www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

【漲知識】電力系統(tǒng)數(shù)據(jù)庫的安全該如何保障?

2018-03-23 10:46:30 大云網(wǎng)  點擊量: 評論 (0)
電力行業(yè)按電監(jiān)會二次系統(tǒng)安全防護總體方案實現(xiàn)了安全分區(qū)、網(wǎng)絡(luò)專用、橫向隔離、縱向認(rèn)證,有效地保證了確保電力實時閉環(huán)監(jiān)控系統(tǒng)及調(diào)度數(shù)

電力行業(yè)按電監(jiān)會二次系統(tǒng)安全防護總體方案實現(xiàn)了“安全分區(qū)、網(wǎng)絡(luò)專用、橫向隔離、縱向認(rèn)證”,有效地保證了確保電力實時閉環(huán)監(jiān)控系統(tǒng)及調(diào)度數(shù)據(jù)網(wǎng)絡(luò)的安全,防止了由此導(dǎo)致一次系統(tǒng)事故或大面積停電事故,及二次系統(tǒng)的崩潰或癱瘓。通過內(nèi)外網(wǎng)隔離方案,特別是數(shù)據(jù)庫正反向隔離裝置有效地保障了電力系統(tǒng)避免受到Internet的攻擊。

但在整體的安全方案中,對于電力系統(tǒng)敏感信息的防泄露,電力業(yè)務(wù)數(shù)據(jù)的防篡改工作始終沒有作為工作重點;在管理信息管理信息大區(qū)在數(shù)據(jù)庫集中存儲各應(yīng)用的大量敏感信息和與電力用戶利益密切相關(guān)的經(jīng)營數(shù)據(jù),在管理大區(qū)中存在著大量的維護人員和外包工作人員,這樣對電力經(jīng)營數(shù)據(jù)的泄露和篡改造成極大風(fēng)險,間接對電力生產(chǎn)系統(tǒng)的安全運轉(zhuǎn)造成威脅。

等級保護對數(shù)據(jù)庫安全建設(shè)的總體目標(biāo),一是要保證核心數(shù)據(jù)庫自身的安全性,確保數(shù)據(jù)庫不會受到攻擊造成業(yè)務(wù)系統(tǒng)的癱瘓;二是在數(shù)據(jù)庫使用過程中及時發(fā)現(xiàn)安全問題,防患于未然,按修復(fù)建議進行安全加固;三是要求保證數(shù)據(jù)的保密性和完整性,對核心數(shù)據(jù)庫中的敏感數(shù)據(jù)進行有效的安全防護,確保關(guān)鍵數(shù)據(jù)不泄密,不被違規(guī)篡改。

本方案通過對電力行業(yè)敏感信息泄露安全威脅的分析,對數(shù)據(jù)庫安全進行整體設(shè)計與規(guī)劃,通過全系列數(shù)據(jù)庫安全產(chǎn)品相互之間分工協(xié)作,共同形成整體的防護體系,覆蓋了數(shù)據(jù)庫安全防護的事前診斷、事中控制和事后分析。

一. 現(xiàn)有的電力安全體系架構(gòu)

現(xiàn)有的電力安全防護體系主要包括三個方面:

A、 分區(qū)隔離、網(wǎng)絡(luò)專用

根據(jù)對電網(wǎng)運轉(zhuǎn)正常性的要求,將電網(wǎng)劃分為不同級別的系統(tǒng),分成四個大區(qū),四個大區(qū)之間實現(xiàn)隔離。采用這種機制的主要目的是保障系統(tǒng)的可靠性和穩(wěn)定性,防止低級別的,對系統(tǒng)有攻擊性、危害性的代碼和程序流入更高安全級別的系統(tǒng)。B、內(nèi)外網(wǎng)隔離

