xxx光伏電站監(jiān)控系統(tǒng)安全防護實施方案資料

XXX光伏電站監(jiān)控系統(tǒng)安全防護實施方案 批 準: 審 核: 編 寫: 地調(diào)批準: 地調(diào)審核: XXX公司監(jiān)控系統(tǒng)安全防護實施方案1總則1.1XXX光伏電站監(jiān)控系統(tǒng)屬于寧夏電力監(jiān)控系統(tǒng)安全防護體系管理范疇1.2為了加強XXX光伏電站監(jiān)控系統(tǒng)安全防護,確保電力監(jiān)控系統(tǒng)及電力數(shù)據(jù)網(wǎng)絡的安全,依據(jù)國家發(fā)改委第14號令《電力監(jiān)控系統(tǒng)安全防護規(guī)定》、《電力監(jiān)控系統(tǒng)安全防護總體方案》及其配套方案,制定本方案1.4 XXX光伏電站監(jiān)控系統(tǒng)的防護目標是抵御黑客、病毒、惡意代碼等通過各種形式對電力監(jiān)控系統(tǒng)發(fā)起的惡意破壞和攻擊,以及其它非法操作,防止XXX光伏電站監(jiān)控系統(tǒng)癱瘓和失控,并由此導致的電網(wǎng)一次系統(tǒng)事故1.5 本方案重點描述XXX光伏電站監(jiān)控系統(tǒng)各業(yè)務系統(tǒng)的安全防護,按照《電力監(jiān)控系統(tǒng)安全防護總體方案》安全分區(qū)的要求,基于系統(tǒng)業(yè)務的特點,確定XXX光伏電站監(jiān)控系統(tǒng)按照業(yè)務特點分為安全生產(chǎn)控制大區(qū)控制區(qū)和非控制區(qū)。
2.適用范圍2.1本方案適用于XXX光伏電站監(jiān)控系統(tǒng),范圍為XXX公司XXX光伏電站2.2XXX光伏電站簡介XXX光伏電站公司名稱為XXX公司,位于XXX,距XXX變電站西北側(cè)約2.4公里,于X年X月X日開工建設,于X年X月X日成功實現(xiàn)并網(wǎng)發(fā)電,總裝機容量10MW,建設電池板組件全部采用固定式安裝公司光伏發(fā)電系統(tǒng)采用“分塊發(fā)電,集中并網(wǎng)”的總體設計方案,建設有10個1MW光伏發(fā)電單元,每個1MW光伏發(fā)電單元共安裝X件XXX光伏板組件;每X件光伏組件串聯(lián)為一個支路,共X個支路;每X個或X個支路并聯(lián)接入一面直流接線箱;X面接線箱接入1面直流屏,共2面直流屏每面直流屏出現(xiàn)3回,分別接入X面XkW逆變器,逆變器輸出300V三相交流,通過各自的交流電纜分別連接到1000kVA箱變內(nèi)各自的低壓側(cè)斷路器,升壓后接至10kV線路共2條集電線路接入綜合樓高壓配電室 10kV 母線后匯流1條10kV 高壓線路匯流至10kV柳尚線 由10kVX線輸送至X電站,XXX光伏電站調(diào)度管轄權(quán)隸屬國網(wǎng)電力公司XXX調(diào)控中心管轄3.系統(tǒng)概況3.1系統(tǒng)概述XXX光伏電站監(jiān)控系統(tǒng)主要由服務器、工作站、各類裝置、網(wǎng)絡設備、安全防護設備、操作系統(tǒng)、數(shù)據(jù)庫、應用軟件等部分組成。
系統(tǒng)通過電力數(shù)據(jù)網(wǎng)絡與上級調(diào)度機構(gòu)進行業(yè)務通信XXX光伏電站各業(yè)務通過104、102協(xié)議與調(diào)度主站相關系統(tǒng)通訊,發(fā)送實時遙信、遙測、電量、預測等信息,接收有功、無功控制命令3.2等級保護定級按照等級保護定級備案要求,XXX光伏電站監(jiān)控系統(tǒng)作為一個定級對象定為等保二級4.XXX光伏電站監(jiān)控系統(tǒng)安全防護實施方案4.1安全防護總體原則XXX光伏電站監(jiān)控系統(tǒng)安全防護的基本原則為“安全分區(qū)、網(wǎng)絡專用、橫向隔離、縱向認證” 采用“縱深防御”策略和 “適度安全” 策略,安全防護主要針對基于網(wǎng)絡的生產(chǎn)控制系統(tǒng),重點強化邊界防護,提高內(nèi)部安全防護能力,保證電力生產(chǎn)控制系統(tǒng)及重要數(shù)據(jù)的安全 4.2安全分區(qū)根據(jù)安全分區(qū)原則,結(jié)合XXX光伏電站應用系統(tǒng)和功能模塊的特點,將各功能模塊分別置于控制區(qū)、非控制區(qū)和管理信息大區(qū)XXX光伏電站監(jiān)控系統(tǒng)安全分區(qū)表序號業(yè)務系統(tǒng)控制區(qū)非控制區(qū)管理信息大區(qū)1廠站監(jiān)控系統(tǒng)廠站監(jiān)控系統(tǒng)(AGC/AVC)2五防系統(tǒng)五防系統(tǒng)3電能質(zhì)量在線監(jiān)測電能采集裝置4繼電保護繼電保護裝置5故障錄波故障錄波裝置6安全自動控制系統(tǒng)安全自動控制裝置7光功率預測光功率預測系統(tǒng)外網(wǎng)服務器8OMS 客戶端OMS 客戶端9火災報警系統(tǒng)火災報警4.3網(wǎng)絡專用電力調(diào)度數(shù)據(jù)網(wǎng)是為生產(chǎn)控制大區(qū)服務的專用數(shù)據(jù)網(wǎng)絡,承載電力實時控制、在線生產(chǎn)交易等業(yè)務。
