聚焦智能電網(wǎng)安全建設(shè)重點
一、引言 隨著SG168工程的完美收官,國家電網(wǎng)公司在信息化建設(shè)的道路上開始了新的征程,智能電網(wǎng)建設(shè)逐漸拉開帷幕。智能電網(wǎng)的目標(biāo)是:構(gòu)建以特高壓為骨干網(wǎng)架,各級電網(wǎng)協(xié)調(diào)發(fā)展的統(tǒng)一堅強(qiáng)智能電網(wǎng)。技術(shù)
各種類型的數(shù)據(jù)庫協(xié)議的解析能力是審計系統(tǒng)需要滿足的另一個指標(biāo)。
行為審計的一個重要作用是溯源,因此,對于各種訪問行為的記錄和查詢顯得尤為重要,除了協(xié)議審計能力外,豐富的審計日志呈現(xiàn)方式以及海量日志的記錄能力也是考核審計系統(tǒng)的主要內(nèi)容。(二)Web服務(wù)器防護(hù)
Web服務(wù)器上承載了門戶網(wǎng)站、購電交易網(wǎng)站等站點,對外信息提供、與互聯(lián)網(wǎng)的資源交互,都發(fā)生在這個區(qū)域,也是電網(wǎng)信息化中最脆弱的環(huán)節(jié),往往是黑客攻擊的重點目標(biāo)。而根據(jù)賽迪報告,針對門戶網(wǎng)站的攻擊類型中,SQL注入和XSS漏洞攻擊排在前兩位,下面簡單介紹一下這兩種攻擊手段。
1、SQL注入攻擊
程序員在編寫代碼的時候,如果沒有對用戶輸入數(shù)據(jù)的合法性進(jìn)行判斷,入侵者可以通過構(gòu)造某些特定輸入數(shù)據(jù)(包含SQL命令),獲得特殊的權(quán)限,竊取Web服務(wù)器的后臺數(shù)據(jù)并加以利用,這就叫SQL注入攻擊。圖1是一次典型的SQL注入攻擊示意圖。

圖1 一次典型的SQL注入攻擊過程
2、XSS漏洞利用
XSS即跨站腳本攻擊,入侵者通過在網(wǎng)頁中加入惡意代碼,當(dāng)訪問者瀏覽網(wǎng)頁時惡意代碼會被執(zhí)行,從而獲得訪問者機(jī)密信息,如果訪問者是管理人員則可以控制整個網(wǎng)站。圖2是一次XSS攻擊示意圖。

圖2 一次典型的XSS攻擊過程
了解了攻擊方式和危害,我們就能清醒的意識到,這兩種入侵,是普通的防火墻產(chǎn)品所無法防御的,部署針對Web服務(wù)器的防護(hù)工具迫在眉睫。市面上Web服務(wù)器的防護(hù)工具主要有WIPS、WAF、WSF等,這些產(chǎn)品部署在Web服務(wù)器前端,能深入檢測對Web服務(wù)器的攻擊并進(jìn)行即時報警和阻斷。對于SQL注入和XSS漏洞利用的檢測和阻斷能力成為衡量這類產(chǎn)品的主要指標(biāo),另外還需要具備針對其他攻擊的檢測能力,以保證防護(hù)的全面性。除此之外,為了保證業(yè)務(wù)系統(tǒng)的運行速度不受影響,事件處理速度、透傳能力等也是主要考核指標(biāo)。
除了安全審計和web防護(hù)產(chǎn)品,市面上還存在著各種各樣的檢測、隔離和防護(hù)產(chǎn)品,有傳統(tǒng)的IDS、漏洞掃描器、防火墻,也有新興的UTM、IPS等產(chǎn)品。這些產(chǎn)品的合理部署,對于電網(wǎng)防御能力的提升有著重要價值。智能電網(wǎng)除了防御能力,還需要有強(qiáng)大的自我修復(fù)能力,也就是在數(shù)據(jù)遭到破壞后能及時修復(fù),能對外持續(xù)提供安全的服務(wù)。因此,數(shù)據(jù)的防篡改以及容災(zāi)備份等建設(shè)內(nèi)容也值得關(guān)注。以上各種產(chǎn)品和技術(shù),因為當(dāng)今的文章中多有介紹,這里不做贅述。
六、總結(jié)
構(gòu)建智能電網(wǎng)的信息安全體系,要有管理與技術(shù)并重的安全理念,一方面要強(qiáng)化信息管理和使用人員的安全意識,規(guī)范網(wǎng)絡(luò)使用行為;另一方面,電網(wǎng)各級信息安全部門還要同心協(xié)力,提升安全保障手段,關(guān)注現(xiàn)代信息安全技術(shù)和安全廠商,有規(guī)劃、成體系的部署相應(yīng)的信息安全產(chǎn)品。
信息安全是一個系統(tǒng)工程,一個安全穩(wěn)定、能有效抵御內(nèi)外攻擊的電網(wǎng)是智能電網(wǎng)的基本要求,而安全的統(tǒng)一規(guī)劃和部署則是智能電網(wǎng)的系統(tǒng)目標(biāo)。多種信息安全手段和產(chǎn)品相互配合,互為補(bǔ)充,實現(xiàn)使用價值最大化。這也是統(tǒng)一堅強(qiáng)智能電網(wǎng)的深刻含義。我們相信,通過各級信息安全部門的共同努力,智能電網(wǎng)的信息化建設(shè)水平將會邁上新的臺階。

責(zé)任編輯:廖生玨
免責(zé)聲明:本文僅代表作者個人觀點,與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關(guān)內(nèi)容。
我要收藏
個贊
- 相關(guān)閱讀
- 泛在電力物聯(lián)網(wǎng)
- 電動汽車
- 儲能技術(shù)
- 智能電網(wǎng)
- 電力通信
- 電力軟件
- 高壓技術(shù)
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計落地:鼓勵“光儲充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計 -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運
2020-09-14核聚變,ITER,核電 -
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng)
-
新基建助推 數(shù)據(jù)中心建設(shè)將迎爆發(fā)期
2020-06-16數(shù)據(jù)中心,能源互聯(lián)網(wǎng),電力新基建 -
泛在電力物聯(lián)網(wǎng)建設(shè)下看電網(wǎng)企業(yè)數(shù)據(jù)變現(xiàn)之路
2019-11-12泛在電力物聯(lián)網(wǎng) -
泛在電力物聯(lián)網(wǎng)建設(shè)典型實踐案例
2019-10-15泛在電力物聯(lián)網(wǎng)案例
-
新基建之充電樁“火”了 想進(jìn)這個行業(yè)要“心里有底”
2020-06-16充電樁,充電基礎(chǔ)設(shè)施,電力新基建 -
燃料電池汽車駛?cè)雽こ0傩占疫€要多久?
-
備戰(zhàn)全面電動化 多部委及央企“定調(diào)”充電樁配套節(jié)奏
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計落地:鼓勵“光儲充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計 -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運
2020-09-14核聚變,ITER,核電 -
能源革命和電改政策紅利將長期助力儲能行業(yè)發(fā)展
-
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng) -
5G新基建助力智能電網(wǎng)發(fā)展
2020-06-125G,智能電網(wǎng),配電網(wǎng) -
從智能電網(wǎng)到智能城市