GB/T 38318-2019 电力监控系统网络安全评估指南
GB/T 38318-2019 Cyber security assessment guide for electric power system supervision and control
基本信息
本标准适用于各电力企业电力监控系统规划阶段、设计阶段、实施阶段、运行维护阶段和废弃阶段的网络安全防护评估工作。
发布历史
-
2019年12月
研制信息
- 起草单位:
- 中国电力科学研究院有限公司、全球能源互联网研究院有限公司、国家能源局、国家电网有限公司、中国南方电网有限责任公司、国家电力投资集团公司、中国华电集团有限公司、中国华能集团公司、中国长江三峡集团公司、国家电网公司华东分部、国网宁夏电力公司、国网吉林省电力有限公司、国网山东省电力公司、国网重庆市电力公司、国网江苏省电力有限公司、南瑞集团信息通信技术分公司、北京科东电力控制系统有限责任公司、广东电网公司电力科学研究院
- 起草人:
- 张涛、李凌、马媛媛、郑义、郭旭、费稼轩、黄秀丽、高可、陈雪鸿、王景欣、陶洪铸、朱朝阳、林为民、刘楠、单松玲、杨维永、张亮、张宏杰、胡可为、刘勇、欧睿、裴培、马骁、陶文伟、梁智强、余勇、詹雄、刘森、刘莹、郑晓崑、梁潇、王静、张珂、李旸照、陈刚、刘行、刘寅、张骞、石聪聪、张小建
- 出版信息:
- 页数:20页 | 字数:36 千字 | 开本: 大16开
内容描述
犐犆犛29.240.01
犉21
中华人民共和国国家标准
/—
犌犅犜383182019
电力监控系统网络安全评估指南
犆犫犲狉狊犲犮狌狉犻狋犪狊狊犲狊狊犿犲狀狋狌犻犱犲犳狅狉
狔狔犵
犲犾犲犮狋狉犻犮狅狑犲狉狊狊狋犲犿狊狌犲狉狏犻狊犻狅狀犪狀犱犮狅狀狋狉狅犾
狆狔狆
20191210发布20200701实施
国家市场监督管理总局
发布
国家标准化管理委员会
国家标准
/—
犌犅犜383182019
目次
前言…………………………Ⅲ
引言…………………………Ⅳ
1范围………………………1
2规范性引用文件…………………………1
3术语和定义………………1
4缩略语……………………2
5评估内容…………………2
6系统生命周期各阶段的安全评估………………………3
6.1评估概述……………3
6.2规划阶段……………3
6.3设计阶段……………3
6.4实施阶段……………3
6.5运行维护阶段………………………3
6.6废弃阶段……………3
7评估流程及方法…………………………3
7.1总体要求……………3
7.2评估流程……………5
7.3评估方法……………5
7.4评估注意事项………………………6
8安全防护技术评估………………………6
8.1基本要求……………6
8.2基础设施安全………………………6
8.3体系结构安全………………………7
8.4本体安全……………10
8.5可信安全免疫………………………12
9应急备用措施评估………………………13
9.1冗余备用……………13
9.2应急响应……………13
9.3多道防线……………14
10安全管理评估…………………………14
10.1安全管理体系……………………14
10.2全体人员安全管理………………14
10.3全部设备及系统安全管理………………………15
10.4全生命周期安全管理……………16
Ⅰ
国家标准
/—
犌犅犜383182019
前言
本标准按照/—给出的规则起草。
GBT1.12009
。。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任
本标准由中国电力企业联合会提出。
本标准由全国电力系统管理及其信息交换标准化技术委员会(/)归口。
SACTC82
本标准起草单位:中国电力科学研究院有限公司、全球能源互联网研究院有限公司、国家能源局、国
家电网有限公司、中国南方电网有限责任公司、国家电力投资集团公司、中国华电集团有限公司、中国华
能集团公司、中国长江三峡集团公司、国家电网公司华东分部、国网宁夏电力公司、国网吉林省电力有限