安全區(qū)的外部邊界網(wǎng)絡之間的安全防護隔離強度應該和所連接的安全區(qū)之間的安全防護隔離強度相匹配 電力調(diào)度數(shù)據(jù)網(wǎng)應當在專用通道上使用獨立的網(wǎng)絡設備組網(wǎng),采用基于SDH/PDH 不同通道、不同光波長、不同纖芯等方式,在物理層面上實現(xiàn)與電力企業(yè)其它數(shù)據(jù)網(wǎng)及外部公共信息網(wǎng)的安全隔離 電力調(diào)度數(shù)據(jù)網(wǎng)劃分為邏輯隔離的實時子網(wǎng)和非實時子網(wǎng),分別連接控制區(qū)和非控制區(qū)可采用MPLS-VPN 技術(shù)、安全隧道技術(shù)、PVC 技術(shù)、靜態(tài)路由等構(gòu)造子網(wǎng) 電力調(diào)度數(shù)據(jù)網(wǎng)應當采用以下安全防護措施: (1)網(wǎng)絡路由防護 按照電力調(diào)度管理體系及數(shù)據(jù)網(wǎng)絡技術(shù)規(guī)范,采用虛擬專網(wǎng)技術(shù),將電力調(diào)度數(shù)據(jù)網(wǎng)分割為邏輯上相對獨立的實時子網(wǎng)和非實時子網(wǎng),分別對應控制業(yè)務和非控制生產(chǎn)業(yè)務,保證實時業(yè)務的封閉性和高等級的網(wǎng)絡服務質(zhì)量 (2)網(wǎng)絡邊界防護 應當采用嚴格的接入控制措施,保證業(yè)務系統(tǒng)接入的可信性經(jīng)過授權(quán)的節(jié)點允許接入電力調(diào)度數(shù)據(jù)網(wǎng),進行廣域網(wǎng)通信數(shù)據(jù)網(wǎng)絡與業(yè)務系統(tǒng)邊界采用必要的訪問控制措施,對通信方式與通信業(yè)務類型進行控制;在生產(chǎn)控制大區(qū)與電力調(diào)度數(shù)據(jù)網(wǎng)的縱向交接處應當采取相應的安全隔離、加密、認證等防護措施。
對于實時控制等重要業(yè)務,應該通過縱向加密認證裝置或加密認證網(wǎng)關接入調(diào)度數(shù)據(jù)網(wǎng) (3)網(wǎng)絡設備的安全配置 網(wǎng)絡設備的安全配置包括關閉或限定網(wǎng)絡服務、避免使用默認路由、關閉網(wǎng)絡邊界OSPF 路由功能、采用安全增強的SNMPv2 及以上版本的網(wǎng)管協(xié)議、設置受信任的網(wǎng)絡地址范圍、記錄設備日志、設置高強度的密碼、開啟訪問控制列表、封閉空閑的網(wǎng)絡端口等 (4)數(shù)據(jù)網(wǎng)絡安全的分層分區(qū)設置 電力調(diào)度數(shù)據(jù)網(wǎng)采用安全分層分區(qū)設置的原則省級以上調(diào)度中心和網(wǎng)調(diào)以上直調(diào)廠站節(jié)點構(gòu)成調(diào)度數(shù)據(jù)網(wǎng)骨干網(wǎng)(簡稱骨干網(wǎng))省調(diào)、地調(diào)和縣調(diào)及省、地直調(diào)廠站節(jié)點構(gòu)成省級調(diào)度數(shù)據(jù)網(wǎng)(簡稱省網(wǎng)) 地調(diào)和配網(wǎng)內(nèi)部生產(chǎn)控制大區(qū)專用節(jié)點構(gòu)成縣級專用數(shù)據(jù)網(wǎng)縣調(diào)自動化、配網(wǎng)自動化、負荷管理系統(tǒng)與被控對象之間的數(shù)據(jù)通信可采用專用數(shù)據(jù)網(wǎng)絡,不具備專網(wǎng)條件的也可采用公用通信網(wǎng)絡(不包括因特網(wǎng)),且必須采取安全防護措施各層面的數(shù)據(jù)網(wǎng)絡之間應該通過路由限制措施進行安全隔離當?shù)卣{(diào)或配調(diào)內(nèi)部采用公用通信網(wǎng)時,禁止與調(diào)度數(shù)據(jù)網(wǎng)互聯(lián)保證網(wǎng)絡故障和安全事件限制在局部區(qū)域之內(nèi) 企業(yè)內(nèi)部管理信息大區(qū)縱向互聯(lián)采用電力企業(yè)數(shù)據(jù)網(wǎng)或互聯(lián)網(wǎng),電力企業(yè)數(shù)據(jù)網(wǎng)為電力企業(yè)內(nèi)網(wǎng)。
