XX水电厂电力监控系统安全防护整体方案
论水电厂电力监控系统安全防护建设

论水电厂电力监控系统安全防护建设摘要:随着我国水电厂企业的快速发展,在建设过程中电力安全是非常重要的。
围绕水电厂电力监控系统的安全防护策略进行系统性分析,深入探讨水电厂电力监控系统实施安全防护操作中面临的问题,针对电力监控系统的特点建立有效的安全防护策略体系。
关键词:水电厂;电力监控系统;安全防护引言近年来电力行业监控网络受到恶意攻击的事件屡见不鲜,这些恶意的攻击轻则造成大面积的电力瘫痪,重则影响一个国家经济的发展和国家的安全稳定。
因此,近些年电力监控系统网络安全越来越受到国家的重视。
《电力监控系统安全防护规定》、《电力监控系统安全防护总体方案等安全防护方案和评估规范》、《中华人民共和国网络安全法》、《GBT22239-2019信息安全技术网络安全等级保护基本要求》、《GBT22240-2020信息安全技术网络安全等级保护定级指南》等一些法律和标准的密集颁布,标志着国家对电力监控系统安全的重视达到了空前的高度,伴随着国家法律和标准制度的颁布,也客观上促进了电力监控系统网络安全防护技术的发展。
1电力监控系统安全防护系统建设的前期准备1.1监控系统安全性评估和等级保护测评安全性评估和等级保护测评的目的都是通过对目标系统在安全技术及管理方面的测评,对目标系统的安全技术状态及安全管理状况做出初步的判断,给出目标系统在安全技术及安全管理方面与其相应的安全等级保护要求之间的差距。
测评和评估的结论作为进一步完善系统安全策略及安全技术防护措施的依据,等级保护测评工作流程。
完成等级保护测评工作之后,会出具1个等级测评报告,测评报告主要从以下10个方面给出评价并提出主要的安全问题和整改建议:安全物理环境方面、安全通信网络方面、安全区域边界方面、安全计算环境方面、安全管理中心方面、安全管理制度方面、安全管理机构方面、安全管理人员方面、安全建设管理方面和安全运维管理方面。
1.2监控系统商业密码评估商用密码应用安全性评估目的是检查电厂的电力监控系统是否符合GB/T39786-2021《信息安全技术信息系统密码应用基本要求》第二级或第三级的安全要求,并出具评估报告。
电厂电力监控系统安全防护方案

**电厂电力监控系统安全防护方案编制:审核:批准:**公司**年** 月1第 1 章电力监控系统安全防护方案一、总体概况**共装 ** 机组,其中 ** 机容量 **MW,** 机容量 **MW,于** 年投运,接入福建电力调控中心和** 集控中心。
包括: ** 机组 ** 系统、 ** 升压站 ** 系统、调度数据网以及厂级实时监控系统、 ** 系统、 ** 系统、 ** 系统等。
二、安全分区按照《电力二次系统安全防护规定》,原则上将发电厂基于计算机及网络技术的业务系统划分为生产控制大区和管理信息大区,并根据业务系统的重要性和对一次系统的影响程度再将生产控制大区划分为控制区(安全区 I )及非控制区(安全区 II ),重点保护生产控制以及直接影响电力生产 ( 机组运行 ) 的系统。
按照表 2.1 中示例,列举并说明厂内全部电力监控系统的安全分区情况(包括集控中心)。
序业务系统及设控制区非控制区信息管理大区备注号备1 调速和自动发调速、自动发A1电功能 AGC 电控制2 故障录波故障录波装置 B3 火电厂级信息监控功能优化功能管理功能A2监控系统4 电量采集装置电量采集装置A1、B .... ... ... ... .表2.1 安全分区表2注:A1:与调控中心有关的电厂监控系统A2:电厂内部监控系统B:调控中心监控的厂站侧设备与调控中心无关的电力监控系统不接入调度数据网。