公司、国网山东省电力公司、国网重庆市电力公司、国网江苏省电力有限公司、南瑞集团信息通信技术分
公司、北京科东电力控制系统有限责任公司、广东电网公司电力科学研究院。
本标准主要起草人:张涛、李凌、马媛媛、郑义、郭旭、费稼轩、黄秀丽、高可、陈雪鸿、王景欣、陶洪铸、
、、、、、、、、、、、、、、
朱朝阳林为民刘楠单松玲杨维永张亮张宏杰胡可为刘勇欧睿裴培马骁陶文伟梁智强
、、、、?、、、、、、、、、、。
余勇詹雄刘森刘莹郑晓梁潇王静张珂李照陈刚刘行刘寅张骞石聪聪张小建
Ⅲ
国家标准
/—
犌犅犜383182019
引言
本标准与/—配套使用。
GBT365722018
Ⅳ
国家标准
/—
犌犅犜383182019
电力监控系统网络安全评估指南
1范围
本标准规定了电力监控系统网络安全评估工作的评估内容、系统生命周期各阶段的安全评估、评估
流程及方法、安全防护技术评估、应急备用措施评估、安全管理评估。
、、、
本标准适用于各电力企业电力监控系统规划阶段设计阶段实施阶段运行维护阶段和废弃阶段
的网络安全防护评估工作。
2规范性引用文件
。,
下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文
件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
/计算机场地安全要求
GBT9361
—计算机信息系统安全保护等级划分准则
GB178591999
/—信息技术安全技术信息技术安全性评估准则第部分:安全功能
GBT18336.220152
组件
/—信息安全技术操作系统安全技术要求
GBT202722006
/—信息安全技术信息安全风险评估规范
GBT209842007
/—信息安全技术服务器安全技术要求
GBT210282007
/—信息安全技术网络交换机安全技术要求(评估保证级)
GBT2105020073
/—信息安全技术具有中央处理器的卡芯片安全技术要求
GBT221862016IC
/—信息安全技术网络安全等级保护基本要求
GBT222392019
/—信息安全技术信息系统安全等级保护定级指南
GBT222402008
/—信息安全技术信息系统安全等级保护实施指南
GBT250582010
/—:
信息技术安全技术网络安全第部分使用安全网关的网间通信
GBT25068.32010IT3
安全保护
/(所有部分)电力系统管理及其信息交换数据和通信安全
GBZ25320
/—信息安全技术信息安全风险评估实施指南
GBT315092015
/—电力监控系统网络安全防护导则
GBT365722018
3术语和定义
/—和/—界定的以及下列术语和定义适用于本文件。
GBT365722018GBT209842007
3.1
自评估狊犲犾犳犪狊狊犲狊狊犿犲狀狋
运行单位对本单位电力监控系统组织实施的安全评估,以及调度机构在调度管辖范围内(以下简称
“调管范围内”)各运行单位自评估结果基础上,对调管范围内电力监控系统组织实施的安全评估。
1
国家标准
/—
犌犅犜383182019
3.2
检查评估犻狀狊犲犮狋犻狅狀犪狊狊犲狊狊犿犲狀狋
狆
,,
由被评估单位的业务主管部门组织或委托安全评估机构依据有关标准和管理规定对电力监控系
统进行的具有强制性的安全评估。
3.3
上线安全评估狅狀犾犻狀犲犻犿犾犲犿犲狀狋犪狋犻狅狀狊犲犮狌狉犻狋犪狊狊犲狊狊犿犲狀狋
狆狔
,。
电力监控系统投运前及发生重大变更时运行单位自行组织或委托评估机构对系统进行的安全评估
注:重大变更包括,但不限于:
)增加新的应用或应用发生较大变更;
a
b)网络结构和连接状况发生较大变更;
)技术平台大规模更新;
c
d)系统扩容或改造;
)系统运行维护管理机构或人员发生较大规模调整。
e
3.4
型式安全评估狋犲狊犪犳犲狋犪狊狊犲狊狊犿犲狀狋
狔狆狔
、,。
电力监控系统设计开发完成后系统供应商自行组织或委托评估机构对系统进行的安全评估
4缩略语
下列缩略语适用于本文件。
:()