4.4橫向隔離4.4.1 橫向隔離是電力二次安全防護體系的橫向防線采用不同強度的安全設備隔離各安全區(qū),在生產(chǎn)控制大區(qū)與管理信息大區(qū)之間必須設置經(jīng)國家指定部門檢測認證的電力專用橫向單向安全隔離裝置,隔離強度應接近或達到物理隔離電力專用橫向單向安全隔離裝置作為生產(chǎn)控制大區(qū)與管理信息大區(qū)之間的必備邊界防護措施,是橫向防護的關鍵設備生產(chǎn)控制大區(qū)內(nèi)部的安全區(qū)之間應當采用具有訪問控制功能的網(wǎng)絡設備、防火墻或者相當功能的設施,實現(xiàn)邏輯隔離 4.4.2 按照數(shù)據(jù)通信方向電力專用橫向單向安全隔離裝置分為正向型和反向型正向安全隔離裝置用于生產(chǎn)控制大區(qū)到管理信息大區(qū)的非網(wǎng)絡方式的單向數(shù)據(jù)傳輸反向安全隔離裝置用于從管理信息大區(qū)到生產(chǎn)控制大區(qū)單向數(shù)據(jù)傳輸,是管理信息大區(qū)到生產(chǎn)控制大區(qū)的唯一數(shù)據(jù)傳輸途徑反向安全隔離裝置集中接收管理信息大區(qū)發(fā)向生產(chǎn)控制大區(qū)的數(shù)據(jù),進行簽名驗證、內(nèi)容過濾、有效性檢查等處理后,轉(zhuǎn)發(fā)給生產(chǎn)控制大區(qū)內(nèi)部的接收程序?qū)S脵M向單向隔離裝置應該滿足實時性、可靠性和傳輸流量等方面的要求 4.4.3 嚴格禁止E-Mail、WEB、Telnet、Rlogin、FTP 等安全風險高的通用網(wǎng)絡服務和以B/S 或C/S 方式的數(shù)據(jù)庫訪問穿越專用橫向單向安全隔離裝置,僅允許純數(shù)據(jù)的單向安全傳輸。
控制區(qū)與非控制區(qū)之間應采用國產(chǎn)硬件防火墻、具有訪問控制功能的設備或相當功能的設施進行邏輯隔離 4.5縱向認證4.5.1 縱向加密認證是電力監(jiān)控系統(tǒng)安全防護體系的縱向防線采用認證、加密、訪問控制等技術(shù)措施實現(xiàn)數(shù)據(jù)的遠方安全傳輸以及縱向邊界的安全防護對于重點防護的調(diào)度中心、發(fā)電廠、變電站在生產(chǎn)控制大區(qū)與廣域網(wǎng)的縱向連接處應當設置經(jīng)過國家指定部門檢測認證的電力專用縱向加密認證裝置或者加密認證網(wǎng)關及相應設施,實現(xiàn)雙向身份認證、數(shù)據(jù)加密和訪問控制暫時不具備條件的可以采用硬件防火墻或網(wǎng)絡設備的訪問控制技術(shù)臨時代替并接入到地調(diào)內(nèi)網(wǎng)安全監(jiān)控平臺 4.5.2 縱向加密認證裝置及加密認證網(wǎng)關用于生產(chǎn)控制大區(qū)的廣域網(wǎng)邊界防護縱向加密認證裝置為廣域網(wǎng)通信提供認證與加密功能,實現(xiàn)數(shù)據(jù)傳輸?shù)臋C密性、完整性保護,同時具有類似防火墻的安全過濾功能加密認證網(wǎng)關除具有加密認證裝置的全部功能外,還應實現(xiàn)對電力系統(tǒng)數(shù)據(jù)通信應用層協(xié)議及報文的處理功能 4.5.3 對處于外部網(wǎng)絡邊界的其他通信網(wǎng)關,應進行操作系統(tǒng)的安全加固,對于新上的系統(tǒng)應支持加密認證的功能 4.5.4 重點防護的調(diào)度中心和重要廠站兩側(cè)均應配置縱向加密認證裝置;當調(diào)度中心側(cè)已配置縱向加密認證裝置時,與其相連的小型廠站側(cè)可以不配備該裝置,此時至少實現(xiàn)安全過濾功能。
4.5.5 傳統(tǒng)的基于專用通道的數(shù)據(jù)通信不涉及網(wǎng)絡安全問題,新建系統(tǒng)可逐步采用加密等技術(shù)保護關鍵廠站及關鍵業(yè)務 4.6其他安全措施4.6.1防病毒本電站生產(chǎn)區(qū)域內(nèi)的計算機信息系統(tǒng),要與 Internet 網(wǎng)分開,并建立計算機病毒防火墻,對服務器,要采用先進的網(wǎng)絡防計算機病毒軟件,并對經(jīng)過服務器的信息進行監(jiān)控,防止計算機病毒通過郵件服務器擴散、傳播隨時注意各種異?,F(xiàn)象,一旦發(fā)現(xiàn),應立即用查毒軟件仔細檢查經(jīng)常更新與升級防殺計算機病毒軟件的版本對生產(chǎn)區(qū)域內(nèi)的要定點、定時、定人作查毒殺毒巡檢當出現(xiàn)計算機病毒傳染跡象時,立即隔離被感染的系統(tǒng)和網(wǎng)絡并進行處理,不應帶“毒”繼續(xù)運行;發(fā)現(xiàn)計算機病毒后,一般應利用防殺計算機病毒軟件清除文件中的計算機病毒,對于殺毒軟件無法殺除的計算機病毒,應及時請專業(yè)人員解決對新購進的計算機及設備,為防止原始計算機病毒的侵害,要組織專業(yè)人員檢查后方可安裝運行;聯(lián)網(wǎng)計算機、重要系統(tǒng)的關鍵計算機要安裝防計算機病毒軟件,并定期或及時更新計算機病毒防范產(chǎn)品的版本;要使用國家規(guī)定的、具有計算機使用系統(tǒng)安全專用產(chǎn)品銷售許可證的計算機防計算機病毒產(chǎn)品系統(tǒng)中的程序要定期進行比較測試和檢查。
