【山东电力(孙强)】山东电力(孙强):2024新型电力系统下网络安全数据仓库探索与实践报告_23页_1mb
报告摘要
新型电力系统下网络安全数据仓库探索与实践总结
建设背景
随着网络空间成为大国博弈的新战场,境外针对我国重要行业和关键信息基础设施的网络攻击日益频繁,对国家安全构成严重威胁。例如:
- 西北工业大学遭美国NSA网络攻击:大量关键网络设备配置等核心技术数据被窃取
- 武汉地震监测网络遭美黑客攻击:部分地震速报数据前端台站采集点网络设备被植入后门程序
- 以色列停电事件:亚夫内市电力系统遭攻击,导致居民近两个月内多次断电
此外,美等国大量收集我国企业在半导体、量子信息和人工智能领域的企业信息和敏感数据,直接威胁我国的数据安全和国家安全。人工智能技术也被用于发动“舆论战”和“认知战”,进一步加剧社会治理压力。
建设思路
存:构建全省网络安全数据仓库
- 通过网络流量管理设备,基于网络全流量分析技术,实现对山东省电力公司外网所有网络流量的旁路采集、分析与存储
- 支持原始数据包、数据流、会话及应用日志等多类型数据的长期存储
- 实现重点资产、重要事件、重大任务相关日志的异地存储,支持网络行为、应用数据和主机数据的回溯分析
- 保障极端情况下网络安全工作不中断,技防体系不瘫痪,安全监测防护能力不削减
用:提升数据挖掘与分析能力
- 数据存储:实现RPO/RTO目标,支持同城与异地存储
- 数据利用:涵盖流量数据、日志数据等多源数据
- 数据运营:包括数据监控、预案管理等
- 数据恢复:实现RTO最优解,提升切换成功率
具备能力
网络安全数据仓库
- 统筹汇聚元数据、数据包、资产、脆弱性、日志、威胁、情报、终端等海量多源数据
- 实现数据标准化处理,形成全方位的数据包中台
- 连接预测、防御、监测、响应等基础安全设备与安全运维、安全态势感知等业务平台
- 构建可视化网络资产关联拓扑,实现网络安全设备的自动编排与智能联动
流量采集与存储
- 支持流量数据全部采集
- 内置IP地址、端口号、协议等采集过滤配置
- 支持“专家模式”命令书写采集过滤规则
- 支持全量数据包存储,可自定义存储字段并关闭不需要的协议以节省空间
威胁检测模型
- 黑模型:基于恶意代码智能检测、文件运行和轻量级沙箱技术,可有效发现未知恶意程序、恶意代码及预测恶意软件
- 白模型:通过采集分析得到的元数据字段,结合大数据与AI技术进行模型训练,实现用户行为的自动建模与异常检测
降噪与风险画像
- 高效降噪引擎:对告警日志进行数据预处理,提取关键特征并进行标准化、归一化处理,优化降噪规则,降噪率高达99%以上
- 行为风险画像基线模型:通过资产数据与安全设备告警数据及外部风险情报数据的关联,建立基于资产的行为风险画像模型,实现对潜在威胁的精准检测
应用成效
安全可视监测能力提升
- 应用人工智能、大数据等技术,补强对黑客踩点、未知威胁、高级威胁的监测能力
- 实现API资产全面可视,提升网络安全监测覆盖面
- 提前发现威胁告警,聚焦高级威胁事件
威胁入侵防御能力提升
- 在全网威胁全面可视的基础上,实现自动化防御能力
- 支持基于用户凭据的联动防御,提升攻击阻断效率
- 实现全网威胁的大屏展示,提升安全态势感知能力
安全运营工作降本增效
- 多源告警精准降噪,有效消除大量重复告警与误报
- 通过多种降噪方式,从多维度过滤告警数据,精准筛选有价值信息
- 降噪率达到99%以上,显著提升安全运营效率
基线模型与资产风险评估
- 建立资产动态全景、资产分层和多维画像等能力,提供多样化资产消费场景及服务
- 直观展示各资产安全情况,实现快速风险定位
不同时期的应用
- 常态化时期:利用存储的流量与日志数据进行数据发掘与分析,发现潜在威胁,输出安全研究价值
- 安全保障时期:提供真实对抗环境,支持新型攻防技术的环境模拟
- 极端时期:依靠备份安全数据展开应急工作,可接入省信通公司安全设备,支持异地登录与安全事件证据链分析
总结
通过构建网络安全数据仓库,国网山东省电力公司实现了对网络攻击的全面监测、精准分析与高效防御。该系统不仅提升了安全可视监测与威胁防御能力,还通过数据降噪与风险画像模型,显著优化了安全运营效率。在不同安全时期(常态化、安全保障、极端),数据仓库发挥着重要作用,为网络安全提供坚实的数据支撑与技术保障。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载