三、网络专用按3.1 和3.2 节示例要求,列举并说明厂内全部电力监控系统的网络描述(包括集控中心)。
3.1 调度数据网画出厂内调度数据网设备网络拓扑图,并说明使用的网络协议和通信方式。
填写表 3.1 :网络描述及设备清单。
描述网络的组网方式及拓扑结构。
表 3.1 :网络描述及设备清单是否使用独立网络是否与其他网络相名称用途设备组网(请具体说连(请具体说明)明)生产控制大区专用调度数据网是,独立设备组网否网络名称及数厂家及型号用途详细配置安全加固措施量路由器华三 S1200 省调接入网路由器(* 台)3名称及数厂家及型号用途详细配置安全加固措施量华三 S1200 省调接入网交换机交换机(* 台)3.2 升压站站控层网络画出升压站站控层网络拓扑图,并说明使用的网络协议和通信方式。
XX水电厂电力监控系统安全防护整体方案

福建省***水电厂电力监控零碎平安防护计划****************** 开辟2017年05月第1章电力监控零碎平安防护计划一、总体概略***水电厂共装4台机组,此中#1~#4机单机容量75MW,于1987年投运,接入福建电力调控核心。
包含:#1~#4机组监控零碎、一次升压站监控零碎、调理数据网以及厂级及时监控零碎、水情调理零碎、毛病录波零碎、广域网相量丈量〔PMU〕零碎等。
二、平安分区依照《电力二次零碎平安防护规则》,原那么年夜将发电厂基于盘算机及收集技术的营业零碎分别为消费操纵年夜区跟治理信息年夜区,并依照营业零碎的主要性跟对一次零碎的妨碍水平再将消费操纵年夜区分别为操纵区〔平安区I〕及非操纵区〔平安区II〕,重点爱护消费操纵以及直截了当妨碍电力消费(机组运转)的零碎。
依照表2.1中比方,罗列并阐明厂内全体电力监控零碎的平安分区状况〔包括集控核心〕。
序营业零碎及设操纵区号备非操纵区信息治理年夜区备注1调速跟主动发调速、主动发A1电功用AGC 2毛病录波电操纵毛病录波安装电量收罗安装B3弧门操纵零碎4电量收罗安装监控功用A2A1、B5水电厂监控系发电机组控... ... A1统及主动电压抑,励磁调理AVC操纵零碎器主动电压调节。
6水情信息零碎水情信息 BA1 7广域网相量测省调所辖机量〔PMU〕零碎组、线路相量丈量表2.1平安分区表注:A1:与调控核心有关的电厂监控零碎A2:电厂外部监控零碎B:调控核心监控的厂站侧装备与调控核心有关的电力监控零碎不接入调理数据网。
三、收集公用按3.1跟3.2节比方请求,罗列并阐明厂内全体电力监控零碎的收集描绘〔包括集控核心〕。
3.1调理数据网画出厂内调理数据网装备收集拓扑图,并阐明运用的收集协定跟通信方法。
填写表3.1:收集描绘及装备清单。
描绘收集的组网方法及拓扑构造。
表3.1:收集描绘及装备清单能否运用独破收集能否与其余收集相称号用处装备组网〔请具体说连〔请具体阐明〕明〕调理数据网消费操纵年夜区公用是,独破装备组网否收集称号及数量 厂家及型号用处具体设置平安加固办法路由器 (2台)华三MSR3020 华三MSR3020省调接入网路由器 地调接入网路由器称号及数量厂家及型号用处具体设置平安加固办法华三 省调接入网交流机 〔平安I 区〕 S3600V2 华三地调接入网交流机 〔平安I 区〕 S3600V2 华三 交流机 (4台)省调接入网交流机 〔平安II 区〕 地调接入网交流机 〔平安II 区〕S3600V2 华三 S3600V23.2升压站站控层收集画出升压站站控层收集拓扑图,并阐明运用的收集协定跟通信方法。
电厂电力监控系统安全防护方案

电厂电力监控系统安全防护方案
首先,对电力监控系统进行网络安全防护。
网络安全包括外部网络和内部网络两个方面。
