界。如果你正在做电力监控系统新建或改造或者被要求补一套安全防护体系这篇笔记把方案从文档翻译成现场能跑的配置。2. 电力监控系统的网络边界先分清安全I区、安全II区与管理信息大区2.1 拿到图纸先画一张“业务流量图”做方案不能上来就写防火墙策略。我的习惯是先找到这座站的网络拓扑图、二次系统接线图然后在一张白纸上重画一张“业务流量图”只关心三件事谁在发数据、数据走去哪、中间经过哪个网口。电力监控系统一般按生产控制大区与管理信息大区划分生产控制大区里又分安全区I和安全区II。安全I区是实时控制区放监控后台、远动装置、测控装置、保护信息子站安全II区是非实时生产区常见电能量采集、故障录波、水情气象等。管理信息大区就是办公网、Web发布、生产管理业务。这三块之间不是你想连就连要靠横向隔离装置和防火墙做物理边界。画图时要顺手做一张资产表。字段建议是设备名称、IP地址、MAC、操作系统/固件版本、安装位置、通信协议、对端设备、业务端口。这张表后面所有白名单策略都以它为基础。很多方案翻车不是策略写得不对而是资产表漏了设备。比如漏掉一台测控装置结果加固上线当天后台就报通信中断。通信协议也要标清楚。站控层常见的IEC 61850 MMS走TCP 102端口IEC 60870-5-104走TCP 2404老一点的项目还有Modbus TCP。把这些协议放进表里设计安全策略时才知道该放行什么、该过滤什么。2.2 真实存在的攻击路径不只是外部黑客还有运维误操作电力监控网络安全和办公网最大的区别在于业务流量几乎是固定可预测的。调度数据网边界、站控层交换机、工程师站USB口、运维笔记本临时接入这四条路径是真实风险。边界侧攻击者可能通过调度数据网向远动装置发起非法连接尝试用默认口令登录。内部侧运维人员把笔记本直接插到站控层交换机笔记本如果已经感染恶意程序就会在内网横向扫描。还有一种更隐蔽的路径摄像头等视频设备带宽占用过大或者VLAN划分不合理产生广播风暴最后把监控后台网卡冲垮。这类问题经常被记成“网络玄学”。所以方案的核心思路不是“检测到攻击再告警”而是默认拒绝。在电力监控环境里一个新增IP、一个非业务端口、一次异常广播都应该被当作风险。技术上建议做四件事边界用纵向加密认证装置和横向隔离装置站控层交换机按VLAN隔离关闭不用的物理端口主机装白名单加固软件旁路部署网络安全审计和入侵检测。防御手段选型要克制。办公网习惯用漏洞扫描器和杀毒软件但电力监控某些环境下大流量扫描可能干扰GOOSE、SV报文实时性。我一般建议先采用“白名单策略定向审计”在保障实时性的同时把误报压到最低。3. 电力监控网络安全方案的设备与策略矩阵从拓扑到配置3.1 站端监控系统的最小安全配置集合一份能落地的方案至少要把下面这些设备选型位置写清楚。以典型110kV变电站站控层为例最小安全配置可以分成六类。部署位置安全设备主要作用调度数据网接入边界纵向加密认证装置建立安全传输通道防止非法数据注入安全I区与安全II区之间横向隔离装置实现两个安全区的物理隔离仅转发经过格式检查的数据站控层核心交换机旁路网络入侵检测/审计平台镜像流量识别扫描、非法连接、异常协议行为监控主机、操作员站、服务器主机加固/白名单软件控制进程启动、USB口、账号权限日志集中位置日志审计系统汇集安全设备、主机、交换机日志站控层接入交换机工业防火墙或ACL策略按IP、端口做最小放行纵向加密认证装置是电力监控的特色设备调度数据网侧必须有负责与调度主站侧的加密装置协商密钥保证厂站与主站之间报文完整性。横向隔离装置分为正向型和反向型正向用于I区向II区单向推数据反向用于II区向I区取数据反向隔离装置还带病毒查杀和格式校验。很多现场忽略的是旁路审计设备。出了网络安全事件没有审计日志就是一笔糊涂账。旁路审计要接在核心交换机的镜像口上而不是串接在业务链路里否则一旦设备故障会直接阻断业务。