犐 犆 犛2 9.2 4 0.0 1犉2 1 中 华 人 民 共 和 国 国 家 标 准 犌 犅/犜3 8 3 1 8—2 0 1 9 电力监控系统网络安全评估指南 犆狔犫 犲 狉狊 犲 犮 狌 狉 犻 狋 狔犪 狊 狊 犲 狊 狊 犿 犲 狀 狋 犵狌 犻 犱 犲犳 狅 狉犲 犾 犲 犮 狋 狉 犻 犮狆狅 狑 犲 狉狊狔狊 狋 犲 犿狊 狌狆犲 狉 狏 犻 狊 犻 狅 狀犪 狀 犱犮 狅 狀 狋 狉 狅 犾 2 0 1 91 21 0发布 2 0 2 00 70 1实施 国 家 市 场 监 督 管 理 总 局 国 家 标 准 化 管 理 委 员 会发 布电力监控系统网络安全评估指南 1范围 本标准规定了电力监控系统网络安全评估工作的评估内容 、系统生命周期各阶段的安全评估 、评估 流程及方法 、安全防护技术评估 、应急备用措施评估 、安全管理评估 。 本标准适用于各电力企业电力监控系统规划阶段 、设计阶段 、实施阶段 、运行维护阶段和废弃阶段 的网络安全防护评估工作 。 2规范性引用文件 下列文件对于本文件的应用是必不可少的 。凡是注日期的引用文件 ,仅注日期的版本适用于本文 件。凡是不注日期的引用文件 ,其最新版本 (包括所有的修改单 )适用于本文件 。 G B/T9 3 6 1 计算机场地安全要求 G B1 7 8 5 9 1 9 9 9 计算机信息系统 安全保护等级划分准则 G B/T1 8 3 3 6. 2 2 0 1 5 信息技术 安全技术 信息技术安全性评估准则 第 2部分:安全功能 组件 G B/T2 0 2 7 2 2 0 0 6 信息安全技术 操作系统安全技术要求 G B/T2 0 9 8 4 2 0 0 7 信息安全技术 信息安全风险评估规范 G B/T2 1 0 2 8 2 0 0 7 信息安全技术 服务器安全技术要求 G B/T2 1 0 5 0 2 0 0 7 信息安全技术 网络交换机安全技术要求 (评估保证级 3) G B/T2 2 1 8 6 2 0 1 6 信息安全技术 具有中央处理器的 I C卡芯片安全技术要求 G B/T2 2 2 3 9 2 0 1 9 信息安全技术 网络安全等级保护基本要求 G B/T2 2 2 4 0 2 0 0 8 信息安全技术 信息系统安全等级保护定级指南 G B/T2 5 0 5 8 2 0 1 0 信息安全技术 信息系统安全等级保护实施指南 G B/T2 5 0 6 8. 3 2 0 1 0 信息技术 安全技术 I T网络安全 第 3部分:使用安全网关的网间通信 安全保护 G B/Z2 5 3 2 0 (所有部分 )电力系统管理及其信息交换 数据和通信安全 G B/T3 1 5 0 9 2 0 1 5 信息安全技术 信息安全风险评估实施指南 G B/T3 6 5 7 2 2 0 1 8 电力监控系统网络安全防护导则 3术语和定义 G B/T3 6 5 7 2 2 0 1 8 和G B/T2 0 9 8 4 2 0 0 7 界定的以及下列术语和定义适用于本文件 。 3.1自评估 狊 犲 犾 犳  犪 狊 狊 犲 狊 狊 犿 犲 狀 狋运行单位对本单位电力监控系统组织实施的安全评估 ,以及调度机构在调度管辖范围内 (以下简称 “调管范围内 ” )各运行单位自评估结果基础上 ,对调管范围内电力监控系统组织实施的安全评估 。 1犌 犅/犜3 8 3 1 8—2 0 1 9 3.2检查评估 犻 狀 狊狆犲 犮 狋 犻 狅 狀犪 狊 狊 犲 狊 狊 犿 犲 狀 狋由被评估单位的业务主管部门组织或委托安全评估机构 ,依据有关标准和管理规定 ,对电力监控系 统进行的具有强制性的安全评估 。 3.3上线安全评估 狅 狀 犾 犻 狀 犲 犻 犿 狆犾 犲 犿 犲 狀 狋 犪 狋 犻 狅 狀狊 犲 犮 狌 狉 犻 狋 狔犪 狊 狊 犲 狊 狊 犿 犲 狀 狋电力监控系统投运前及发生重大变更时 ,运行单位自行组织或委托评估机构对系统进行的安全评估 。 注:重大变更包括 ,但不限于 : a)增加新的应用或应用发生较大变更 ; b)网络结构和连接状况发生较大变更 ; c)技术平台大规模更新 ; d)系统扩容或改造 ; e)系统运行维护管理机构或人员发生较大规模调整 。 3.4型式安全评估 狋狔 狆犲狊 犪 犳 犲 狋狔犪 狊 狊 犲 狊 狊 犿 犲 狀 狋电力监控系统设计 、开发完成后 ,系统供应商自行组织或委托评估机构对系统进行的安全评估 。 4缩略语 下列缩略语适用于本文件 。 