对于外部网络,可以通过建立防火墙、入侵检测系统和入侵防御系统等措施,限制外部网络对电力监控系统的访问,防止黑客攻击和网络入侵。
对于内部网络,可以采取网络隔离和访问控制等措施,限制内部网络的访问权限,防止内部用户的误操作和数据泄露。
其次,加强对电力监控系统的物理安全防护。
物理安全主要包括设备布局、入侵检测和视频监控等方面。
首先,应将电力监控系统服务器等关键设备放置在安全的机房中,设立门禁系统和安全巡查,确保只有授权人员可以进入机房。
其次,可以在机房的出入口和关键区域安装门禁系统和视频监控设备,及时发现任何异常情况。
同时,应定期检查设备的漏洞,及时修补和更新,确保系统的安全性。
再次,进行数据加密和备份。
对于电力监控系统中的数据传输过程,应采用加密协议和加密算法,确保数据在传输过程中不被窃取和篡改。
同时,定期对数据进行备份,防止数据丢失和损坏。
另外,定期进行系统安全评估和漏洞扫描。
可以定期聘请安全专家对电力监控系统进行安全评估和渗透测试,发现和修补系统中的安全漏洞和隐患。
此外,可以使用漏洞扫描工具对系统进行定期扫描,及时发现系统中的漏洞和异常,采取相应的措施进行修复。
综上所述,电厂电力监控系统的安全防护方案应该从网络安全、物理安全、数据安全和人员安全等多个方面综合考虑,采取一系列的措施保障系统的安全稳定运行,并定期进行安全评估和漏洞扫描,及时发现和修复
系统中的安全漏洞和异常。
只有全面的安全防护措施才能确保电力监控系统的安全。
XX电厂监控系统安全防护方案XX

XX电厂电力监控系统安全防护方案XXXX环保能源有限公司2018年1月成都XX电厂电力监控系统安全防护方案批准:xxx审核:xxx校核:xxx设计:xxx目录一、总则 (7)1.1 方案设计依据 (7)1.2 方案设计原则 (7)1.3 方案设计范围 (8)二、发电厂电力监控系统安全防护的意义 (8)三、发电厂电力监控系统安全防护总体要求 (9)3.1 安全防护的目标及重点 (9)3.2 安全防护策略 (10)3.2.1 安全区划分 (10)3.2.2 应用系统分区原则 (11)3.2.3 各安全区内部防护 (12)3.2.4 安全区之间的横向隔离 (13)3.2.5 安全区与远方通信的纵向安全防护 (14)四、发电厂电力监控系统安全防护现状分析 (15)4.1 发电厂电力监控系统安全防护现状 (15)4.1.1 电力监控系统安全分区表 (15)4.1.2 电厂计算机监控系统 (15)4.1.3 电能量采集系统 (16)4.1.4 发电计划申报系统和OMS系统 (16)4.1.5 远动实时数据接入省调调度自动化系统 (17)五、XX电厂电力监控系统安全防护方案 (20)5.2 安全分区 (21)5.3 安全措施部署 (22)5.3.1 发电厂横向通信防护 (22)5.3.2 纵向通信防护 (22)5.3.3 网络防病毒系统 (23)5.3.4 漏洞扫描 (24)5.3.5 入侵检测 (24)5.3.6 安全审计 (24)5.3.7 主机加固 (25)5.3.8 网络安全管理 (25)5.3.9 电力监控系统安全监测装置 (26)六、安全产品相关技术指标 (27)6.1 病毒防护系统 (27)6.1.1.架构 (27)6.1.2功能 (27)6.2 入侵检测系统 (29)6.2.1性能 (29)6.2.2功能 (29)6.3 漏洞扫描系统 (31)6.3.1硬件规格 (31)6.3.2性能规格 (31)6.3.4功能 (31)6.4 安全审计系统 (35)6.4.1.硬件规格 (35)6.4.2.性能规格 (35)6.4.3.架构 (36)6.4.4.