嚴禁使用盜版軟件,特別是盜版的殺毒軟件,嚴禁在工作計算機上安裝、運行各類游戲軟件4.6.2主機加固操作系統(tǒng)安全是計算機網(wǎng)絡系統(tǒng)安全的基礎,而服務器上的業(yè)務數(shù)據(jù)又是被攻擊的最終目標,因此,加強對關鍵服務器的安全控制,是增強系統(tǒng)總體安全性的核心一環(huán)XXX光伏電站已完成主機加固,主機加固軟件為信達S-numen,強制進行權(quán)限分配,保證對系統(tǒng)資源(包括數(shù)據(jù)和進程)的訪問符合定義的主機安全策略,防止主機權(quán)限被濫用4.6.3入侵檢測當系統(tǒng)發(fā)生入侵行為或者違反安全策略的操作時,S-numen利用自身功能對用戶(程序)在網(wǎng)絡層和系統(tǒng)內(nèi)部對該用戶(程序)進行阻斷,并且由系統(tǒng)向管理員進行報警在報警條件中添加相應的報警規(guī)則,S-numen可對入侵行為和違反安全策略的用戶(程序)進行阻斷當有違反安全規(guī)則的情況出現(xiàn)時,S-numen服務器端會向特定的系統(tǒng)發(fā)送報警信息,S-numen監(jiān)控程序會以多中方式進行報警在后臺可以提供告警4.6.4安全日志審計日志審計和日志管理對于網(wǎng)絡安全會起到重要作用,S-numen擁有獨立的日志審計系統(tǒng),通過方便的檢索可以方便安全管理員的工作S-numen的日志生成實在內(nèi)核級上實現(xiàn)的,日志根據(jù)設置也可不生成,當生成時,還可以設置是否按項目設置生成,所以應視系統(tǒng)存儲空間的大小進行適當設置來使用。
S-numen提供多種檢索功能,方便管理的工作4.7二次安全防護實施方案拓撲圖4.7.1功率預測及控制系統(tǒng)拓撲圖通信接口類型:2路以太網(wǎng)接口,支持綜自廠家的以太網(wǎng)103 規(guī)約;變電站內(nèi)采用 GPS 衛(wèi)星對時,減少誤碼、亂碼的可能性,提高設備的數(shù)據(jù)傳輸準確性,符合 IEC 61850 的相關標準4.7.2監(jiān)控系統(tǒng)安全防護總體結(jié)構(gòu)圖4.8安全防護設備清單設備名稱型號數(shù)量生產(chǎn)廠家備注地調(diào)接入網(wǎng)路由器實時交換機非實時交換機縱向加密認證裝置區(qū)調(diào)接入網(wǎng)路由器實時交換機非實時交換機縱向加密認證裝置光功率預測反向隔離裝置電力工業(yè)以太網(wǎng)交換機防火墻5.安全防護技術(shù)要求5.1生產(chǎn)控制大區(qū)內(nèi)部安全防護技術(shù)要求(1)禁止生產(chǎn)控制大區(qū)內(nèi)部的E-Mail服務,禁止控制區(qū)內(nèi)通用的WEB服務,并進行安全加固2)允許非控制區(qū)內(nèi)部業(yè)務系統(tǒng)采用B/S結(jié)構(gòu),但僅限于業(yè)務系統(tǒng)內(nèi)部使用允許提供縱向安全WEB服務,可以采用經(jīng)過安全加固且支持HTTPS的安全WEB服務器和WEB瀏覽工作站3)生產(chǎn)控制大區(qū)重要業(yè)務的遠程維護必須采用身份認證機制4)生產(chǎn)控制大區(qū)內(nèi)的業(yè)務系統(tǒng)間應該采取VLAN和訪問控制等安全措施,限制系統(tǒng)間的直接互通5)生產(chǎn)控制大區(qū)應該統(tǒng)一部署惡意代碼防護系統(tǒng),采取防范惡意代碼措施。