管理信息大區(qū)與互聯(lián)網(wǎng)采用單向隔離裝置和數(shù)據(jù)庫隔離裝置實現(xiàn)內(nèi)外網(wǎng)隔離;將所有的數(shù)據(jù)庫布置在內(nèi)網(wǎng)中,所有需要提供互聯(lián)網(wǎng)訪問的Web應(yīng)用系統(tǒng)放在外網(wǎng),通過數(shù)據(jù)庫隔離裝置保障只有數(shù)據(jù)庫通訊協(xié)議能夠通過隔離裝置訪問到內(nèi)網(wǎng)的數(shù)據(jù)庫;隔離裝置通過對數(shù)據(jù)庫協(xié)議的解析和控制,實現(xiàn)外部系統(tǒng)對數(shù)據(jù)庫的攻擊行為的防護。

C、實現(xiàn)等級保護安全改造

電力系統(tǒng)的核心生產(chǎn)系統(tǒng)和控制系統(tǒng)基本屬于等保2級系統(tǒng),EMS系統(tǒng)和SCADA系統(tǒng)達到4級,部分經(jīng)營管理系統(tǒng)達到3級,其余系統(tǒng)均在2級以上。

二. 現(xiàn)有系統(tǒng)存在嚴(yán)重的敏感信息泄漏和篡改風(fēng)險

現(xiàn)有的電力系統(tǒng)二次安全防護方案很好地隔離了外網(wǎng)、管理信息大區(qū)、生產(chǎn)控制大區(qū)之間的非法訪問。但在管理信息大區(qū)中,積累了大量的電力敏感數(shù)據(jù),例如財務(wù)數(shù)據(jù)、營銷數(shù)據(jù)、人資數(shù)據(jù)、市場信息、生產(chǎn)管理信息等,這些來自于不同的應(yīng)用系統(tǒng)的數(shù)據(jù)集中存儲在數(shù)據(jù)庫中。內(nèi)部人員、第三方運維人員、Oracle數(shù)據(jù)庫系統(tǒng)的DBA、新模塊的程序開發(fā)人員對數(shù)據(jù)庫中的數(shù)據(jù)都需要頻繁地訪問,諸多的人群和過高的權(quán)限造成電力敏感數(shù)據(jù)集中泄露的風(fēng)險,經(jīng)營方面的數(shù)據(jù)也有被異常篡改的風(fēng)險。

三. 符合等保要求的數(shù)據(jù)庫安全防護思路

電力中的敏感數(shù)據(jù)主要存儲在數(shù)據(jù)庫中,對于數(shù)據(jù)庫的安全防護措施屬于當(dāng)前安全體系的薄弱環(huán)節(jié),對應(yīng)等保安全要求的數(shù)據(jù)庫防護思路如下表:

四. 數(shù)據(jù)庫安全整體規(guī)劃

本方案通過對電力行業(yè)敏感信息泄露安全威脅的分析,對數(shù)據(jù)庫安全進行整體設(shè)計與規(guī)劃,通過全系列數(shù)據(jù)庫安全產(chǎn)品相互之間分工協(xié)作,共同形成整體的防護體系,覆蓋了數(shù)據(jù)庫安全防護的事前診斷、事中控制和事后分析。

數(shù)據(jù)庫安全防護

事前診斷:通過數(shù)據(jù)庫漏掃產(chǎn)品,有效檢測數(shù)據(jù)庫已知漏洞,并有效修復(fù)。

電力行業(yè)主要的數(shù)據(jù)庫類型是Oracle,在重要的應(yīng)用系統(tǒng)也采用了國產(chǎn)數(shù)據(jù)庫達夢和金倉。在某些網(wǎng)省公司存在大量軟件開發(fā)和運維人員留下的數(shù)據(jù)庫賬戶,由于數(shù)據(jù)庫內(nèi)的口令是加密存儲,這些賬戶是否存在弱口也令無從得知,尤其是國產(chǎn)數(shù)據(jù)庫弱口令掃描目前僅有安華金和的數(shù)據(jù)庫漏掃能支持。本方案規(guī)劃使用能支持國產(chǎn)數(shù)據(jù)庫安全檢測的數(shù)據(jù)庫漏洞掃描系統(tǒng),對當(dāng)前系統(tǒng)中重要數(shù)據(jù)庫進行全面的安全漏洞檢測,有效暴露當(dāng)前數(shù)據(jù)庫系統(tǒng)的安全問題,同時提出漏洞修復(fù)的建議,從而提升數(shù)據(jù)庫系統(tǒng)整體的安全性。