功能 (36)6.5 防火墙 (38)6.7 纵向加密认证装置 (41)七、安全管理体系建设 (42)7.1 建立完善的安全组织机构 (42)7.1.1 建立完善的安全负责制 (42)7.1.2 各类人员的安全职责 (43)7.2 安全评估的制度 (44)7.3 设备、应用及服务的管理 (44)7.4 建立日常运行的安全管理制度 (45)八、等级保护测评工作开展情况 (54)8.1概述 (54)8.2 工作依据 (54)8.3测评方法 (55)8.3.1 系统调研 (55)8.3.2 确定测评内容与方法 (55)8.3.4 现场测评 (56)8.3.5.整体测评 (57)8.3.6.风险分析 (57)8.3.7.报告编制 (57)九、XX电厂安全评估计划 (58)十、安防设备清单 (58)附件1:安全承诺书 (60)一、总则1.1 方案设计依据(1)《电力监控系统安全防护规定》,发改委14号令规定;(2)《电力监控系统安全防护总体方案》,国能安全〔2015〕36号文(3)《GB/T 20984-2007信息安全技术信息安全风险评估规范》(4)《GB/T 22239-2008信息安全技术信息系统安全等级保护基本要求》(5)《GB/T 22240-2008信息安全技术信息系统安全等级保护定级指南》1.2 方案设计原则●系统性原则(木桶原理);●简单性和可靠性原则;●实时、连续、安全相统一的原则;●需求、风险、代价相平衡的原则;●实用与先进相结合的原则;●方便与安全相统一的原则;●全面防护、突出重点(实时闭环控制部分)的原则;●分层分区、强化边界的原则;●整体规划、分步实施的原则;●责任到人、分级管理、联合防护的原则;●满足XX电力调度数据网已投运设备接入的要求;●满足XX电力生产调度各种业务的需要;●应具有良好的服务保障机制,满足XX电网调度生产所需的网络功能和承载能力;●满足向省调传送相关数据业务的能力。
XX电厂电力监控系统安全防护方案

XX电厂电力监控系统安全防护方案XX电厂二〇二二年四月批准:__ __ 审核:__ _ 编制:_ _目录1总则 (3)2 XX电厂厂基本情况 (3)3 XX电厂安全防护总体方案 (5)4安全区的划分 (6)5边界安全防护 (7)6综合安全防护 (9)附录1XX电厂安全分区表 (12)附录2 合肥第二厂监控系统安全防护示意图 (13)附录3 用语的解释 (13)附录4 主要术语中英文对照 (14)附录5 XX电厂计算机监控系统拓扑图 (14)XX电厂监控系统安全防护方案1总则1.1为了加强XX电厂电力监控系统安全防护,抵御黑客及恶意代码等对监控系统发起的恶意破坏和攻击,以及其它非法操作,防止电力监控系统瘫痪和失控,和由此导致的发电厂一次系统事故和其他事故,制定本方案。
1.2本方案由设备部门编制,报公司审核,并报安徽调控中心备案。
2 XX电厂厂基本情况2.1总体情况:XX电厂位于安徽省肥东县桥头集镇王油坊村;属于中加合资企业;我厂装机容量为2*350MW燃煤机组,#1、2机组分别于2001年6月16日和8月21日移交商业运行。
规划装机4*350MW容量。
上网电压等级220KV、归安徽省调和合肥地调管理。
2.2 监控系统情况监控系统或设备列表调度数据网络及安全防护设备列表3 XX电厂安全防护总体方案3.1安全分区按照《电力监控系统安全防护规定》,将发电厂基于计算机及网络技术的业务系统划分为生产控制大区和管理信息大区,并根据业务系统的重要性和对一次系统的影响程度将生产控制大区划分为控制区(安全区I)及非控制区(安全区II),重点保护生产控制以及直接影响电力生产(机组运行)的系统。
3. 2网络专用XX电厂端的电力调度数据网在专用通道上使用独立的网络设备组网,在物理层面上实现与电力企业其它数据网及外部公共信息网的安全隔离。