F T P:文件传输协议 (F i l eT r a n s f e rP r o t o c o l ) HTT P:超文本传输协议 (Hy pe rT e x tT r a n s f e rP r o t o c o l ) I E D:智能电子设备 (I n t e l l ige n tE l e c t r o n i cD e v i c e ) LAN:局域网络 (L o c a lA r e aN e t w o r k ) O S P F:开放式最短路径优先 (Ope nS h o r t e s tP a t hF i r s t ) S CADA :监视控制与数据采集系统 (S upe r v i s o ryC o n t r o lA n dD a t aA c qu i s i t i o n) S NMP:简单网络管理协议 (S i mpl eN e t w o r kM a n a ge m e n tP r o t o c o l ) UP S:不间断电源 (U n i n t e r r u pt i b l eP o w e rS ys t e m) U S B:通用串行总线 (U n i v e r s a lS e r i a lB u s ) VLAN:虚拟局域网 (V i r t u a lL o c a lA r e aN e t w o r k ) V P N:虚拟专用网 (V i r t u a lP r i v a t eN e t w o r k s ) 5评估内容 评估内容包括资产评估 、威胁评估 、脆弱性评估 。 资产评估通过资产分类 、资产调查 、资产赋值等过程 ,最终形成资产列表和资产赋值报告 。资产评 估按照、国 家 等 级 保 护 相 关 标 准 及 G B/T3 1 5 0 9 2 0 1 5 中5. 2. 2的 规 定 执 行 。资 产 分 类 按 照 G B/T2 0 9 8 4 2 0 0 7 中5. 2. 1的规定执行 。 威胁评估通过威胁分类 、威胁调查 、威胁分析和赋值等过程 ,最终形成威胁分析报告 。威胁评估按 照G B/T3 1 5 0 9 2 0 1 5 中5. 2. 3的 规 定 执 行 。威 胁 分 类 按 照 G B/T2 0 9 8 4 2 0 0 7 中5. 3. 1和 G B/T3 6 5 7 2 2 0 1 8 中5. 2的规定执行 。 脆弱性评估主要包括基础设施安全 、体系结构安全 、本体安全 、可信安全免疫 、应急备用措施 、安全 2犌 犅/犜3 8 3 1 8—2 0 1 9 管理等。 6系统生命周期各阶段的安全评估 6.1评估概述 电力监控系统生命周期包含 5个基本阶段 :规划阶段 、设计阶段 、实施阶段 、运行维护阶段和废弃阶段。安全评估工作应贯穿于电力监控系统整个生命周期 。各阶段中涉及的安全评估的原则和方法一 致,但由于实施的内容 、对象、信息安全需求不同 ,安全评估的对象 、目的、要求等方面也不同 。 6.2规划阶段 规划阶段的安全评审是根据电力监控系统的业务使命和功能 ,确定系统建设应达到的安全目标 。主要根据未来系统的应用对象 、应用环境 、业务状况 、操作要求等方面进行威胁分析 ,重点分析系统应达 到的安全目标 。规划阶段的评审结果应包含在电力监控系统整体规划中 。 6.3设计阶段 设计阶段的安全评审需根据规划阶段明确的系统安全目标 ,对系统设计方案的安全功能设计进行判断,以确保设计方案满足系统安全目标 ,并作为采购过程风险控制的依据 。设计阶段的评审结果最终 应体现在系统设计方案中 。 6.4实施阶段 实施阶段安全评估是根据系统安全需求和运行环境对系统开发实施过程进行安全风险识别 ,并对系统建成后的安全功能进行验证 。评估中需对规划阶段的安全威胁进行进一步细分 ,评估安全措施的 实现程度 ,确定已建立的安全措施能否抵御现有威胁 、脆弱性的影响 ,并对源代码进行安全测评 。 6.5运行维护阶段 运行维护阶段安全评估是掌握和控制电力监控系统运行过程中的安全风险 ,包括在线运行电力监控系统资产 、威胁、脆弱性等各方面评估 。运行维护阶段的安全评估应常态化开展 。电力监控系统业务 流程、系统状况发生重大变更 (参见3. 3的注)时,也需及时进行安全评估 。 6.6废弃阶段 电力监控系统的废弃阶段应重点分析废弃资产对组织的影响 ,对因系统废弃可能带来的新的威胁进行分析 。安全评估可包括 : a)系统软、硬件等资产及残留信息的废弃处置 ; b)废弃部分与其他系统或部分的物理或逻辑连接情况 ; c)在系统变更时发生废弃 ,对变更部分进行评估 。 7评估流程及方法 7.1总体要求 7.1.1评估开展时间 电力监控系统网络安全评估工作应常态化 、定期进行 。电力监控系统的规划 、设计阶段要进行安全 3犌 犅/犜3 8 3 1 8—2 0 1 9 审查,实施、运行维护和废弃阶段均应进行安全评估 ,各阶段结合本阶段

pdf文档 GB-T 38318-2019 电力监控系统网络安全评估指南

文档预览
中文文档 17 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共17页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 38318-2019 电力监控系统网络安全评估指南 第 1 页 GB-T 38318-2019 电力监控系统网络安全评估指南 第 2 页 GB-T 38318-2019 电力监控系统网络安全评估指南 第 3 页
下载文档到电脑,方便使用
本文档由 思安 于 2023-01-15 17:30:07上传分享
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。