通過數(shù)據(jù)庫漏掃定期進行數(shù)據(jù)庫安全檢查,防患于未然,對數(shù)據(jù)庫安全風(fēng)險進行綜合評估,對管理域中數(shù)據(jù)庫的安全現(xiàn)狀進行全面檢測。安全漏洞項包括:弱口令、缺省口令、弱安全策略、權(quán)限寬泛、敏感數(shù)據(jù)發(fā)現(xiàn)、權(quán)限提升漏洞、補丁升級等,評估是否存在安全漏洞并提供修復(fù)建議,為系統(tǒng)的安全配置提升提供有效的參考。

事中控制:通過數(shù)據(jù)庫防火墻和數(shù)據(jù)庫加密解決。

目前電力行業(yè)已有一些系統(tǒng)如ERP是要通過互聯(lián)網(wǎng)為公眾開放的,數(shù)據(jù)庫如果放在內(nèi)網(wǎng),會影響數(shù)據(jù)庫的正常訪問。但是放在外網(wǎng),就有黑客以應(yīng)用服務(wù)器為跳板,進行對數(shù)據(jù)庫服務(wù)器攻擊的風(fēng)險。電力行業(yè)用于互聯(lián)網(wǎng)安全防護的邏輯強隔離裝置和數(shù)據(jù)庫隔離裝置在Oracle數(shù)據(jù)庫的OCI連接訪問語句識別方面有欠缺,雖然電力行業(yè)有要求各應(yīng)用系統(tǒng)的數(shù)據(jù)庫訪問轉(zhuǎn)為E語言后再通過隔離裝置,但是復(fù)雜的應(yīng)用系統(tǒng)很難實現(xiàn)把數(shù)據(jù)庫訪問實現(xiàn)E語言的轉(zhuǎn)換,同時關(guān)系型數(shù)據(jù)庫的事務(wù)機制(ACID)是無法通過E語言實現(xiàn)的。

數(shù)據(jù)庫防火墻-從訪問源頭來保護數(shù)據(jù),監(jiān)測數(shù)據(jù)庫的訪問,防止未授權(quán)的訪問、SQL Injection、權(quán)限或角色的非法提升以及對敏感數(shù)據(jù)的非法訪問。高度精準(zhǔn)的基于SQL語法的分析,避免誤判;基于黑、白名單的靈活的SQL級策略設(shè)置;支持Bypass和Proxy及混合部署模式,支持高可用,最大限度的適應(yīng)企業(yè)需求;虛擬補丁技術(shù)避免數(shù)據(jù)庫因為不能進行補丁升級而造成的惡意訪問。

等保三級以上的核心系統(tǒng)可以通過在數(shù)據(jù)庫中加密存儲敏感信息防止被解析為明文,通過獨立于數(shù)據(jù)庫的權(quán)控體系和引入安全管理員、審計管理員實現(xiàn)三權(quán)分立的安全管理手段,防止DBA、第三方外包人員和程序開發(fā)人員越權(quán)訪問敏感信息,結(jié)合動態(tài)口令卡和SQL級API與應(yīng)用系統(tǒng)進行綁定解決繞過應(yīng)用程序非法訪問數(shù)據(jù)庫的問題。

事后分析:通過數(shù)據(jù)庫審計技術(shù)解決。

電力行業(yè)很多和業(yè)務(wù)相關(guān)的操作如營銷和計量數(shù)據(jù)的修改、批量客戶信息和人資及生產(chǎn)數(shù)據(jù)的查詢,這些操作都需要關(guān)聯(lián)到具體業(yè)務(wù)人員進行數(shù)據(jù)庫操作審計,以便在出現(xiàn)安全事件的時候可以有效的追責(zé)定責(zé)。