XX电厂端的电力调度数据网划分为逻辑隔离的实时子网和非实时子网,分别连接控制区和非控制区。
电厂电力监控系统安全防护方案

电厂电力监控系统安全防护方案(模版)一、方案背景近年来,随着我国电力行业的高速发展,电厂电力监控系统作为电力系统的重要组成部分,其安全性越来越受到广泛关注。
电厂电力监控系统负责实时监控电力系统的运行状态,为电力系统的调度、控制和维护提供重要数据支持。
然而,随着网络技术的广泛应用,电力监控系统面临着越来越多的安全威胁。
为了确保电力系统的安全稳定运行,制定一套完善的电力监控系统安全防护方案至关重要。
二、安全防护目标1.确保电力监控系统的正常运行,不受外部攻击和内部误操作的影响。
2.提高电力监控系统的抗攻击能力,降低系统故障风险。
3.实现对电力监控系统的实时监控,及时发现并处理安全事件。
三、安全防护措施1.物理安全(1)设置专门的电力监控系统安全防护区域,限制无关人员进入。
(2)对电力监控设备进行定期检查和维护,确保设备正常运行。
(3)对关键设备进行备份,以防设备故障导致系统瘫痪。
2.网络安全(1)建立电力监控系统专用网络,与其他网络物理隔离。
(2)采用防火墙、入侵检测系统等安全设备,对电力监控系统进行保护。
(3)定期对网络设备进行检查和升级,提高网络设备的抗攻击能力。
3.系统安全(1)采用安全操作系统,定期进行安全更新。
(2)对电力监控系统进行权限管理,限制用户操作权限。
(3)设置安全审计,对系统操作进行记录,便于安全事件追溯。
4.数据安全(1)对电力监控系统数据进行加密存储和传输,防止数据泄露。
(2)建立数据备份机制,定期备份重要数据。
(3)采用数据恢复技术,确保在数据丢失或损坏时能够快速恢复。
5.安全管理(1)建立健全电力监控系统安全管理制度,明确责任分工。
(2)定期开展安全培训,提高员工安全意识。
(3)建立应急预案,应对突发安全事件。
四、安全防护实施步骤1.对电力监控系统进行全面的安全评估,了解系统存在的安全隐患。
2.根据安全评估结果,制定针对性的安全防护措施。
3.对电力监控系统进行安全防护设备的安装和配置。
电厂电力监控系统安全防护方案精编

电厂电力监控系统安全防护方案精编1.物理安全:-电厂电力监控系统应设置在安全可靠的机房内,确保只有授权人员才能进入。
机房的门窗应采用防弹玻璃和加固设施,防止非法入侵。
-在机房内设置监控摄像头,实时监测机房内部的情况,发现异常行为及时报警。
-机房内的设备和线缆应有清晰的标识和布线,避免混乱和错误连接。
2.网络安全:-电厂电力监控系统应与公网隔离,采用虚拟专用网络(VPN)进行远程访问,确保只有授权人员才能远程访问系统。
-配备专业的防火墙和入侵检测系统(IDS/IPS),对网络流量进行实时监测和防护,及时发现并阻止任何安全威胁。
-根据需要进行网络分段,将关键系统和非关键系统分隔开,减少潜在攻击的风险。
3.身份认证和访问控制:-电厂电力监控系统应设定严格的身份认证机制,采用强密码策略,并定期更换密码。
-对各用户进行权限管理,分级设置不同的权限等级,确保用户只能访问其需要的系统和数据。
-记录每个用户的操作日志,以便跟踪和审计用户的行为。
4.数据备份和恢复:-对电厂电力监控系统的数据进行定期备份,并保存到安全的位置。
-设计可靠的数据恢复机制,以便在系统故障或数据丢失时能够快速恢复正常运行。
5.漏洞管理和更新:-及时关注电厂电力监控系统厂商发布的安全更新和补丁,及时进行安装和更新,以修复系统中的漏洞。
-建立漏洞管理机制,定期进行漏洞扫描和安全评估,发现安全风险并及时解决。
6.告警和应急响应:-设置安全告警机制,对系统中的异常行为进行监测和告警,及时采取相应的措施。