病毒庫、木馬庫以及IDS規(guī)則庫的更新應該離線進行6)各層面的數(shù)據(jù)網(wǎng)絡之間應該通過路由限制措施進行安全隔離,保證網(wǎng)絡故障和安全事件限制在局部區(qū)域之內(nèi)附則1:XXX光伏電站電力監(jiān)控系統(tǒng)安全防護管理制度總則1.1 為了防范黑客以及惡意代碼等對電力監(jiān)控系統(tǒng)的攻擊侵害,保障我公司電力監(jiān)控系統(tǒng)的安全可靠、穩(wěn)定運行,提高電力監(jiān)控系統(tǒng)的安全管理水平,根據(jù)國家電監(jiān)會頒布的《電力監(jiān)控系統(tǒng)安全防護規(guī)定》(電監(jiān)會5號令)及《電力系統(tǒng)安全防護總體方案》(電監(jiān)安全[2006]34號),特制定本管理辦法1.2 本電站電力監(jiān)控系統(tǒng)安全防護工作應當堅持安全分區(qū)、網(wǎng)絡專用、縱向認證的原則1.3 本電站電力監(jiān)控系統(tǒng)安全防護工作以“安全第一、預防為主、綜合治理,管理和技術(shù)并重”為方針,“遵循統(tǒng)一領導、統(tǒng)一規(guī)劃、統(tǒng)一標準、統(tǒng)一組織開發(fā)”的原則1.4 本管理方法適用于本電站電力監(jiān)控系統(tǒng),所有涉及電力監(jiān)控系統(tǒng)的規(guī)劃、設計、系統(tǒng)改造、工程實施、運行管理等均應符合本管理辦法的要求1.5 引用標準及規(guī)范:1.5.1 《電網(wǎng)和電廠計算機監(jiān)控系統(tǒng)及調(diào)度數(shù)據(jù)網(wǎng)絡安全防護規(guī)定》國家經(jīng)貿(mào)委30號令1.5.2 《電力監(jiān)控系統(tǒng)安全防護規(guī)定》國家電監(jiān)會5號令1.5.3 《電力監(jiān)控系統(tǒng)安全防護總體方案》國家電監(jiān)會電監(jiān)安全[2006]34號文。
管理職責2.1 本電站根據(jù)國家電監(jiān)會《電力監(jiān)控系統(tǒng)安全防護總體方案》要求,按照“誰主管誰負責,誰運營誰負責”的原則,建立電力監(jiān)控系統(tǒng)安全管理制度,明確運行、檢修、調(diào)試、和信息化等部門相關人員的安全職責2.2 電力調(diào)度機構(gòu)負責直接調(diào)度范圍內(nèi)的下一級電力調(diào)度機構(gòu)和變電站的監(jiān)控系統(tǒng)安全防護的技術(shù)監(jiān)督本電站內(nèi)涉及到電力調(diào)度的生產(chǎn)控制系統(tǒng)和裝置,如本電站的輸入變電監(jiān)控系統(tǒng)、電能質(zhì)量采集裝置、故障錄波裝置、繼電保護裝置和安全自動控制裝置等,由電力調(diào)度機構(gòu)和本電站主管單位共同實施技術(shù)監(jiān)督,本電站其他監(jiān)控系統(tǒng)安全防護可由其上級主管單位實施技術(shù)監(jiān)督2.3 方案負責審核,對涉及電力監(jiān)控系統(tǒng)安全防護的產(chǎn)品選用提出指導意見技術(shù)管理3.1 本電站電力監(jiān)控系統(tǒng)安全防護工作必須堅持安全分區(qū)、網(wǎng)絡專用、橫向隔離、縱向認證的原則,保障電力監(jiān)控系統(tǒng)和電力調(diào)度數(shù)據(jù)網(wǎng)絡的安全3.2 根據(jù)各自監(jiān)控系統(tǒng)情況制定電力監(jiān)控系統(tǒng)安全防護實施方案,防護實施方案應每年滾動修訂、完善3.3 涉及電力監(jiān)控系統(tǒng)安全防護的產(chǎn)品應具備國家網(wǎng)絡與信息安全主管部門(國家能源局)認可的有關證明3.4 未完成電力監(jiān)控系統(tǒng)安全防護措施前應制訂安全防護改造應急措施。
3.5 在對電力監(jiān)控系統(tǒng)進行安全檢查過程中,如發(fā)現(xiàn)部分應用系統(tǒng)及網(wǎng)絡未按照電力監(jiān)控系統(tǒng)安全防護規(guī)定執(zhí)行的應限期整改,若期限之內(nèi)還不能完成,則應對責任人進行通報批評并依據(jù)相關規(guī)定進行處罰4.應急管理4.1 制定本單位電力監(jiān)控系統(tǒng)安全防護應急預案,內(nèi)容包括突發(fā)事件發(fā)現(xiàn)、應急安全隔離措施、事件上報、安全處理、事件反饋等幾個方面并定期開展演練4.2 應急預案的制定和修改必須履行一定的審核手續(xù),存放在規(guī)定的地方,并根據(jù)演戲結(jié)果不斷完善應急預案4.3 對在電力監(jiān)控系統(tǒng)中發(fā)生的安全技術(shù)事故和安全事件,要采取妥善措施,防止事件擴大,保護好現(xiàn)場,并立即向區(qū)調(diào)報告,并在8小時內(nèi)提供說明報告對隱報、緩報、謊報或未在上述事件內(nèi)報告的將按國家有關規(guī)定追究相關單位和當事人的責任培訓與評估5.1 每年需舉辦電力監(jiān)控系統(tǒng)安全防護知識培訓,提高電力監(jiān)控系統(tǒng)安全防護技能和意識5.2 在進行安全評估和監(jiān)督檢查中應嚴格控制風險,確保電力系統(tǒng)安全穩(wěn)定運行參加評估的人員應將遵守有關保密規(guī)定5.3 對電力監(jiān)控系統(tǒng)安全防護工作監(jiān)督專家組對本單位電力二次安全防護實施情況進行監(jiān)督檢查,提出整改意見進行整改附則2:權(quán)限密碼管理制度總則1.1 為確保繼電保護裝置及網(wǎng)絡安全運行,保護電站權(quán)益不受侵害,特制訂此管理制度。
