馮 楊
(云南電網(wǎng)有限責(zé)任公司 曲靖供電局,云南 曲靖 655000)
沒有網(wǎng)絡(luò)安全就沒有國家安全,強(qiáng)調(diào)加快構(gòu)建關(guān)鍵信息基礎(chǔ)設(shè)施安全保障體系。金融、能源、電力、通信以及交通等領(lǐng)域的關(guān)鍵信息基礎(chǔ)設(shè)施是經(jīng)濟(jì)社會運行的神經(jīng)中樞,是網(wǎng)絡(luò)安全的重中之重。網(wǎng)絡(luò)的安全指通過采用管理措施和各種技術(shù)使網(wǎng)絡(luò)系統(tǒng)正常運行,從而確保網(wǎng)絡(luò)數(shù)據(jù)的可用性、保密性以及完整性[1]。
電力網(wǎng)絡(luò)的安全至關(guān)重要,只有做好了電力網(wǎng)絡(luò)的安全工作,才能夠保證電力網(wǎng)絡(luò)更好地運行[2]。在信息技術(shù)、通信技術(shù)以及傳感器技術(shù)等高新技術(shù)高速發(fā)展的推動下,電網(wǎng)已投運部署的系統(tǒng)也越來越多,各系統(tǒng)依賴的組件、中間件及數(shù)據(jù)庫也是各式各樣,加之投運后的系統(tǒng)開發(fā)商一般不會對系統(tǒng)依賴的組件、中間件及數(shù)據(jù)庫進(jìn)行主動版本升級,都由系統(tǒng)應(yīng)用單位進(jìn)行人工管理,導(dǎo)致對系統(tǒng)依賴組件的安全管理越來越復(fù)雜,難度和人員成本也逐漸增大,一旦這些組件被爆出存在漏洞而未被及時修復(fù),則將直接影響電網(wǎng)的網(wǎng)絡(luò)安全[3]。
電力作為基礎(chǔ)行業(yè),保障人們?nèi)粘I畹耐瑫r為國家經(jīng)濟(jì)發(fā)展提供支撐[4]。面對日趨復(fù)雜的網(wǎng)絡(luò)安全形勢,電網(wǎng)各業(yè)務(wù)系統(tǒng)顯現(xiàn)點多線長面廣的特點,任何風(fēng)險都可能導(dǎo)致重大網(wǎng)絡(luò)安全事件,特別是由網(wǎng)絡(luò)安全風(fēng)險引發(fā)的大面積停電事故,將造成無可挽回的損失。
目前,遭受網(wǎng)絡(luò)攻擊態(tài)勢主要有以下特點。一是攻擊手段專業(yè),存在DDoS、非法入侵、仿冒系統(tǒng)、釣魚郵件以及暴力破解等攻擊行為,攻擊手段出現(xiàn)多樣性、欺詐性及暴力性。二是攻擊途徑多樣,無處不在的泛在電力終端,多樣化的數(shù)據(jù)傳輸通道,被攻擊對象包括企業(yè)信息系統(tǒng)、電子郵件以及DNS等,主要的攻擊類型有社會工程學(xué)攻擊和分發(fā)式拒絕服務(wù)攻擊。三是目的多元化,DDoS攻擊導(dǎo)致服務(wù)不可用,發(fā)電機(jī)組停運,設(shè)備跳閘,電力系統(tǒng)癱瘓,引起大面積停電。四是內(nèi)部威脅不斷,主要存在賬號冒用、數(shù)據(jù)泄露、弱口令、人員安全意識不足、防火墻策略冗余以及設(shè)備老舊等問題。
數(shù)字化轉(zhuǎn)型中,安全要求包含多個維度,如圖1所示。具體為身份安全、云安全、高級威脅防護(hù)、移動安全、物聯(lián)網(wǎng)安全、工控安全、數(shù)據(jù)安全、終端安全以及微服務(wù)安全等。
圖1 安全要求維度示意圖
各個高度信息化的單位對內(nèi)網(wǎng)主動防御安全產(chǎn)品的需求凸現(xiàn)[5]。傳統(tǒng)電力安全主要從分區(qū)防護(hù)、突出重點、區(qū)域隔離、網(wǎng)絡(luò)專用、設(shè)備獨立以及縱向防護(hù)幾個方面進(jìn)行考慮[6]。在數(shù)字化轉(zhuǎn)型的趨勢下,除扎實做好傳統(tǒng)防護(hù)手段外,還需要從以下幾方面來保障安全防護(hù)的要求。
