电力信息系统数据库安全整体解决方案

电力行业按电监会二次系统安全防护总体方案实现了“安全分区、网络专用、横向隔离、纵向认证”,有效地保证了确保电力实时闭环监控系统及调度数据网络的安全,防止了由此导致一次系统事故或大面积停电事故,及二次系统的崩溃或瘫痪。通过内外网隔离方案,特别是数据库正反向隔离装置有效地保障了电力系统避免受到Internet的攻击。

但在整体的安全方案中,对于电力系统敏感信息的防泄露,电力业务数据的防篡改工作始终没有作为工作重点;在管理信息管理信息大区在数据库集中存储各应用的大量敏感信息和与电力用户利益密切相关的经营数据,在管理大区中存在着大量的维护人员和外包工作人员,这样对电力经营数据的泄露和篡改造成极大风险,间接对电力生产系统的安全运转造成威胁。

等级保护对数据库安全建设的总体目标,一是要保证核心数据库自身的安全性,确保数据库不会受到攻击造成业务系统的瘫痪;二是在数据库使用过程中及时发现安全问题,防患于未然,按修复建议进行安全加固;三是要求保证数据的保密性和完整性,对核心数据库中的敏感数据进行有效的安全防护,确保关键数据不泄密,不被违规篡改。

本方案通过对电力行业敏感信息泄露安全威胁的分析,对数据库安全进行整体设计与规划,通过全系列数据库安全产品相互之间分工协作,共同形成整体的防护体系,覆盖了数据库安全防护的事前诊断、事中控制和事后分析。

1.现有的电力安全体系架构

电力系统二次防护总体示意图

现有的电力安全防护体系主要包括三个方面:

       A、分区隔离、网络专用

根据对电网运转正常性的要求,将电网划分为不同级别的系统,分成四个大区,四个大区之间实现隔离。采用这种机制的主要目的是保障系统的可靠性和稳定性,防止低级别的,对系统有攻击性、危害性的代码和程序流入更高安全级别的系统。

       B、内外网隔离

管理信息大区与互联网采用单向隔离装置和数据库隔离装置实现内外网隔离;将所有的数据库布置在内网中,所有需要提供互联网访问的Web应用系统放在外网,通过数据库隔离装置保障只有数据库通讯协议能够通过隔离装置访问到内网的数据库;隔离装置通过对数据库协议的解析和控制,实现外部系统对数据库的攻击行为的防护。

       C、实现等级保护安全改造

电力系统的核心生产系统和控制系统基本属于等保2级系统,EMS系统和SCADA系统达到4级,部分经营管理系统达到3级,其余系统均在2级以上。

2、现有系统存在严重的敏感信息泄漏和篡改风险

现有的电力系统二次安全防护方案很好地隔离了外网、管理信息大区、生产控制大区之间的非法访问。但在管理信息大区中,积累了大量的电力敏感数据,例如财务数据、营销数据、人资数据、市场信息、生产管理信息等,这些来自于不同的应用系统的数据集中存储在数据库中。内部人员、第三方运维人员、Oracle数据库系统的DBA、新模块的程序开发人员对数据库中的数据都需要频繁地访问,诸多的人群和过高的权限造成电力敏感数据集中泄露的风险,经营方面的数据也有被异常篡改的风险。

3.按等保要求的数据库安全防护思路

电力中的敏感数据主要存储在数据库中,对于数据库的安全防护措施属于当前安全体系的薄弱环节,对应等保安全要求的数据库防护思路如下表:

4、数据库安全整体规划

本方案通过对电力行业敏感信息泄露安全威胁的分析,对数据库安全进行整体设计与规划,通过全系列数据库安全产品相互之间分工协作,共同形成整体的防护体系,覆盖了数据库安全防护的事前诊断、事中控制和事后分析。

       事前诊断:通过数据库漏扫产品,有效检测数据库已知漏洞,并有效修复。

电力行业主要的数据库类型是Oracle,在重要的应用系统也采用了国产数据库达梦和金仓。在某些网省公司存在大量软件开发和运维人员留下的数据库账户,由于数据库内的口令是加密存储,这些账户是否存在弱口也令无从得知,尤其是国产数据库弱口令扫描目前仅有安华金和的数据库漏扫能支持。本方案规划使用能支持国产数据库安全检测的数据库漏洞扫描系统,对当前系统中重要数据库进行全面的安全漏洞检测,有效暴露当前数据库系统的安全问题,同时提出漏洞修复的建议,从而提升数据库系统整体的安全性。

通过数据库漏扫定期进行数据库安全检查,防患于未然,对数据库安全风险进行综合评估,对管理域中数据库的安全现状进行全面检测。安全漏洞项包括:弱口令、缺省口令、弱安全策略、权限宽泛、敏感数据发现、权限提升漏洞、补丁升级等,评估是否存在安全漏洞并提供修复建议,为系统的安全配置提升提供有效的参考。