數(shù)據(jù)庫審計通過在核心路由設(shè)備上設(shè)置端口鏡像或采用分流監(jiān)聽,使安全審計能夠監(jiān)聽到所有用戶通過路由設(shè)備與數(shù)據(jù)庫進行通訊的操作,并把數(shù)據(jù)庫操作進行協(xié)議還原和分析,細(xì)致的數(shù)據(jù)庫操作審計和用戶審計,并有豐富的查詢檢索和報表功能,維護簡單、具備專業(yè)審計功能,節(jié)約人力,減少維護費用。

五. 總結(jié)

電力行業(yè)目前按照電監(jiān)會的《電力二次系統(tǒng)安全防護總體方案》落實了對生產(chǎn)控制大區(qū)和管理信息大區(qū)的邊界防護,通過隔離裝置,很好地實現(xiàn)了電力諸多應(yīng)用系統(tǒng)的安全分區(qū),控制大區(qū)、管理大區(qū)、互聯(lián)網(wǎng)之間的安全隔離。但是,管理信息大區(qū)里集中存儲著各應(yīng)用的大量數(shù)據(jù)庫信息,同時電力系統(tǒng)處于邊建設(shè)且邊使用的階段,第三方程序開發(fā)人員、運維人員、擁有DBA權(quán)限的用戶具有對這些數(shù)據(jù)的全部訪問權(quán)限,而安全管理員并不清楚他們對數(shù)據(jù)庫的訪問操作,這樣就對數(shù)據(jù)庫中敏感數(shù)據(jù)泄露和篡改帶來風(fēng)險。本方案基于安華金和的數(shù)據(jù)庫安全系列產(chǎn)品提出了數(shù)據(jù)庫全方位防護、主動防御的安全加固方案,本方案中采用的數(shù)據(jù)庫安全技術(shù)將突破傳統(tǒng)安全產(chǎn)品的缺陷,實現(xiàn)數(shù)據(jù)的全面安全防護,從根源上徹底解決了敏感信息的防控問題。

大云網(wǎng)官方微信售電那點事兒

責(zé)任編輯:售電小陳

免責(zé)聲明:本文僅代表作者個人觀點,與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關(guān)內(nèi)容。
我要收藏
個贊
?
主站蜘蛛池模板: 欧美成人亚洲国产精品 | a黄视频| 欧美激情久久久久久久久 | 亚洲人成影院午夜网站 | 国产a级三级三级三级中国 国产a级特黄的片子视频 | 美女黄色在线 | 亚洲网站在线观看 | 亚洲第一页视频 | 热99re久久精品香蕉 | 国产精品一区久久 | 日本在线观看免费视频 | 88av视频在线 | aaaa欧美高清免费 | 亚洲一区二区三区四区五区六区 | 亚洲精美视频 | 免费观看成人久久网免费观看 | 国内自拍一区 | 在线观看国产精品日本不卡网 | 色婷婷激婷婷深爱五月老司机 | 免费一级欧美大片久久网 | 看欧美毛片一级毛片 | 99福利网 | 成人a毛片高清视频 | 欧美性夜欢 | 97视频免费在线观看 | 中国农村一级毛片 | 玖玖影院在线观看 | 中国高清色视频www 中国黄色网址大全 | 美女张开腿让男人捅的视频 | 精品国产香蕉在线播出 | 欧美日韩a∨毛片一区 | 暖暖在线精品日本中文 | 国产美女自拍视频 | 毛片免费观看成人 | 亚洲欧美日韩中文字幕在线一区 | 九一色视频| 在线观看一区 | 97久久天天综合色天天综合色 | 亚洲精品久久久久网站 | 日本欧美做爰全免费的视频 | 亚洲精品综合一区二区 |