-建立紧急响应预案,明确安全事件的处理步骤和责任人,确保在发生安全事件时能够迅速响应并妥善处理。
通过以上的安全措施和防护方案的设计和实施,可以有效保护电厂电力监控系统的安全,提高电力系统的稳定性和可靠性,确保电力生产和运营的安全进行。
同时,还应定期对安全防护方案进行评估和改进,以适应不断变化的安全威胁和技术环境。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
福建省***水电厂电力监控系统安全防护方案编制:***审核:***批准:************开发有限公司2017年05月第1章电力监控系统安全防护方案一、总体概况***水电厂共装4台机组,其中#1~#4机单机容量75MW,于1987年投运,接入福建电力调控中心。
包括:#1~#4机组监控系统、一次升压站监控系统、调度数据网以及厂级实时监控系统、水情调度系统、故障录波系统、广域网相量测量(PMU)系统等。
二、安全分区按照《电力二次系统安全防护规定》,原则上将发电厂基于计算机及网络技术的业务系统划分为生产控制大区和管理信息大区,并根据业务系统的重要性和对一次系统的影响程度再将生产控制大区划分为控制区(安全区I)及非控制区(安全区II),重点保护生产控制以及直接影响电力生产(机组运行)的系统。
按照表2.1中示例,列举并说明厂内全部电力监控系统的安全分区情况(包括集控中心)。
序号业务系统及设备控制区非控制区信息管理大区备注1 调速和自动发电功能AGC 调速、自动发电控制A12 故障录波故障录波装置 B3 弧门控制系统监控功能A24 电量采集装置电量采集装置A1、B5 水电厂监控系发电机组控... ... A1统及自动电压AVC控制系统制,励磁调节器自动电压调节。
6 水情信息系统水情信息 B7 广域网相量测量(PMU)系统省调所辖机组、线路相量测量A1 表2.1 安全分区表注:A1:与调控中心有关的电厂监控系统A2:电厂内部监控系统B:调控中心监控的厂站侧设备与调控中心无关的电力监控系统不接入调度数据网。
三、网络专用●按3.1和3.2节示例要求,列举并说明厂内全部电力监控系统的网络描述(包括集控中心)。
3.1 调度数据网●画出厂内调度数据网设备网络拓扑图,并说明使用的网络协议和通信方式。
●填写表3.1:网络描述及设备清单。
●描述网络的组网方式及拓扑结构。
表3.1:网络描述及设备清单名称用途是否使用独立网络设备组网(请具体说明)是否与其他网络相连(请具体说明)调度数据网生产控制大区专用是,独立设备组网否网络名称及数量厂家及型号用途详细配置安全加固措施路由器(2台) 华三MSR 3020省调接入网路由器华三MSR 3020地调接入网路由器名称及数量厂家及型号用途详细配置安全加固措施交换机(4台)华三S3600V2省调接入网交换机(安全I区)华三S3600V2地调接入网交换机(安全I区)华三S3600V2省调接入网交换机(安全II区)华三S3600V2地调接入网交换机(安全II区)3.2 升压站站控层网络●画出升压站站控层网络拓扑图,并说明使用的网络协议和通信方式。
●填写表3.2:网络描述及设备清单。
●描述网络的组网方式及拓扑结构。
表3.2:网络描述及设备清单名称用途是否使用独立网络设备组网(请具体说明)是否与其他网络相连(请具体说明)升压站站控层网络开关站一次设备的监控否,与四台机组监控单元、公用监控单元及上位机等监控系统设备组成厂内监控系统。
通过光纤接入站控层内网交换机,通过通讯机接入调度数据网安全I区交换机。