服務器密碼及口令管理2.1 監(jiān)控機、網(wǎng)絡路由器以及繼電保護裝置的口令和密碼,由安全生產(chǎn)部門負責人和系統(tǒng)管理員商議確定,必須兩人同時在場設定2.2 監(jiān)控機、網(wǎng)絡路由器以及繼電保護裝置的口令必須不猛負責人在場是要有系統(tǒng)管理員記錄封存2.3 密碼及口令要定期更換(視網(wǎng)絡具體情況),更換后系統(tǒng)管理員要銷毀原記錄,將新密碼或口令記錄封存2.4 如發(fā)現(xiàn)密碼及口令有泄密跡象,系統(tǒng)管理員要立刻報告部門負責人,經(jīng)生產(chǎn)副站長批準后再更換新密碼和口令用戶密碼及口令的管理3.1 對于要求設定密碼和口令的用戶,由用戶指定負責人與系統(tǒng)管理員商定密碼及口令,由系統(tǒng)管理員登記并請用戶負責人確認(簽字或電話通知),之后系統(tǒng)管理員設定密碼及口令,并保存用戶檔案3.2 當用戶由于責任人更換或忘記密碼、口令是要求查詢密碼、口令或要求更換密碼及口令的情況下,需向網(wǎng)絡服務管理部門提交申請單,由部門負責人或系統(tǒng)管理員核實后,履行本條1款所規(guī)定的手續(xù),并對用戶檔案做更新記載3.3 如果網(wǎng)絡提供用戶自我更新密碼及口令的功能,用戶應自己定期更換密碼及口令,并設專人負責保密和維護工作附則3:門禁管理和機房人員登記記錄總則1.1 為確保計算機網(wǎng)絡系統(tǒng)安全、高效運行和各類設備處于良好狀態(tài),正確使用和維護各種設備,管理有章、職責明確,特制訂本制度。
本制度分為5個部分:值班制度、巡視制度、日常管理制度、運行維護制度、安全保密制度值班制度2.1 機房實行24小時值班制度2.2 值班人員要遵守值班守則2.3 值班守則2.3.1 要培養(yǎng)值班人員有一定的綜合素質(zhì),由一定的應變和事故判斷能力2.3.2 值班人員的主要職責是要在第一時間發(fā)現(xiàn)故障和故障隱患,并及時報告,使相關管理人員能及時趕到現(xiàn)場盡最大可能縮短故障恢復時間2.3.3 熟知工作內(nèi)容和責任規(guī)范值班時間內(nèi)不得作與作業(yè)、業(yè)務無關的任何私事,不得擅自離開崗位2.3.4 值班人員負責機房的安全和機房環(huán)境衛(wèi)生認真履行機房的各項規(guī)定,并督促進入機房人員嚴格遵守2.3.5 負責機房的環(huán)境設備與網(wǎng)絡系統(tǒng)的安全運行;負責完成規(guī)定的日常操作和故障監(jiān)測記錄,簡單故障的排除,負責環(huán)境設備的日常巡視2.3.6 值班人員必須以嚴肅、嚴格的態(tài)度,認真執(zhí)行機房巡視制度,負責每日對機房網(wǎng)絡設備、機房設備、機房環(huán)境的巡視、認真填寫巡視記錄表,發(fā)現(xiàn)問題及時向相關管理人員反映2.3.7 值班人員要定時對網(wǎng)絡管理監(jiān)控機進行巡視并認真進行記錄2.3.8 當遇到故障報警時,應及時判斷出故障點,并立即通知相關系統(tǒng)管理員現(xiàn)場排除故障。
發(fā)生重大故障時,還應及時報告直接領導2.3.9 值班人員應按時到崗,認真交接,雙方簽字后交班人員方可離崗2.3.10 必須嚴格遵守各項相關管理規(guī)定和消防管理規(guī)定巡視制度3.1 網(wǎng)絡運行設備的巡視3.1.1 各服務器的CPU和內(nèi)存的工作狀況3.1.2 防火墻的工作狀況3.1.3 網(wǎng)站的工作狀況3.1.4 郵件服務器的工作狀況3.1.5 網(wǎng)絡交換機的工作狀況3.1.6 客戶端的網(wǎng)絡運行速度3.1.7 認證做好記錄3.2 機房環(huán)境的巡視3.2.1 機房門窗的關閉情況3.2.2 機房的衛(wèi)生狀況3.2.3 機房的燈光狀況3.2.4 機房的溫度、濕度及空氣狀況3.2.5 認真做好記錄3.3 機房設備的巡視3.3.1 對機房的UPS、空調(diào)、消防報警等系統(tǒng)的運行情況進行經(jīng)常性巡視,密切注意工作負荷、電池容量、室內(nèi)溫濕度等數(shù)值,以保障網(wǎng)絡安全、正常的運行3.3.2 主配電柜的供電電壓、電流3.3.3 UPS的輸出電壓、電流和負載功率3.3.4 UPS電池的狀況3.3.5 空調(diào)的工作狀況3.3.6 空氣凈化器的工作狀況3.3.7 消防報警系統(tǒng)的工作狀況3.3.8 查看所有機房設備的報警記錄3.3.9 認真做好巡視記錄日常管理制度4.1每日清理機房環(huán)境衛(wèi)生。
