新疆市监局:基于5G网络的电力业务系统安全防护评估规范_25页_2mb
报告摘要
基于5G网络的电力业务系统安全防护评估规范总结
核心内容概述
本规范旨在为基于5G网络的电力业务系统提供安全防护评估的指导,涵盖总体要求、基本评估内容、增强评估内容、评估表和分析方法等内容,适用于自治区电力企业开展相关评估工作。规范强调了安全防护的分级、常态化评估机制、多维度评估内容及安全防护措施的具体实施要求。
主要观点
- 评估分级:将安全防护评估分为基本安全防护评估和增强安全防护评估,分别适用于5G无线公网和5G电力虚拟专网承载的电力业务系统。
- 评估内容:评估内容包括终端安全、网络安全、数据安全、业务系统安全和管理安全五大类,涵盖物理安全、通信安全、数据保护、系统安全和管理机制。
- 评估要求:评估工作应常态化、定期进行,包括系统规划、设计、实施、运行维护和废弃阶段。评估需由运行单位、业务主管部门、系统供应商和评估机构协同完成。
- 评估形式:包括自评估、检查评估和上线安全评估三种形式。
- 评估方法:包括文档检查、人工核查和工具检查三种方式,结合评估方案和指导书,确保评估的全面性和准确性。
- 评估注意事项:强调保密管理和风险控制,防止评估过程中数据泄露和引入新风险。
关键信息
5G电力虚拟专网定义
- 在电信运营商5G网络中,通过网络切片、MEC和能力开放等技术,构建面向电力行业的专用网络,实现端到端业务承载和高强度安全隔离。
评估内容
6.1 终端安全
- 是否采用机卡绑定、SIM卡防拔插或eSIM卡;
- SIM卡是否分配固定IP地址,不同切片SIM卡间是否禁止相互访问;
- 通信模块是否能根据网络切片信息进行切片选择;
- 是否支持128位加密算法,如128-NEA1、128-NEA2、128-NEA3、128-NIA1、128-NIA2和128-NIA3;
- 退役时是否删除配置参数及证书,解绑SIM卡并回收。
6.2 网络安全
- 接入网:终端SIM卡仅接入一个DNN网络,基站具备防DDoS攻击措施,N1、N2、Uu接口具备机密性、完整性及抗重放保护机制,5QI等级与业务签约参数一致;
- 承载网:支持VLAN软隔离和VPN隔离,实现电力业务与非电力业务的隔离;
- 核心网:支持切片隔离管理机制、双向身份认证、过载保护、最大连接限制、UPF与核心网通信接口加密、MEC平台部署抗DDoS、入侵检测、安全域划分、物理防护等。
6.3 数据安全
- 对MANO和SDN控制器的敏感数据进行保护;
- 虚拟机迁移或扩缩时,确保数据有效销毁并记录日志;
- 不同虚拟机共享存储资源时,进行数据隔离;
- 采用TLS/SSL或VPN加密数据传输;
- 核心网处理个人数据时,遵循数据最小化原则,采用访问控制、匿名化、加密等技术;
- 核心网与外部系统间采用双向认证、数据加密和完整性校验;
- MEC平台具备访问控制和数据传输安全机制;
- 存储介质在报废、维修或再利用前,需按DL/T 1757—2017标准处理并记录。
6.4 业务系统安全
- 部署安全接入网关,实现加密传输和双向认证;
- 通过具备国家检测资质的第三方机构进行安全检测;
- 基础软件需满足GB/T 20272—2019要求,启用身份鉴别、访问控制、安全审计等安全功能;
- 系统遵循最小安装原则,及时更新补丁和防病毒软件;
- 数据库遵循最小权限原则,定期进行安全漏洞扫描和加固;
- 部署网络安全监视措施,实现信息采集、安全审计和实时告警。
6.5 管理安全
- 制定并执行安全管理制度和操作规程;
- 制定安全防护方案,明确系统接入技术;
- 定期开展自评估,实现隐患排查整改闭环;
- 配备安全管理员、系统管理员和安全审计员,并明确职责和技能要求;
- 与关键岗位人员签署保密协议;
- 取消离岗人员访问权限并回收设备;
- 制定第三方人员访问管理制度。
7.1 终端安全(增强)
- 部署支持国密或电力专用算法的安全模块;
- 退运的安全模块进行物理销毁;
- 涉控终端部署可信验证模块;
- 禁止同时连接5G虚拟专网和其他公共网络。
7.2 网络安全(增强)
- 接入网:选择与安全等级匹配的RB资源预留方式,基站通过5QI保障业务优先级;
- 承载网:支持FlexE和SR/L3VPN实现硬切片和软切片隔离;
- 核心网:支持终端二次认证,UPF与核心网通信接口具备双向认证和传输加密,UPF与MEC平台间部署安全隔离和访问控制。
7.3 数据安全(增强)
- 终端在传输敏感数据时进行加密;
- 防止非法读取、篡改和删除;
- MEC平台支持动态身份标识和匿名化,防止地理位置推断;
- 支持电力业务应用资源隔离;
- NFV/SDN对安全策略变更进行审核和监控;
- 调度中心、发电厂、变电站设置纵向加密装置,定期备份数据;
- 部署数据分级分类、敏感数据加密、流量监测等措施。
7.4 业务系统安全(增强)
- 部署安全接入区和通信隧道;
- 安全接入区部署隔离装置;
- 系统服务器、汇聚服务器和安全接入区部署自主可控操作系统;
- 下发控制指令的服务器部署可信验证模块;
- 使用具备安全认证机制的通信规约,使用硬件加密设施进行加解密和签名验签。
7.5 管理安全(增强)
- 增强基本安全防护评估内容,确保管理措施的有效性和全面性。
附录信息
- 附录A:列出典型安全防护评估业务系统,包括基本和增强两类。
- 附录B:提供基本和增强安全防护评估表,运行单位或评估机构可根据需要删减评估内容。
- 附录C:提供评估结果分析方法,包括定性和定量分析,根据安全问题的可能性和影响程度进行综合评价。
参考文献
- GB/T 20984 信息安全技术信息安全风险评估方法
- GB/T 22239 信息安全技术网络安全等级保护基本要求
- GB/T 36047 电力信息系统安全检查规范
- GB/T 38318 电力监控系统网络安全评估指南
- GB/T 39204 信息安全技术关键信息基础设施安全保护要求
- 电力监控系统安全防护规定(国家发展和改革委员会令2014年第14号)
- 电力监控系统安全防护总体方案(国能安全〔2015〕36号)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载