...名称及数量厂家及型号用途详细配置安全加固措施交换机(2台) MOXA*****构建站控层A网、B网3.3 其他网络(根据现场实际情况补充)..无四、横向隔离●按4.1节示例要求,列举并说明厂内全部电力监控系统的横向隔离情况(包括集控中心)。
4.1 生产控制大区与非生产控制大区的安全隔离●填写表4.1:安全设备描述及清单。
表4.1:安全设备描述及清单量厂家及型号用途(可截图)安全加固措施横向隔离装置(1台)南京南瑞Sky-keeper-2000监控系统向WEB服务器正向数据传输策略:单向传输系统配置:等详细列出已采取的安全加固措施。
4.2 生产控制大区与信息管理大区的安全隔离生产控制大区一区机组监控系统接口机与二区水情测报系统接口机通过东软防火墙进行隔离,一区机组监控系统实时数据与二区水情测报系统实时数据通过南瑞Sky-Keeper2000正向隔离网闸,传输至信息管理大区EDNA实时数据库服务器。
4.3 非生产控制大区与信息管理大区的安全隔离非生产控制大区与信息管理大区无系统间数据传输,完全物理隔离。
4.4 安全接入区的安全隔离无安全接入区五、纵向认证●按5.1节示例要求,列举并说明厂内全部电力监控系统的纵向认证情况(包括集控中心)。
5.1 生产控制大区与电力调控中心的纵向认证●填写表5.1:安全设备描述及清单。
表5.1:安全设备描述及清单量厂家及型号用途(可截图)安全加固措施纵向加密装置(4台)南瑞NetKeeper2000I区省调接入网同中调通信隧道:策略:系统配置:等详细列出已采取的安全加固措施。
南瑞NetKeeper2000I区地调接入网同中调通信南瑞NetKeeper2000II区省调接入网同中调通信南瑞NetKeeper2000II区地调接入网同中调通信5.2 生产控制大区与集控中心的纵向认证无集控中心5.3 III区与调控中心的纵向认证III区与调控中心无连接。
5.4 安全接入区与公网的纵向认证无连接公网。
六、整体安全防护现状要求图6.1中画出厂内各系统的互联关系,并说明各系统间的互联方式及相关安全防护措施,按要求填写表格6.1,6.2,及附表。
要求在表格6.1中列出接入电厂内各系统的厂外网络类型(互联网、集团网、政府专网、集控中心专网、调度数据网等)。
***电厂电力监控系统总体方案的框架结构图6.1 ***电厂系统安全部署示意图表格6.1 ***电厂监控系统安全分区表(按实际情况填写)序号控制大区(图中P1)/厂外网络接入类型非控制大区(图中P2)/厂外网络接入类型信息管理大区(图中P3)/厂外网络接入类型外部网络(图中P4)安全接入区(图中P5)1 NC2000监控系统(含AVC、AGC功能模块)调度数据网电量采集装置调度数据网调控管理系统工作站电力综合通信数据网... ...2 PMU 调度数据网故障录波装置调度数据网... ...3 发电计划工作站调度数据网4 水情信息系统调度数据网表格6.2 ***电厂监控系统接口描述表(按实际情况填写)1编号接口描述数据传输方向数据类型通信方式及协议安全防护措施I0 NC2000监控系统AGC模块与机组控制系统接口AGC模块->机组控制系统AGC指令值光纤TCP/IP 无I1 机组控制系统与SIS系统接口机组控制系统->SIS系统接口机组实时数据双绞线,TCP/IP 防火墙(对应表4.4中“东软NETeye5200”)I2 SIS系统接口与MIS系统接口SIS系统->MIS系统生产数据双绞线单向隔离设备(对应表**中**)2七、控制大区系统概况参照模板,补充各大区的全部系统的概况及其相应示部署意图和网络连接图(集控中心也按各大区分类补充)。
控制大区主要包括:自动发电控制模块(AGC)、自动电压控制模块(AVC)、升压站监控系统(NCS)、机组监控系统、公用系统监控系统、相量测量装置(PMU)、相应调度数据网安防及网络设备等。
