電力行業(yè)根據(jù)電網(wǎng)正常運(yùn)轉(zhuǎn)的要求,劃分為不同級別的信息系統(tǒng),按“分區(qū)隔離、網(wǎng)絡(luò)專用”的要求,分為四個(gè)大區(qū),四個(gè)大區(qū)之間實(shí)現(xiàn)隔離。采用這種機(jī)制的主要目的是保障系統(tǒng)的可靠性和穩(wěn)定性,防止低級別的,對系統(tǒng)有攻擊性、危害性的代碼和程序流入更高安全級別的系統(tǒng)。
管理信息大區(qū)與互聯(lián)網(wǎng)采用單向隔離裝置和數(shù)據(jù)庫隔離裝置實(shí)現(xiàn)內(nèi)外網(wǎng)隔離;將所有的數(shù)據(jù)庫布置在內(nèi)網(wǎng)中,所有需要提供互聯(lián)網(wǎng)訪問的Web應(yīng)用系統(tǒng)放在外網(wǎng),通過數(shù)據(jù)庫隔離裝置保障只有數(shù)據(jù)庫通訊協(xié)議能夠通過隔離裝置訪問到內(nèi)網(wǎng)的數(shù)據(jù)庫;隔離裝置通過對數(shù)據(jù)庫協(xié)議的解析和控制,實(shí)現(xiàn)外部系統(tǒng)對數(shù)據(jù)庫的攻擊行為的防護(hù)。
電力系統(tǒng)的核心生產(chǎn)系統(tǒng)和控制系統(tǒng)基本屬于等保2級系統(tǒng),EMS系統(tǒng)和SCADA系統(tǒng)達(dá)到4級,部分經(jīng)營管理系統(tǒng)達(dá)到3級,其余系統(tǒng)均在2級以上。
現(xiàn)有的電力系統(tǒng)二次安全防護(hù)方案很好地隔離了外網(wǎng)、管理信息大區(qū)、生產(chǎn)控制大區(qū)之間的非法訪問。但在管理信息大區(qū)中,積累了大量的電力敏感數(shù)據(jù),例如財(cái)務(wù)數(shù)據(jù)、營銷數(shù)據(jù)、人資數(shù)據(jù)、市場信息、生產(chǎn)管理信息等,這些來自于不同的應(yīng)用系統(tǒng)的數(shù)據(jù)集中存儲(chǔ)在數(shù)據(jù)庫中。內(nèi)部人員、第三方運(yùn)維人員、Oracle數(shù)據(jù)庫系統(tǒng)的DBA、新模塊的程序開發(fā)人員對數(shù)據(jù)庫中的數(shù)據(jù)都需要頻繁地訪問,諸多的人群和過高的權(quán)限造成電力敏感數(shù)據(jù)集中泄露的風(fēng)險(xiǎn),經(jīng)營方面的數(shù)據(jù)也有被異常篡改的風(fēng)險(xiǎn)。
本方案要點(diǎn)是以等保要求的數(shù)據(jù)庫安全防護(hù)思路:電力中的敏感數(shù)據(jù)主要存儲(chǔ)在數(shù)據(jù)庫中,對于數(shù)據(jù)庫的安全防護(hù)措施屬于當(dāng)前安全體系的薄弱環(huán)節(jié),對應(yīng)等保安全要求的數(shù)據(jù)庫防護(hù)思路如下表:
?