一是轉(zhuǎn)變安全思路,從傳統(tǒng)安全的邊界防護(hù)理念變?yōu)橐詳?shù)據(jù)和應(yīng)用為核心的安全體系。二是強(qiáng)調(diào)體系建設(shè),落實安全責(zé)任,完善安全管控機(jī)制,加強(qiáng)安全協(xié)同,加強(qiáng)云計算、工控、物聯(lián)網(wǎng)、移動應(yīng)用以及大數(shù)據(jù)等領(lǐng)域的安全防護(hù)能力。三是加強(qiáng)安全生態(tài),推進(jìn)構(gòu)建行業(yè)、區(qū)域安全生態(tài),加強(qiáng)威脅情報的共享與利用,提升針對APT網(wǎng)絡(luò)威脅的溯源和對抗能力。四是加強(qiáng)等保體系建設(shè),進(jìn)一步加強(qiáng)與新信息化設(shè)施深度融合的網(wǎng)絡(luò)安全等保體系的建設(shè)。等保2.0時代,等級保護(hù)不能只是為了應(yīng)對合規(guī),安全建設(shè)必須實現(xiàn)和新一代信息化系統(tǒng)的深度融合,全面覆蓋。
隨著數(shù)字南網(wǎng)建設(shè)的推進(jìn),網(wǎng)絡(luò)安全也成為了其中重要的一環(huán),如何在數(shù)字化轉(zhuǎn)型過程中構(gòu)建與新信息化設(shè)施深度融合的網(wǎng)絡(luò)安全體系是長期的重點任務(wù)。文獻(xiàn)[7]、文獻(xiàn)[8]以及文獻(xiàn)[9]從技術(shù)角度分別提出了主動型的安全態(tài)勢感知和防御技術(shù),而本文從整體安全角度出發(fā),明確網(wǎng)絡(luò)安全保障體系相關(guān)安全管理任務(wù),以安全即服務(wù)為安全體系設(shè)計核心理念,以安全管控為導(dǎo)向,安全技術(shù)為支撐,標(biāo)準(zhǔn)規(guī)范為依據(jù),安全組織為保障,安全運營為關(guān)鍵,充分發(fā)揮安全即服務(wù)的靈活性、便捷性以及高效性特點,有效保障公司信息化安全、有序發(fā)展,打造如圖2所示具有電網(wǎng)特色的服務(wù)型安全保障體系。
圖2 電網(wǎng)安全保障體系
完善安全管控機(jī)制,制定安全管控方針政策,落實安全責(zé)任,展開績效考核,加強(qiáng)督查檢查與安全協(xié)作,開展宣貫教育。明確安全管理任務(wù),落實國家和行業(yè)網(wǎng)絡(luò)安全政策要求,加強(qiáng)對資產(chǎn)、數(shù)據(jù)以及人員的安全管理,強(qiáng)化風(fēng)險預(yù)警及應(yīng)急處置管理能力。完善安全組織機(jī)構(gòu),根據(jù)安全保障需求完善機(jī)構(gòu)設(shè)置和組織職責(zé),加強(qiáng)協(xié)同機(jī)制建設(shè),完善人員管理與培養(yǎng),提升人員安全意識。研究國家和行業(yè)標(biāo)準(zhǔn)規(guī)范,完善信息安全規(guī)范及標(biāo)準(zhǔn),借鑒國外先進(jìn)標(biāo)準(zhǔn)規(guī)范,吸收優(yōu)秀的成果,為網(wǎng)絡(luò)安全建設(shè)提供規(guī)范標(biāo)準(zhǔn)支撐。加強(qiáng)安全技術(shù)防護(hù),有效支撐安全運營,推進(jìn)安全技術(shù)自主可控。建立安全運營體系,形成預(yù)測、防御、監(jiān)測以及響應(yīng)的一體化安全運營能力,實現(xiàn)閉環(huán)的安全運營及管理。