(1)NCS系统现状NCS系统采用的是南京南瑞集团公司的NC2000系统,提供对***电厂的监控功能,为外部调度数据网系统提供监控数据,部署在安全控制大区,通过远动设备与调度之间使用纵向加密设备传输遥测、遥信数据。
NC2000系统主要包括AGC、AVC模块、LCU装置等。
监控系统的边界防护的措施较为完善,与调度数据网系统之间存在数据交互,部署了电力行业纵向加密认证装置进行了隔离,与五防系统之间通过串口线连接。
(2)AGC模块现状AGC系统采用的是南京南瑞集团公司的NC2000系统,提供对***电厂的有功功率调节功能,为外部发电机调速器系统提供调节数据,部署在控制大区,通过远动设备与调度之间使用纵向加密设备传输控制数据。
(按实际情况编写)(3)AVC模块现状AVC系统采用的是南京南瑞集团公司的NC2000系统,提供对***电厂的无功功率调节功能,为外部发电机励磁系统提供调节数据,部署在控制大区,通过远动设备与调度之间使用纵向加密设备传输控制数据。
(4)AVC、AGC系统现状***电厂AGC、AVC系统随2007年监控系统改造投运后,经单机调节、成组调节试验,各项指标符合均要求,交付系统正常使用。
运行近10年,系统运行正常,未发生三类以上缺陷及系统考核等安全事件。
7.1.1 控制大区系统部署示意图:要求详细画出厂内控制大区内全部系统,并说明各系统互联情况及相关安全防护措施,并填写表格7.1.1。
图7.1.1 控制大区系统部署示意图表格7.1.1 ***电厂监控系统接口描述表(按实际情况填写)编号接口描述数据传输方向数据类型通信方式及协议安全防护措施I0 NC2000监控系统AGC模块与机组控制系统接口AGC模块->机组控制系统AGC指令值4-20mA小信号无I1 PMU采集器与机组控制系统接口PMU采集器->机组控制系统PMU采集数据4-20mA小信号和硬接线无7.1.2 控制大区系统实际网络连接图:要求详细画出控制大区内全部系统,及所使用的全部网络、安全设备(包括调度数据网设备),并说明设备型号、各端口用途。
控制大区主要有机组及开关站等生产监控系统、弧门监控系统和广域网相量测量系统(PMU)、五防系统。
弧门监控系统为独立系统,与外界不相连,五防系统通过串口通讯与通讯机相连,读取监控系统状态量,与其它系统均无连接,机组及开站等生产监控系统由双星形网络结构的内网组成,两台通讯机接内网接收、转发监控系统和省调调度数据网数据,厂站层内网交换机使用台湾MOXA(型号EDS726-10G)工业级交换机,调度数据网使用华为网络交换机(型号3600),路由器使用华为MSR3020路由器。
监控系统有自己的通讯机,通过双平面2M调度专用数据网经纵向加密认证装置(南京南瑞NetKeeper-2000)上送调度远动信息。
安全I区与其它分区及系统联网情况:安全I区与安全II区、III区间目前没有联网,均相互独立。
全厂生产控制大区和非控制大区均无通过拨号访问对生产控制系统安全I 区进行远程维护等功能。
控制大区均已完成二平面改造,冗余配置分别接入省调接入网和地调接入网。
八.非控制大区系统概况安全II区主要有电能量系统、故障录波系统、水情测报系统、调度计划工作站系统组成,安全II区联网情况:安全II区的数据量通过正向物理隔离装置隔离,将数据送到III区服务器上发布。
其他各系统均各自独立,未与其它系统联网。
九.信息管理大区系统概况信息管理大区系统包含本公司在用公司内网网站、MIS管理系统、EDNA 实时数据库系统、工程图档系统、录音管理系统等,提供本公司局域网内部信息系统应用服务,不涉及对互联网外的信息系统应用发布。