入侵检测的规则库和办公网也不一样要针对IEC 104、MMS、GOOSE做协议解析而不是只盯HTTP、数据库。3.2 白名单策略矩阵端口、协议和方向怎么写方案写没写到位看策略矩阵就知道。不要只写“按需放行”要具体到源IP、目标IP、协议、端口、方向和动作。下面是一个站端监控系统的策略矩阵片段。序号源对象目标对象协议/端口方向动作1监控后台A远动装置BTCP 2404单向允许2监控后台A测控装置CTCP 102双向允许3工程师站D监控后台ATCP 3389/5900双向允许仅运维时段4所有终端未知目标UDP 137/138/139双向拒绝5所有终端未知目标TCP 23/21/513双向拒绝6视频摄像头区站控层VLAN任意双向拒绝第一条针对IEC 104监控后台主动访问远动装置的2404端口第二条针对IEC 61850 MMS监控后台与测控装置通信。这类规则要结合协议行为如果远动装置会主动上送变位报文那方向就要判断是否由后台先建立TCP连接数据在连接内双向流动策略写成“允许已建立的连接回包”而不是一概放行。端口矩阵里要有“拒绝”动作而且拒绝规则要放在前面。关键是把445、139、Telnet、FTP、SNMP写操作全部拉黑。电力监控网里几乎用不到这些服务真需要文件传输应该走隔离装置的正反向通道而不是直接在站控层开FTP。3.3 设备选型电力监控专用设备不是普通防火墙改名选型时如果只看参数容易被通用的工业防火墙忽悠。电力监控场景有几个硬指标一是要满足电力行业对安全防护检测要求设备需要具备相应检测报告现场入网前要核对二是通信协议的识别能力必须能解析IEC 61850的MMS/GOOSE和IEC 104而不是只识别到TCP端口三是时钟同步设备要能对时否则审计数据时间戳没法跟调度侧对齐。工作环境也要考虑。变电站的屏柜里温度高、电磁干扰大风扇容易积灰设备最好选无风扇、宽温设计运行温度范围至少覆盖-25℃到55℃。还有硬件端口别只看标配几个口要预留以后增加业务网段用的端口。我见过一个项目纵向加密装置只有两个百兆口后来调度数据网升级现场硬是多串了一台交换机拓扑变更时通道中断了半小时。主机加固软件的选择更要注意兼容性。站控层主机不少是国产Linux系统比如凝思、麒麟也有Windows Embedded。加固软件要看它是否支持这些系统版本是否能在不重启的情况下下发策略。有次现场装完加固软件重启后台机后网卡驱动起不来就是因为加固软件和系统内核版本不兼容。所以选型时一定让厂家提供同版本系统上的测试报告别只看宣传单。4. 现场部署与验证用脚本做一次电力监控网络安全基线检查4.1 基线检查查什么一份可直接抄的检查单设备装完第一步不是看告警而是做安全基线检查。基线检查的目的是确认每台主机和网络设备的配置处在“已知安全状态”。现场检查项建议包含账号口令策略、开放端口、启动服务、审计日志、时间同步、关键文件权限、是否安装非白名单软件。我一般把检查做成只读操作不在现场改系统。因为监控主机服务不能随便重启任何修改都有影响业务的风险。检查单可以做成表格逐台主机打勾账号是否存在空口令、是否开启telnet/ftp、是否开启auditd、是否配置NTP、/etc/passwd和/etc/shadow权限是否是644/600。下面是Linux主机的一段脚本做法。4.2 Linux主机基线检查脚本只读采集不修改业务#!/bin/bash # 电力监控主机安全基线检查脚本只读不修改系统 # 建议在业务低峰时段执行输出留存作为验收附件 echo 1. 账号与口令策略 # 检查密码最长使用期限超过90天的说明策略不合格 grep -E ^PASS_MAX_DAYS|^PASS_MIN_LEN /etc/login.defs 2/dev/null || echo 未找到login.defs配置 echo 2. 锁定账号情况 # 找出shadow文件中密码位为空或已锁定的账号排除系统自带nologin awk -F: ($2!! || $2*){print $1:已锁定} /etc/shadow echo 3. 