4.2 到機房工作的人員要聽從值班人員管理4.3 到機房工作的人員不得在機房內(nèi)吃食品,飲水,吸煙或其他與工作無關的事宜4.4 到機房工作的人員嚴禁攜帶與工作無關的物品,特別是易燃、易爆、強磁、腐蝕性物體等危險物品進入機房4.5 到機房工作的人員應嚴格遵守崗位責任制,不能亂動與自己工作無關的設備4.6 機房內(nèi)不能存放任何食品4.7 嚴禁在機房內(nèi)使用其他用電器4.8 嚴禁在機房內(nèi)存放食物4.9 嚴禁在機房大聲喧嘩、玩電子游戲4.10在機房工作必須按操作規(guī)程正確操作、使用各類設備運行維護制度5.1 配電柜一年進行至少2次維護檢查維護內(nèi)容:清掃灰塵、檢查各接點、觸點的溫升,松緊注:雙路供電還應檢查互投開關是否可靠5.2 UPS一個月進行1次維護維護內(nèi)容:清掃灰塵、檢查UPS逆變器工作狀況及UPS整機的工作狀況、檢查電池組機每節(jié)電池的狀況并對電池進行放電5.3 機房專用空調(diào)每月進行一次巡檢維護內(nèi)容:清掃及更換各過濾網(wǎng)、清洗或更換加濕罐、清掃室外機、測量工作壓力、測量工作電壓、電流5.4 機房消防系統(tǒng)每年進行一次檢測維護內(nèi)容:檢測各個監(jiān)測點及報警設備的可靠性、檢查消防設備的電池、噴頭5.5 機房防雷設施每年檢查一次。
維護內(nèi)容:檢查各防雷器的可靠性、檢查接地狀況5.6 機房每年進行兩次專業(yè)保潔維護內(nèi)容:對機房的地板進行調(diào)整和清潔、對底板下、天棚板上進行清潔安全保密制度6.1 門禁管理6.1.1 機房必須設有門禁,機房的工作人員需登記進入機房非機房工作人員不能隨意進入機房非機房工作人員進入機房必須登記和服從值班人員管理6.1.2 防雷、防火、防水、防盜、防蟲害6.1.2.1 防雷:需按國家的規(guī)定對機房的設備進行接地,對進出機房的電力線,網(wǎng)絡線需要加裝防雷器每年要按國家的規(guī)定對防雷設施及設備接地進行檢測6.1.2.2 防火:需按國家的規(guī)定在計算機機房進行消防設施的安裝消防報警及滅火設施要7*24小時工作設施每年要按國家規(guī)定對消防報警及滅火設施進行檢測6.1.2.3 防水:要經(jīng)常檢查機房的防漏水情況,空調(diào)、門窗及屋頂6.1.2.4 防盜:嚴格機房進出管理,門禁要24*7小時工作,嚴格執(zhí)行進出機房的登記制度、嚴格執(zhí)行進出機房不得攜帶其他物品的規(guī)定6.1.2.5 防蟲害:經(jīng)常檢查機房的頂棚上和地板下的封閉情況不得在機房內(nèi)存放食品,不得在機房內(nèi)堆放雜物6.2 網(wǎng)絡運行安全管理6.2.1 對涉密網(wǎng)和內(nèi)部辦公網(wǎng)與Internet網(wǎng)物理隔離,所用服務器要安裝在屏蔽機柜內(nèi),網(wǎng)絡線、網(wǎng)絡插座、插頭都要屏蔽。
6.2.2 對Internet網(wǎng)的進口要加裝防火墻,如必要可裝多級防火墻6.2.3 對所有服務器要安裝防病毒軟件,要經(jīng)常對防病毒軟件進行升級經(jīng)常對計算機病毒進行檢測6.3 系統(tǒng)設備安全管理6.3.1 進入機房不得帶拷貝工具和便攜機6.3.2 機房內(nèi)所有服務器應設有開機密碼、系統(tǒng)登錄密碼6.3.3 機房內(nèi)所有無武器都應設有帶密碼的屏幕保護6.3.4 網(wǎng)管人員操作后應將服務器處于鎖定狀態(tài)6.3.5 非網(wǎng)管人員不得私自操作任何服務器6.4 認真遵守貨架的各項保密制度6.4.1 嚴格遵守黨和國家的保密制度有關打印結(jié)果、存儲介質(zhì)及原始數(shù)據(jù)必須由本人保管帶有密級的媒體應及時鎖入保險柜中,收、發(fā)要登記定期集中銷毀廢棄的涉密紙、物6.4.2 需要與正常工作日、時之外使用機房加班的人員,應得到主管處領導的批準,并向運行值班人員辦理登記手續(xù)機房的值班人員必須同時在場陪同6.4.3 嚴禁與機房工作無關的人員進入機房6.4.4 非機房工作人員在機房工作時必須有機房值班人員陪同6.4.5 機房內(nèi)各類服務器應由專人分類管理6.4.6 建立設備、資料責任制附則4:計算機系統(tǒng)管理辦法為保證電站生產(chǎn)辦公用計算機設備本身和計算機網(wǎng)絡系統(tǒng)的安全穩(wěn)定運行,以及相關工作的正常開展,保證存儲在計算機中的信息和數(shù)據(jù)不被破壞,防止操作系統(tǒng)程序及應用軟件系統(tǒng)不被非法更改或破壞,制定本辦法,加強計算機系統(tǒng)管理。