當(dāng)前網(wǎng)絡(luò)空間的攻防戰(zhàn)是一場非對稱戰(zhàn)爭,利用0-day漏洞新型威脅和攻擊層出不窮,而傳統(tǒng)方法在面對新型威脅和攻擊時,防御和檢測的效果甚微。故情報資訊獲取的及時性已變得至關(guān)重要,同時國家和監(jiān)管機(jī)構(gòu)在網(wǎng)絡(luò)安全法中也明確提出了檢測預(yù)警與應(yīng)急處置以及通報預(yù)警要求。
安全漏洞預(yù)警是基于自身威脅情報、安全大數(shù)據(jù)以及攻防能力的網(wǎng)絡(luò)安全情報類資訊內(nèi)容,包括實時的高危漏洞預(yù)警和當(dāng)前安全漏洞熱點資訊。漏洞預(yù)警囊括高危漏洞、漏洞熱點資訊、威脅情報解讀及漏洞分析統(tǒng)計等內(nèi)容。漏洞預(yù)警結(jié)構(gòu)如圖3所示。
圖3 漏洞預(yù)警結(jié)構(gòu)圖
4.2.1 加強(qiáng)數(shù)據(jù)全生命周期的防護(hù)
圍繞數(shù)據(jù)從創(chuàng)建、傳輸、應(yīng)用、存儲以及銷毀全生命周期過程,明確各個過程的安全目標(biāo),有效識別出各個過程的安全風(fēng)險和制定相應(yīng)的安全措施。
4.2.2 以數(shù)據(jù)驅(qū)動網(wǎng)絡(luò)安全
通過對各類網(wǎng)絡(luò)行為數(shù)據(jù)的記錄、存儲以及分析,從更高的視野和更廣的角度發(fā)現(xiàn)異常,捕獲威脅,實現(xiàn)威脅與入侵的快速監(jiān)測、快速發(fā)現(xiàn)及快速響應(yīng),更好地應(yīng)對不斷變化與日益增長的安全威脅。數(shù)據(jù)驅(qū)動網(wǎng)絡(luò)安全理念如圖4所示。
圖4 數(shù)據(jù)驅(qū)動網(wǎng)絡(luò)安全理念
4.2.3 “人+機(jī)器”的新運營體系
智能化時代,網(wǎng)絡(luò)安全的本質(zhì)是人與人的對抗、人與機(jī)器的對抗以及人工智能的對抗,機(jī)器不能取代網(wǎng)絡(luò)安全工程師,“人+機(jī)器”協(xié)同作戰(zhàn)能極大提升戰(zhàn)斗力[10]。
互聯(lián)網(wǎng)的發(fā)展使信息安全向網(wǎng)絡(luò)安全和網(wǎng)絡(luò)空間安全聚焦。數(shù)字化轉(zhuǎn)型給南方電網(wǎng)帶來顛覆性改變的同時,也使得網(wǎng)絡(luò)安全面臨前所未有的變化和挑戰(zhàn),須針對數(shù)字化轉(zhuǎn)型中在南方電網(wǎng)公司區(qū)域內(nèi)的新型業(yè)務(wù)場景,以大安全視角全面分析電力企業(yè)面臨的網(wǎng)絡(luò)信息安全和綜合安全風(fēng)險,有力保障數(shù)字化建設(shè)和轉(zhuǎn)型成功。在電網(wǎng)數(shù)字化轉(zhuǎn)型的時代背景下,本文分析研究了當(dāng)前電網(wǎng)在數(shù)字化轉(zhuǎn)型過程中面臨的安全挑戰(zhàn),并提出了一種與新信息化設(shè)施深度融合的,以安全即服務(wù)為安全體系設(shè)計核心理念的網(wǎng)絡(luò)安全體系架構(gòu),并就漏洞預(yù)警、管控提升措施及注意問題等要點做了闡述,為基本的安全防護(hù)和解決措施給出相關(guān)建議。