ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

国网公司安全防护方案边界、终端、数据等安全要求

国网公司安全防护方案边界、终端、数据等安全要求 国家电网公司安全防护方案的核心要求可概括为边界安全遵循“安全分区、网络专用、横向隔离、纵向认证”原则终端安全落实全生命周期管控与准入机制数据安全实施分类分级与全生命周期防护。具体技术要求如下 边界安全要求国网公司网络安全防护以“安全分区、网络专用、横向隔离、纵向认证”为十六字方针构建纵深防御体系。安全分区网络划分为生产控制大区含安全Ⅰ区实时控制区、安全Ⅱ区非控制生产区和管理信息大区安全Ⅲ区另设安全接入区。各区域按业务重要性和安全等级严格划分。横向隔离生产控制大区与管理信息大区之间必须部署经国家指定部门检测认证的电力专用横向单向安全隔离装置禁止任何穿越两大区边界的通用网络服务。安全Ⅰ区与安全Ⅱ区之间采用具有访问控制功能的设备或防火墙实现逻辑隔离。纵向认证生产控制大区与广域网的纵向交接处应设置电力专用纵向加密认证装置或加密认证网关采用国密算法证书由电力行业CA统一签发。生产控制区重要业务应采用端到端加密认证机制保障数据传输的完整性和真实性。网络专用电力监控专用网络应在专用通道上使用独立网络设备组网在物理层面实现与外部公用数据网的安全隔离。调度数据网划分为逻辑隔离的实时子网和非实时子网。安全接入区应设置通信代理模块转发采集与控制报文通信代理模块与终端之间须采用加密认证措施区内应简化功能配置禁止存储重要数据。 终端安全要求全生命周期管控建立覆盖安装入网、使用监管、设备退运的全生命周期数字化管控体系。入网环节统一使用电力专用操作系统一键安装安全管控及办公软件使用环节通过专用工具采集全网终端信息退运环节对终端硬盘进行数据擦除。终端准入机制贯彻《国家电网公司网络与信息安全反违章措施—准入规范十八条》对终端采用“存量备案、增量准入”原则。已接入终端进行备案登记、合理分配IP和MAC地址开展弱口令和已知漏洞扫描新接入设备含摄像头、广告机、IP电话等泛终端须通过入网检测只允许授信终端接入杜绝带病入网。移动终端管理针对移动办公场景通过定制终端智能管控平台方案实现全局网络访问控制仅接入电力内部网络、远程锁定与数据擦除、外设禁用蓝牙/USB、专属应用商店统一分发、黑白名单与权限分级、数据防泄露策略等。主机安全防护部署统一终端安全管理系统实现病毒防护、入侵防御、漏洞管理、合规管理、日志审计等功能。生产控制大区主机采用白名单机制进行恶意代码防护对工控系统操作员站、工程师站等外接设备进行管控。实名制与智能准入通过“实名制管理智能准入控制多引擎杀毒”实现硬件资产动态监控和软件安装白名单管理在防勒索攻击中采用行为检测与诱捕技术。 数据安全要求数据分类分级建立数据分类分级体系将数据分为一般、重要、核心三级。对营销、财务、信通等专业系统的数据表和字段进行全面梳理和分类分级分类分级结果作为零信任体系建设的输入。全生命周期防护覆盖数据采集、存储、传输、使用、共享、销毁各环节。按照场景化防护、标准化集成、柔性化架构思路聚焦数据交互、数据分析、数据运维、研发测试4类典型场景构建10项数据安全防护能力。关键技术措施敏感数据识别与脱敏将敏感数据识别、数据脱敏、水印溯源等功能嵌入数据业务全过程数据防泄漏DLP部署数据防泄漏系统防止敏感数据违规外传隐私计算研制隐私计算工具实现数据可用不可见的多方安全计算与联合建模动态水印与用户行为分析对数据使用行为进行监控和溯源数据加密传输通过数据加密通信套件保障数据传输安全数据安全管控平台建设企业级数据安全管控平台参照DSMM数据安全能力成熟度模型标准满足数据分类分级、数据分析安全、数据正当使用、数据共享安全、数据接口安全等20项安全域共85项评估要求。安全监测与应急建立7×24小时统一数据监测体系汇聚运营、基础设施、网络安全等多维监测需求明确告警等级与监测指标接入规范严格异常事件应急处置流程。 综合防护体系国网公司已构建起平台—终端—边界—业务—制度五位一体的网络安全纵深防护体系并坚持“三管三必须”原则管业务必须管安全、管生产经营必须管安全、管技术必须管安全将安全生产要求全面融入研发交付、网络防御、系统运行等全链条业务工作中。
返回列表