       事中控制:通过数据库防火墙和数据库加密解决。

目前电力行业已有一些系统如ERP是要通过互联网为公众开放的,数据库如果放在内网,会影响数据库的正常访问。但是放在外网,就有黑客以应用服务器为跳板,进行对数据库服务器攻击的风险。电力行业用于互联网安全防护的逻辑强隔离装置和数据库隔离装置在Oracle数据库的OCI连接访问语句识别方面有欠缺,虽然电力行业有要求各应用系统的数据库访问转为E语言后再通过隔离装置,但是复杂的应用系统很难实现把数据库访问实现E语言的转换,同时关系型数据库的事务机制(ACID)是无法通过E语言实现的。

数据库防火墙-从访问源头来保护数据,监测数据库的访问,防止未授权的访问、SQL Injection、权限或角色的非法提升以及对敏感数据的非法访问。高度精准的基于SQL语法的分析,避免误判;基于黑、白名单的灵活的SQL级策略设置;支持Bypass和Proxy及混合部署模式,支持高可用,最大限度的适应企业需求;虚拟补丁技术避免数据库因为不能进行补丁升级而造成的恶意访问。

等保三级以上的核心系统可以通过在数据库中加密存储敏感信息防止被解析为明文,通过独立于数据库的权控体系和引入安全管理员、审计管理员实现三权分立的安全管理手段,防止DBA、第三方外包人员和程序开发人员越权访问敏感信息,结合动态口令卡和SQL级API与应用系统进行绑定解决绕过应用程序非法访问数据库的问题。

       事后分析:通过数据库审计技术解决。

电力行业很多和业务相关的操作如营销和计量数据的修改、批量客户信息和人资及生产数据的查询,这些操作都需要关联到具体业务人员进行数据库操作审计,以便在出现安全事件的时候可以有效的追责定责。

数据库审计通过在核心路由设备上设置端口镜像或采用分流监听,使安全审计能够监听到所有用户通过路由设备与数据库进行通讯的操作,并把数据库操作进行协议还原和分析,细致的数据库操作审计和用户审计,并有丰富的查询检索和报表功能,维护简单、具备专业审计功能,节约人力,减少维护费用。

5、总结

电力行业目前按照电监会的《电力二次系统安全防护总体方案》落实了对生产控制大区和管理信息大区的边界防护,通过隔离装置,很好地实现了电力诸多应用系统的安全分区,控制大区、管理大区、互联网之间的安全隔离。但是,管理信息大区里集中存储着各应用的大量数据库信息,同时电力系统处于边建设且边使用的阶段,第三方程序开发人员、运维人员、拥有DBA权限的用户具有对这些数据的全部访问权限,而安全管理员并不清楚他们对数据库的访问操作,这样就对数据库中敏感数据泄露和篡改带来风险。本方案基于安华金和的数据库安全系列产品提出了数据库全方位防护、主动防御的安全加固方案,本方案中采用的数据库安全技术将突破传统安全产品的缺陷,实现数据的全面安全防护,从根源上彻底解决了敏感信息的防控问题。

如需完整版电力行业数据库安全解决方案,请点击下载

时间: 2024-10-30 07:19:17

电力信息系统数据库安全整体解决方案的相关文章

SysView企业安全整体解决方案

一. 背景分析概述 1.1 项目背景 随着企业IT系统规模的迅速扩张,企业对IT管理系统的需求也日益迫切.而Internet的普及为组织带来了更多的商业机会,极大的降低了运营和沟通成本.同时,由于对互联网访问缺乏必要的管理措施,组织的网络资源往往得不到有效的利用,并由此引发了一系列安全.效率和法律问题,与此同时黑客攻击,离职员工泄密问题层出不穷,给企业带来巨大的损失. 从内网,网络访问,文档安全和网络边界来看,大部分企业面临以下的问题和隐患: 1)公司内部机密文件总是在不经意间就被U盘拷走? 2

基于QT的换肤整体解决方案(QSkinStyle)(提供Linux的XP风格)

基于QT的换肤整体解决方案(QSkinStyle) 对QT这个成功的跨平台GUI库,本身内置了对换肤功能的实现,比如cleanlooks.plastique等跨平台风格:还有一些是和平台相关的风格,比如WindowsXP.WindowsVista风格只能用在windows平台上,底层也会调用uxtheme.dll来实现windows的风格.    QT内置的风格(qwindowsstyle.qmotifstyle.qcdestyle等),都是针对不同的风格定义(metric.look and f