开放端口和监听服务 ss -lntup 2/dev/null || netstat -lntup echo 4. 危险端口检查 # 常见危险端口21-FTP、23-Telnet、513-rlogin for port in 21 23 513 514; do if ss -lnt 2/dev/null | grep -q :$port ; then echo 危险端口 ${port} 正在监听 fi done echo 5. 审计服务运行状态 systemctl is-active auditd 2/dev/null || echo auditd未运行 echo 6. NTP对时状态 chronyc sources 2/dev/null || ntpq -np 2/dev/null || echo 未找到NTP客户端 echo 7. 关键文件权限检查 find /etc/passwd /etc/shadow -type f -perm /022 -ls 2/dev/null || true脚本每一段都只做采集不改配置。第三段用ss查看所有监听端口现场要重点看有没有非业务端口被意外打开第四段针对常见的弱服务做专项检查发现一个记一个第七段检查passwd和shadow是否被设置成其他人可写。如果权限是777说明可能被人动过要立刻排查。执行脚本后把输出保存为txt命名格式建议是“站名_主机名_基线检查_日期”。后面做等保测评或内部审计时这份检查记录就是证据。脚本可以重复跑但每次跑完要对照上一次输出新增监听端口就是危险信号。4.3 边界设备验证用nc测关键端口用日志收口策略配完要到现场验证“该通的通、不该通的堵”。以IEC 104业务为例在监控后台机上执行nc -vz -w 3 192.0.2.10 2404如果返回connected说明后台到远动装置的TCP 2404通道正常。这里不推荐用nmap全端口扫描在电力监控生产环境里扫描行为可能被入侵检测系统当作攻击还会影响交换机CPU我一般只用nc或telnet针对单IP单端口验证。验证完通信接着看安全设备日志。纵向加密装置、入侵检测平台、审计平台上会留下会话记录现场要检查有没有“策略拒绝”的日志。以前遇到一种情况nc测试通了但调度主站一直收不到数据后来发现监控后台到远动装置的加密策略虽然放行但主站侧没加反向回包策略导致握手失败。所以边界验证不能只看本端要把两端日志拉出来对一下事件时间。5. 现场排查电力监控网络安全方案最常见的坑与处理做电力监控网络安全方案不可能不踩坑。以下五类问题是我在项目现场反复遇到的按“现象、原因、处理”写清楚。5.1 安全设备接入后监控后台直接卡死流量被“看”了太多现象安全设备刚接入一两个小时监控后台出现画面刷新延迟调取遥测有时卡住交换机CPU占用率持续高位。集成商第一反应是安全设备把网络拖垮了要求先撤掉设备。原因把入侵检测设备或防火墙直接串接在业务链路上而且开启了深度包检测或全量日志记录。站控层的IEC 61850 MMS流量虽然不大但负责实时性要求高任何一个中间节点做TCP重组都会增加延迟。还有一种情况是把审计设备接在业务口而不是镜像口导致双份流量经过交换芯片。处理立即把审计设备和入侵检测改成旁路部署。在核心交换机上配置SPAN/RSPAN端口镜像只把报文复制一份给审计设备业务流量不经过它。深度包检测只保留对IEC 104、MMS、GOOSE的协议解析关掉无谓的文件还原和流量识别。这样处理后业务抖动会明显消失。5.2 配置纵向加密后调度通道报错问题多半不在加密机现象纵向加密认证装置安装完成调度主站画面频繁报“通道故障”或“厂站无响应”现场检查装置工作灯正常网络也通但就是无法建立安全通道。