联系电话通过分析公司网络模型、网络防护现状和公司信息系统建设情况以及信息系统安全保护对象及定级情况,定义电网公司安全防护对象主要包括计算环境、区域边界、网络与基础设施。
计算环境:计算环境是按照一定的应用目标和规则组合而成的信息系统,一般由完成信息处理与存储的主机、操作系统、数据库管理系统、外部设备及其联接部件组成,电网公司计算环境是指管理信息大区内的各类管理信息系统,主要包括财务管理系统、办公自动化系统、电力营销管理系统、生产管理系统、人力资源管理系统、物资管理系统、工程管理系统、对外网站等信息系统。
区域边界:区域边界是指网络之间、计算环境之间以及计算环境与网络之间完成联接的部件,电网公司管理信息区域边界分为5类,分别为:
1. 管理信息与生产控制大区边界
根据《电力二次系统安全防护规定》(电监会5号令)规定,将电网公司的网络划分为生产控制大区和管理信息大区,要求公司总部、各分子公司及其下属单位的生产控制大区与管理信息大区通过单向物理隔离系统进行边界划分。
2. 管理信息大区与综合数据网(广域网)接入边界
是指公司总部、各分子公司及其下属单位的管理信息大区(单位局域网)与综合数据网(广域网)的边界划分。
3. 管理信息大区与互联网接入边界
是指公司总部、各分子公司及其下属单位的管理信息大区(单位局域网)与互联网的边界划分。
4. 无线局域网接入管理信息大区边界
无线局域网接入是指通过无线集线器、无线访问节点、无线网桥、无线网卡等设备组成无线局域网,并接入管理信息大区。无线局域网的基础还是传统的有线局域网,只是无线局域网采用的传输媒体不是双绞线或者光纤,而是无线电波。
由于任何一个无线客户端都可以接收无线电波,故局域网非常容易受到攻击,被认为是一种不可靠的网络,所以在无线局域网接入管理信息大区时,必须进行边界划分。
5. 管理信息大区内安全区域边界
是指公司总部、各分子公司及其下属单位,依据内部安全域划分原则,将管理信息大区(局域网)划分为若干不同安全区域,并进行边界划分。
内部安全域划分原则包括:
l 业务重要性划分原则:根据信息系统的业务重要性,结合安全保护等级,划分安全区域。
l 安全隔离原则:对高风险的网络(如对外服务区)进行有效隔离,避免威胁其它安全区域。
l 可用性原则:安全区域的划分不能影响系统的可用性,并尽量不影响业务服务。
网络与基础设施:
网络与基础设施包括综合数据网(广域网)、公司各单位管理信息大区内网(局域网),也包括各单位的机房或数据中心机房(IDC)。
1. 管理信息大区内网
管理信息大区内网是指公司总部、各分子公司及下属单位的管理信息局域网,通过电力专用横向单向安全隔离装置与本单位的生产控制大区物理隔离。各单位局域网内主要包括交换机、路由器等网络设备和防火墙、入侵检测等安全设备以及传输介质等辅助设施。
2. 综合数据网
综合数据网是连接电网公司各单位管理信息局域网的广域网,承担公司各单位间管理业务信息的通讯传输。
3. 机房或数据中心机房
机房或数据中心机房是指电网公司总部、各分子公司及下属单位,面向管理信息大区服务的机房或数据中心机房。