FTP文件传输协议FileTransferProtocol
:超文本传输协议()
HTTPHerTextTransferProtocol
yp
:()
IED智能电子设备IntellientElectronicDevice
g
:()
LAN局域网络LocalAreaNetwork
:开放式最短路径优先()
OSPFOenShortestPathFirst
p
:()
SCADA监视控制与数据采集系统SuervisorControlAndDataAcuisition
pyq
:()
SNMP简单网络管理协议SimleNetworkManaementProtocol
pg
:不间断电源()
UPSUninterrutiblePowerSstem
py
:通用串行总线()
USBUniversalSerialBus
:()
VLAN虚拟局域网VirtualLocalAreaNetwork
:虚拟专用网()
VPNVirtualPrivateNetworks
5评估内容
评估内容包括资产评估、威胁评估、脆弱性评估。
资产评估通过资产分类、资产调查、资产赋值等过程,最终形成资产列表和资产赋值报告。资产评
估按照、国家等级保护相关标准及/—中的规定执行。资产分类按照
GBT3150920155.2.2
/—中的规定执行。
GBT2098420075.2.1
威胁评估通过威胁分类、威胁调查、威胁分析和赋值等过程,最终形成威胁分析报告。威胁评估按
照/—中的规定执行。威胁分类按照/—中和
GBT3150920155.2.3GBT2098420075.3.1
/—中的规定执行。
GBT3657220185.2
脆弱性评估主要包括基础设施安全、体系结构安全、本体安全、可信安全免疫、应急备用措施、安全
2
国家标准
/—
犌犅犜383182019
管理等。
6系统生命周期各阶段的安全评估
6.1评估概述
:、、、
电力监控系统生命周期包含个基本阶段规划阶段设计阶段实施阶段运行维护阶段和废弃阶
5
。。
段安全评估工作应贯穿于电力监控系统整个生命周期各阶段中涉及的安全评估的原则和方法一
致,但由于实施的内容、对象、信息安全需求不同,安全评估的对象、目的、要求等方面也不同。
6.2规划阶段
,。
规划阶段的安全评审是根据电力监控系统的业务使命和功能确定系统建设应达到的安全目标
主要根据未来系统的应用对象、应用环境、业务状况、操作要求等方面进行威胁分析,重点分析系统应达
到的安全目标。规划阶段的评审结果应包含在电力监控系统整体规划中。
6.3设计阶段
设计阶段的安全评审需根据规划阶段明确的系统安全目标,对系统设计方案的安全功能设计进行
判断,以确保设计方案满足系统安全目标,并作为采购过程风险控制的依据。设计阶段的评审结果最终
应体现在系统设计方案中。
6.4实施阶段
实施阶段安全评估是根据系统安全需求和运行环境对系统开发实施过程进行安全风险识别,并对
。,
系统建成后的安全功能进行验证评估中需对规划阶段的安全威胁进行进一步细分评估安全措施的
实现程度,确定已建立的安全措施
定制服务
推荐标准
- DB31/T 348-2024 水产品池塘养殖通用技术规范 2024-02-05
- DB3208/T 215-2024 政务视频会议运行管理规范 2024-02-07
- DB3208/T 216-2024 机关中央空调系统运行管理规范 2024-02-07
- DB3303/T 074-2024 电梯标志使用规范 2024-02-22
- DB31/T 1463-2024 蟠桃冷链物流技术规程 2024-02-05
- DB31/T 1039-2024 主要花坛花卉质量等级 2024-02-05
- DB3303/T 073-2024 小微危险废物收贮运服务规范 2024-02-01
- DB3208/T 214-2024 中医养生保健推拿服务规范 2024-02-07
- DB31/T 1462-2024 健身教练服务能力要求 2024-02-05
- DB31/T 1461-2024 健身场馆服务质量要求 2024-02-05