LXW 70700拉西瓦发电分公司电力二次系统安全防护管理办法由刀豆文库小编整理,希望给你工作、学习、生活带来方便,猜你可能喜欢“电力二次系统安全防护”。
拉西瓦发电分公司企业标准
LXW 201070700-2015
拉西瓦发电分公司
电力二次系统安全防护管理办法
2015—7—20发布 2015—7—20实施
拉西瓦发电分公司 发 布
LXW 201070700-2015
目
次
前言......................................................................II 1 目的....................................................................1 2 范围....................................................................1 3 规范性引用文件..........................................................1 4 术语和定义..............................................................1 5 职责与权限..............................................................1 6 管理活动的内容和方法....................................................2
I
前言
本标准编制所依据的起草规则为GB/T 1.1-2009《标准化工作导则 第1部分:标准的结构和编写》和LXW 200010100《拉西瓦发电分公司标准编写基本规则》。
本标准由拉西瓦发电分公司标准管理委员会提出。本标准由拉西瓦发电分公司安生部归口。
本标准起草部门位:拉西瓦发电分公司安生部。本标准主要起草人:向朕华。本标准审核人:程志峰。本标准批准人:于*。本标准2015年7月首次修订。
II LXW 201070700-2015目的本标准规定了拉西瓦发电分公司电力二次系统安全防护管理工作。范围
本标准适用于拉西瓦发电分公司(以下简称“分公司”)的电力二次系统安全防护管理工作。规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
《中华人民共和国计算机信息系统安全保护条例》,国务院1994年发布。《电网和电厂计算机监控系统及调度数据网络安全防护规定》,国家经贸委[2002]第30号令。
《电力监控系统安全防护规定》,国家发展和改革委员会14号令。《电力二次系统安全防护总体方案》,国家电监会电监安全[2006]34号文。术语和定义
4.1 电力二次系统:各级电力监控系统和调度数据网络(SPDnet)以及各级调度管理信息系统(OMS)和电力数据通信网络(SPInet)构成的大系统。
4.2 控制区(安全Ⅰ区):由具有实时监控功能、纵向联接使用电力调度数据网的实时子网或专用通道的各业务系统构成的安全区域。
4.3 非控制区(安全Ⅱ区):在水电站生产控制范围内在线运行,但不直接参与控制,是水电站生产过程的必要环并纵向联接使用电力调度数据网的非实时子网的各业务系统构成的安全区域。职责与权限
5.1 安全生产部
5.1.1 负责二次设备安全防护的执行情况、安全评估。5.1.2 负责报送上级单位要求的报告。
5.1.3 负责对技术方案的审核,对涉及电力二次安全防护的产品选用提出指导意见。5.2 运行维护部
5.2.1 负责电力二次安全防护设备的硬件维护及更换。5.2.32负责电力二次安全防护设备的软件维护及更新。管理活动的内容与方法
6.1 技术要求
6.1.1电站电力二次安全防护工作应当坚持安全分区、网络专用、横向隔离、纵向认证的原则,保障电站计算机监控系统和电力调度数据网络的安全。
6.1.2 在生产控制大区内控制区和非控制区之间应当采用防火墙等隔离设施,实现逻辑隔离;控制区的各控制系统之间应采取必要的访问控制措施。
6.1.3在生产控制大区与管理信息大区之间相连必须采取接近于物理隔离强度的隔离措施;如以网络方式相连,必须部署电力专用横向单向安全隔离装置。
6.1.4 在电站电力生产控制大区与电力调度数据网之间的纵向交接处应当设置经过国家指定部门检测认证的电力专用纵向加密认证装置或者加密认证网关进行安全防护。6.2 安全区之间的隔离要求
6.2.1安全区Ⅰ与安全区Ⅱ之间的隔离要求:
采用硬件防火墙可使安全区之间逻辑隔离。禁止跨越安全区Ⅰ与安全区Ⅱ的E-MAIL、WEB、telnet、rlogin。
6.2.2安全区Ⅰ/Ⅱ与安全区Ⅲ/Ⅳ之间的隔离要求:
采用物理隔离装置可使安全区之间物理隔离。禁止跨越安全区Ⅰ/Ⅱ与安全区Ⅲ/Ⅳ的非数据应用穿透
物理隔离装置的安全防护强度适应由安全区Ⅰ/Ⅱ向安全区Ⅲ/Ⅳ的单向数据传输。由安全区Ⅲ/Ⅳ向安全区Ⅰ/Ⅱ的单向数据传输必须经安全数据过滤网关串接物理隔离装置。6.2.3同一安全区间纵向防护与隔离
同一安全区间纵向联络使用VPN网络进行连接
安全区Ⅰ/Ⅱ分别使用SPDnet的实时VPN1与非实时VPN2 安全区Ⅲ/Ⅳ分别使用SPInet的VPN 6.3 防病毒措施
防病毒软件要求覆盖所有服务器及客户端。对关键服务器实时查毒,对于客户端定期进行查毒,制定查毒策略,并备有查杀记录。病毒防护是调度系统与网络必须的安全措施。病毒的防护应该覆盖所有安全区I、II、III的主机与工作站。特别在安全区I、II要建立
LXW 201070700-2015
独立的防病毒中心,病毒特征码要求必须以离线的方式及时更新。安全区III的防病毒中心原则上可以和安全区IV的防病毒中心共用。6.4 数据与系统备份
对关键应用的数据与应用系统进行备份,确保数据损坏、系统崩溃情况下快速恢复数据与系统的可用性。6.5安全补丁
通过及时更新系统安全补丁,消除系统内核漏洞与后门。6.6电力二次安全防护工作实施
6.6.1 安全生产部组织对运行维护部人员进行电力二次安全防护工作的技能培训 6.6.2 安全生产部组织开展电站电力二次安全防护工作的自查及评价工作。
6.6.3 运行维护部按照安全生产部提出的要求进行电力二次安全防护工作的实施及改进工作。
6.6.4 电站每半个月检查一次电力二次安防设备是否运行正常,每三个月检查一次电力二次安防结构和策略是否合规、二次安防网络拓扑图是否与现场“图实相符”,对发现问题应及时组织整改。
6.7 制定、实施控制措施及应急处理
6.7.1 安全生产部对电力二次安全防护发现问题进行汇总,制定更新改造或改进计划,并由分公司领导审批。
6.7.2 运行维护部根据审批的更新改造或改进计划,组织编制更新改造或改进方案,报安全生产部审核。
6.7.3 运行维护部安装已审批的更新改造或改进计划,实施电力二次安全防护工作,方案实施完成后报安全生产部进行验收。
6.7.4 安全生产部组织对管理目标及方案的实施情况进行验收。
6.7.5 当电力生产控制大区出现安全事件,尤其是遭受黑客或恶意代码攻击时,应立即向分公司主管领导报告,并联合采取紧急防护措施,防止事态扩大,同时注意保护现场,以便进行调查取证。
6.7.6 在应急处理过程中,当有威胁电站安全稳定运行的网络或黑客攻击时,在征得分公司主管领导同意后,将受攻击系统与网络隔离,尽量保证系统运行安全。6.8 检查与改进
6.8.1 安全生产部根据电站电力二次安全防护管理情况及行业有关二次安全防护的工作要求,组织对电站电力二次安全防护工作情况进行检查,及时提出不符合项目,运行维护部组织落实整改。
6.8.2 凡涉及电站二次安防结构变更、二次安防设备退运的二次系统运维工作(以下统称为“二次安防运维工作”),均应办理工作票,工作票应明确工作内容、结构变更情况及安全措施。二次安防运维工作必须经电站二次安防人员许可后方可开展。如现场工作涉及纵向加密装置,必须征得相关调度机构自动化专责许可后,方可开展。
6.8.3 二次安防运维工作结束后,工作许可人应全面检查二次安防结构及策略是否合规,对不符合规程规定的应立即阻止整改。对二次安防网络结构变更,应及组织更新网络拓扑图,并于变更后3个工作日内上报相应调度机构。
6.8.4 电站应加强对厂家二次技术人员的管理。凡参与站内二次安防运维工作的厂家技术人员,应具备必要的二次安防知识,并通过电站安全生产部组织的二次安防考试。二次安防运维工作过程中,运行维护部工作人员应对厂家技术人员实行全过程监护,杜绝由于厂家技术人员工作随意而导致的二次安防违规事件。6.9 杜绝发生的违规事件
6.9.1 电力二次安防设备,包括纵向加密装置、防火墙、隔离装置等未经许可随意退出运行。
6.9.2 电力二次安防设备未配置任何安全策略或安全策略为明通。6.9.3 外网(internet 网络)未经任何安全措施直接接入生产控制大区。6.9.4 二次系统网络拓扑图与现场实际接线不相符。
6.9.5 生产控制区与非控制区未经任何安全防护设备直接相连。6.9.6 厂家以任何方式远程直接接入电站生产控制大区。
6.9.7 擅自解除服务器、工作站USB接口封锁状态,随意使用U盘等移动存储介质。