卓流应用网整体解决方案第二套:ECMall批发商城模板

目前电子商务市场已成为发展最快的市场之一,电子商务将传统的商务流程电子化.数字化,一方面以电子流代替了实物流,可以大量减少人力.物力,降低了成本:另一方面突破了时间和空间的限制,使得交易活动可以在任何时间.任何地点进行,从而大大提高了效率.因此,大家都希望搭上这趟开往电商行业的列车,赚取属于自己的"一桶金". 绝大部分来找我们做开发的客户都比较青睐做商城的开发,可见网上商城正在逐步替代线下实体店.进一步掌领人们的衣食住行. 卓流应用网推出ECMall批发商城模板,商城采用c2c模式.能

电商整体解决方案之ECMall推广模式商城

商城特点:强大的多层代理提成.多级会员提成.多种方式提成系统商城 系统模式:此系统增加了多级的会员分级与代理,通过商城代理,商家代理,与会员推荐和分享实现强大的营销模式,以及3种虚拟货币的提成奖历以及转换实现用户资金的快速转换和增值 1)无成本:无需资金投入,无需押金,无需装修店铺. 2)零库存:不需要自己找货源和囤积货源. 3)无需处理物流:消费者在你的分享链接里购买了产品,由商家代发,无需亲自处理物流. 4)库存代理:商家申请成为库存代理,可享有代理多级(县.市等)提成. 5)积分增值:如同

Spirit - 腾讯移动 Web 整体解决方案

Spirit 并不是一个具体的框架或者工具,但是她是移动端一系列解决方案的整合与聚拢.她是腾讯 Alloyteam 开发团队在移动开发项目中通过大量实践.归纳.总结提炼而成,最终沉淀下来的一个体系,真正建立一套移动 Web 开发的集成解决方案.Spirit 主要由5个部分组成:移动 Web 开发规范.JM.JMUI.Mobug.Mars. 官方网站 您可能感兴趣的相关文章 网站开发中很有用的 jQuery 效果[附源码] 分享35个让人惊讶的 CSS3 动画效果演示 十分惊艳的8个 HTML5

数据中心云安全整体解决方案

数据中心云安全整体解决方案 今年5月1日公安部发布的等级保护2.0标准中明确提出了对云安全的防护要求.本期主要从保障云平台安全和云租户安全2个层面剖析云安全整体解决方案.无论公有云.私有云.行业云.政务云的云安全防护,都是从云平台和云租户2个维度来实现的.首先云服务提供商若要保证云平台的安全就要按照前面几期推文中提到的,在数据中心网络中在对应区域部署对应的安全设备,如运维管理区域部署漏扫.堡垒机.数据库审计,在WEB服务器区域部署WAF.网页防篡改.防火墙.主机加固等,在互联网出口区域部署抗D.

电力企业信息化系统之调度信息报送系统整体解决方案

一.建设目的 调度机构信息报送与披露工作是电力监管机构对电网公司业务监管的重要方式,是发电企业及时了解电网及其它发电企业运行情况的重要途径,有助于加强厂网协调,保证电网安全稳定运行. 为规范调度机构信息报送与披露行为,明确公司各部门的职责与分工,强化信息收集.审核.上报流程,提高信息报送的准确性和及时性,根据国家电监会<电力调度机构信息报送与披露办法>以及国家电网公司相关工作要求,进行电力调度信息的报送工作. 目前,很多电力公司采用Excel文件的方式采集和管理电力调度信息数据. 由于Exce

企业信息门户平台整体解决方案研究(概述与案例分享)

前言:企业信息门户平台就是指在Internet的环境下,把各种应用系统.数据资源和互联网资源统一集成到企业信息门户之下,根据每个用户使用特点和角色的不同,形成个性化的应用界面,并通过对事件和消息的处理传输把用户有机地联系在一起. 企业信息门户平台的概念定义 Enterprise Information Portal 企业信息门户平台是专门应用于企业的互联网应用概念.企业信息门户平台是因电子商务的发展而兴起的,越来越多的企业正在考虑或建设不同程度的企业信息门户平台来进一步提升企业的核心竞争力. 企

报表打印问题整体解决方案

我们平时打印报表中可能遇上很多问题,比如说想通过xml数据源制作模板,而非单独通过数据库sql语句导出数据,又比如说想实现静默打印.预览打印,及批量打印,或者想选择不同的页面,系统可根据自己的选择,在点击打印后选择不同模板进行打印等等这些问题.也许一时半会得不到解决,今天我就来分享一下一些打印报表的问题解决方案. 报表开发需求描述 系统需求 1.已开发好的报表模板:供用户打印及浏览: 2.未开发报表模板:可以让用户自主开发报表模板,并上传保存到服务器,供后续打印及浏览. 具体需求列表 1.用户可