原因最常见的三个原因一是厂站端和调度端的证书模板不匹配加密装置无法完成双向身份认证二是策略里的对端IP写错厂站装置里填的调度IP不是主站侧实际地址三是只放了业务端口没放NTP端口加密装置时间漂移导致证书有效期校验失败。处理先把两端装置的时间对齐看偏差是否超过1秒然后用厂家自带的调试工具查看密钥协商日志确认证书指纹和IP映射。我现场处理过一次最后发现是策略表里把对端IP写成备用通道IP而主用通道地址是另一段改过来后通道立即恢复。5.3 安全审计平台没有日志镜像口和交换机端口不对现象安全审计平台部署完界面上长时间只有零散日志甚至一片空白。厂家远程指导后仍没有数据现场开始怀疑设备硬件坏了。原因大概率不是设备坏而是镜像口配置错误。常见的错误是交换机上把镜像目的端口和源端口配反或者源端口用了汇聚口的上联口但未指定VLAN导致审计平台收到一堆带标签的报文无法解析。另一个原因是审计平台的管理口和流量口接反了。处理先到交换机上执行display port-mirroring确认源端口是核心交换机连接站控层设备的业务口目的端口是审计平台接入口。再在审计平台网卡上抓包看是否能看到带VLAN Tag的报文如果能看到说明镜像已经通了问题在协议解析配置需要把对应的VLAN加入审计范围。5.4 主机加固白名单一锁业务升级就失败现象主机加固软件启用“进程白名单”后业务正常跑了一段时间。某天厂家来升级监控软件或者打补丁结果程序刚启动就被拦截后台机上的应用全部报错现场以为系统崩溃了。原因白名单策略采集的是升级前的文件哈希和可执行文件路径。新版本的进程路径没变但哈希变化被加固软件判定为非白名单进程加上很多加固软件默认对未识别进程直接阻断拦截后应用起不来运维当时又没有临时放行手段这就是典型的“白名单锁死”翻车。处理这种升级必须走变更流程。先让加固软件进入学习模式或者临时把策略改成告警不阻断在业务窗口启动新版本程序确认无异常后再把新的进程指纹加入白名单最后切回阻断模式。现场一定要留一条应急通道比如让加固软件支持运维账号临时放行避免升级失败后连系统都登不进去。5.5 审计记录时间线错乱NTP不一致导致无法正确定位现象发生一次网络异常后把所有日志拉出来分析发现审计平台、纵向加密装置、主机日志的时间各差几分钟根本对不上。有人甚至因为时间偏差把两次无关的告警误判成因果关系。原因电力监控系统本身有时钟源但很多安全设备没接入NTP或者接了不同时钟源。站端监控主机用调度侧对时安全审计平台默认用自身系统时间加密装置没有配置时时间就越来越偏。处理全网的服务器、安全设备、交换机和终端统一指向同一个NTP服务器最好是站内GPS/北斗时钟源再让调度侧时间作为辅助。配置完成后巡检时执行ntpq -p检查每台设备与时钟源的偏移量。发现超过1秒就立即重新对时别等审计时候再后悔。6. 把方案变成可持续用小型靶场做策略变更验证方案上线不是终点后面每一次补丁升级、白名单调整、证书轮换都可能把生产网络拖入风险。我的习惯是搭一套小型网络安全靶场把生产环境的策略先放到靶场里验证一遍再上真实系统。靶场不需要多豪华。用一台普通服务器装VMware或KVM开三台虚机就够一台模拟调度主站装IEC 104模拟软件一台模拟站端远动装置用一个开源协议模拟器还有一台跑监控后台业务模拟软件。把纵向加密装置、工业防火墙或主机加固软件的功能用软件策略模拟出来关键是把端口、白名单和拒绝规则复刻到靶场。每次变更前把生产环境的策略矩阵导入靶场模拟一次正常业务连接再模拟一个外部非法IP访问。看合法业务是否正常非法访问是否被拒。证书轮换也要先在靶场跑一轮把新旧证书的切换顺序测试好。这样再上生产你至少知道下一步会发生什么。我也养成了一个习惯每次做完电力监控网络安全方案不在办公室直接签验收单。我会让运维同事在现场操作一遍后台遥控分合闸看画面是否卡顿、告警是否误报、调度通道是否正常全部过一遍才敢收工。网络安全方案做得再漂亮不能影响电力监控业务是底线这条底线得靠一次又一次验证守出来。希望帮到你。本文还有配套的精品资源点击获取
返回列表