火电应用案例方案概述
发布时间:2026-04-08   作者:小编

火电应用案例方案概述

一、  安全挑战

根据电厂生产系统综合分析得出电力监控系统所面临的安全风险:

1)   旁路控制的风险依然存在:旁路控制一直是电力监控系统面临的最主要风险,目前系统虽有部署纵向加密认证装置,但是大多数并未真正投入功能运行,还处于通电bypass直通模式并未真正投运,或者虽然投运但是采用的仍是明文非加密模式。

2)   由于火电机组单机发电容量越来越大,火电厂集中度越来越高,火电厂对国家安全、人民群众基本生活和社会的和谐安定影响越来越大,使得火电厂成为国家层面有组织攻击的优先目标之一。已有的安全防护措施、技术手段和产品无法应对这种集病毒、恶意代码、APT、0day漏洞等的一体化攻击手段。

3)   针对内部操作人员的违反授权和非法使用情况,只能单纯依靠管理制度和培训教育,缺少相应的技术监控和威慑手段。

4)   针对欺骗和伪装的风险,如IP地址的伪装,客户端的伪装缺少应对措施。

现在火电厂电力监控系统安全防护主要不足为:

a) 严重依赖横向隔离,缺少纵深防护

目前发电企业最重要的安全防护措施为生产控制大区和管理信息大区之间的横向隔离产品,以单向传输为主要技术手段。在生产控制大区特别是1区多个系统之间没有任何安全防护手段,一旦突破横向隔离产品则生产控制大区门户洞开。

b) 以防为主,手段单一

过去的技术手段主要是以防为主,对于监控手段和措施基本上没有。以防为主的安全防护思想面临着百密一疏的风险,特别是无法应对目前的以国家层面集团式有组织的长期潜伏APT攻击。

c) 安全防护无法做到量化和可视化

一线人员和相关领导一方面觉得安全至关重要,但是又无法做到量化和可视化,安全看不见摸不着,缺少趋势和预警,一旦发生安全事件,后果不堪设想。

二、  解决方案

本项目构建旨在依靠边界隔离、纵向加密、主机加固、安全审计、威胁检测等立体化防护方案加强DCS控制系统、SIS系统的信息安全,解决物理、网络、主机、应用、数据等方面的信息安全隐患,为工业控制系统提供整套的信息安全防护解决方案,有效、及时的避免突发病毒感染和恶意入侵,意味着控制系统避免了更多非计划的生产信息丢失、信息堵塞、节点死机、系统崩溃甚至生产装置停车导致生产事故等诸多隐患问题,确保生产工艺能够安全、稳定、高效的运行。

 DCS核心区:对DCS系统网络和控制网络的工业以太网和现场总线网络进行报文识别,实现数据包传输透明化,对异常进行报警对工程师站组态变更实现严格控制和异常监测对服务器和操作园站实现进程管控和USB端口管控对WIFI接入设备和AP进行直接阻断。

DCS边界区:对其它系统的互联互通连接实现严格而细粒度的访问控制对只需要信息单向传输的通讯实现严格而细粒度的物理隔离。其具体部署拓扑如下:电力-0.png

对于火电厂已经实现辅控综合监控或辅控集中系统的,应当按照区域隔离的思想实现辅控综合监控系统中的水、煤、灰区域隔离,区域隔离的实现采用具有访问控制功能的工业防火墙。对于重要的具备就地操作显示的PLC和子系统也应当事先采用以访问控制为主的安全防护设备,其具体部署位置如下图:

电力.png