功能 | 備選產(chǎn)品 | 保護(hù)效果 |
身份鑒別 | 數(shù)據(jù)庫漏掃 | 檢測數(shù)據(jù)庫的弱口令,連續(xù)登錄失敗鎖定的次數(shù)等。 |
訪問控制 | 數(shù)據(jù)庫漏掃 | 檢測數(shù)據(jù)庫系統(tǒng)的缺省賬號(hào),多余、過期的共享賬戶。 |
數(shù)據(jù)庫防火墻 | 提供細(xì)粒度的訪問控制、提供行數(shù)限制的閥值控制等。 | |
數(shù)據(jù)庫加密 | 防止特權(quán)用戶敏感數(shù)據(jù)訪問;對重要信息形成敏感標(biāo)記等。 | |
安全審計(jì) | 數(shù)據(jù)庫審計(jì) | 每個(gè)用戶的行為、各種可疑操作并進(jìn)行告警通知,能對操作記錄進(jìn)行全面的分析,提供自身審計(jì)進(jìn)程的監(jiān)控,審計(jì)記錄防止惡意刪除,同時(shí)具備自動(dòng)歸檔能力。 |
入侵防范 | 數(shù)據(jù)庫漏掃 | 可以檢測出數(shù)據(jù)庫漏洞、補(bǔ)丁未升級。 |
數(shù)據(jù)庫防火墻 | 虛擬補(bǔ)丁技術(shù)有效防止針對已知漏洞的惡意攻擊行為。 | |
惡意代碼防范 | 數(shù)據(jù)庫漏掃 | 檢測存儲(chǔ)過程、函數(shù)中存在的惡意代碼。 |
數(shù)據(jù)庫防火墻 | SQL注入等漏洞特征庫、通過虛擬補(bǔ)丁防范惡意攻擊。 | |
資源控制 | 數(shù)據(jù)庫防火墻 | 控制每個(gè)用戶對敏感數(shù)據(jù)的最大連接數(shù)限制。 |
數(shù)據(jù)保密性 | 數(shù)據(jù)庫防火墻 | 對數(shù)據(jù)庫中敏感數(shù)據(jù)進(jìn)行按列加密保存。 |
?
數(shù)據(jù)庫安全整體規(guī)劃要點(diǎn)是:對電力行業(yè)敏感信息泄露安全威脅的分析,對數(shù)據(jù)庫安全進(jìn)行整體設(shè)計(jì)與規(guī)劃,通過全系列數(shù)據(jù)庫安全產(chǎn)品相互之間分工協(xié)作,共同形成整體的防護(hù)體系,覆蓋了數(shù)據(jù)庫安全防護(hù)的事前診斷、事中控制和事后分析。
保護(hù)國家安全電力行業(yè)安全,符合等級保護(hù)的安全要求
電力行業(yè)目前按照電監(jiān)會(huì)的《電力二次系統(tǒng)安全防護(hù)總體方案》落實(shí)了對生產(chǎn)控制大區(qū)和管理信息大區(qū)的邊界防護(hù),通過隔離裝置后部署數(shù)據(jù)庫防火墻,很好地實(shí)現(xiàn)了互聯(lián)網(wǎng)和管理信息大區(qū)之間的安全隔離。
實(shí)現(xiàn)電力行業(yè)信息系統(tǒng)數(shù)據(jù)庫運(yùn)維側(cè)安全
管理信息大區(qū)里集中存儲(chǔ)著各應(yīng)用的大量數(shù)據(jù)庫信息,同時(shí)電力系統(tǒng)處于邊建設(shè)且邊使用的階段,第三方程序開發(fā)人員、運(yùn)維人員、擁有DBA權(quán)限的用戶具有對這些數(shù)據(jù)的全部訪問權(quán)限,而安全管理員并不清楚他們對數(shù)據(jù)庫的訪問操作,這樣就對數(shù)據(jù)庫中敏感數(shù)據(jù)泄露和篡改帶來風(fēng)險(xiǎn)。
突破傳統(tǒng)產(chǎn)品限制,數(shù)據(jù)庫安全防護(hù)技術(shù)領(lǐng)先
本方案基于安華金和的數(shù)據(jù)庫安全系列產(chǎn)品提出了數(shù)據(jù)庫全方位防護(hù)、主動(dòng)防御的安全加固方案,采用的數(shù)據(jù)庫安全技術(shù)將突破傳統(tǒng)安全產(chǎn)品的缺陷,實(shí)現(xiàn)數(shù)據(jù)的全面安全防護(hù),從根源上徹底解決了敏感信息的防控問題。