監(jiān)控系統(tǒng)計算機的管理1.變電站監(jiān)控系統(tǒng)計算機除主管領導、系統(tǒng)管理員外,禁止任何人對此計算機的操作查看、調(diào)用數(shù)據(jù),須經(jīng)當值值班同意或授權(quán)如遇升壓站正常倒閘操作或事故處理,則由有權(quán)限進入該系統(tǒng)的操作人員,嚴格按《安規(guī)》、《運規(guī)》、《調(diào)規(guī)》及相關規(guī)定和要求進行操作2.監(jiān)控系統(tǒng)計算機任何人不得隨意退出監(jiān)控系統(tǒng),不得改動計算機設置和運行參數(shù),不得打開、移動、刪除計算機內(nèi)所有程序、文件及文件夾,不得進行無關的工作,禁止使用監(jiān)控機光驅(qū)和軟驅(qū),所有在監(jiān)控機上進行的工作,都必須由站領導或當值值班長允許和授權(quán)方可進行工程師站及辦公計算機的管理1.工程師站計算機 有權(quán)限進入變電站微機防誤系統(tǒng)的操作人員,應嚴格按變電運行規(guī)定及規(guī)程要求在微機防誤系統(tǒng)下,模擬操作及填寫、上傳、打印操作票查看、填寫當日發(fā)電日報表、月報表及相關數(shù)據(jù),必須經(jīng)當值值班長同意或授權(quán),禁止打開、移動、刪除計算機目錄下的所有文件夾及文件,未經(jīng)系統(tǒng)管理員批準,禁止進行數(shù)據(jù)拷貝或外來磁盤、光盤的插入和操作,嚴禁進行與工作無關的任何操作2.辦公用計算機 使用辦公用計算機,必須經(jīng)當值值班長或系統(tǒng)管理員同意,并且詳細登記、記錄后方可使用自己所建文件夾或文檔必須歸類到各自所屬磁盤的文件夾內(nèi),不準將文檔、文件或文件夾亂擺亂放,不得隨意打開、移除、更改與自己無關的程序及文件。
除上網(wǎng)向國電公司上傳報表數(shù)據(jù)外,未經(jīng)系統(tǒng)管理員同意或授權(quán),不得上網(wǎng)做與國電公司報表無關的事嚴禁更改計算機的所有設置,嚴禁安裝和刪除所有程序,嚴禁更改、刪除、移動計算機內(nèi)所有文件夾及文件,嚴禁外來磁盤以及光盤的插入和操作計算機數(shù)據(jù)管理每日接班人員,在接班前必須堅持計算機設置有無改變,系統(tǒng)文件及程序有無丟失,計算機系統(tǒng)是否穩(wěn)定并且檢查和核對前一日報表是否正確、完整,上報數(shù)據(jù)是否成功報出,公司月報表表必須填寫合格,打印后交由站領導審核批準后,方可上報區(qū)電力公司附則5:監(jiān)控系統(tǒng)安全防護管理分級責任制XXX光伏電站監(jiān)控系統(tǒng)按照“誰主管誰負責,誰運營誰負責”的原則,建立XXX光伏電站監(jiān)控系統(tǒng)安全防護管理制度,將XXX光伏電站監(jiān)控系統(tǒng)安全防護及其信息報送納入日常安全生產(chǎn)管理體系XXX光伏電站監(jiān)控系統(tǒng)安全防護管理組織機構(gòu)組長:xxx副組長:xxx組織成員:xxx、xxx、xxxXXX光伏電站監(jiān)控系統(tǒng)安全防護管理責任組長:為監(jiān)控系統(tǒng)安全防護管理的主要負責人負責評審相關制度編寫、簽發(fā);組織人員對監(jiān)控系統(tǒng)安全防護的評估,制定評估計劃;負責監(jiān)督、考核各項規(guī)章制度的實施情況,必要時對各規(guī)章制度進行修改負責組織對監(jiān)控系統(tǒng)突發(fā)事故及安全隱患的處理、指揮,監(jiān)控系統(tǒng)安全防護應急機制的啟動。
副組長:監(jiān)控系統(tǒng)安全防護日常管理,是監(jiān)控系統(tǒng)安全防護管理的執(zhí)行人負責相關制度的編寫,對監(jiān)控系統(tǒng)安全防護制度的評估、考核;負責對設備的監(jiān)管、故障及突發(fā)事故的調(diào)查、處理的指揮、救援及設備定期檢修維護等工作;負責組織員工進行監(jiān)控系統(tǒng)安全防護的培訓,制定培訓計劃,提交整改建議組織成員:監(jiān)控系統(tǒng)安全防護日常管理工作的具體執(zhí)行者負責各項相關制度的具體實施,機房值班制度具體實施情況的監(jiān)管、考評;負責組織對網(wǎng)絡運行設備的巡視,發(fā)現(xiàn)問題、缺陷及故障隱患必須及時向上級主管領導匯報,負責對突發(fā)事件的判定及時匯報;機房日常管理工作及各項規(guī)章制度的具體組織實施等附則6:監(jiān)控系統(tǒng)安全聯(lián)合防護應急預案目的為提高電力監(jiān)控系統(tǒng)的安全防護水平,保證電力系統(tǒng)的安全穩(wěn)定運行,本著“安全第一、預防為主”的原則,根據(jù)《電力監(jiān)控系統(tǒng)防護規(guī)定》及《電網(wǎng)和電廠計算機監(jiān)控系統(tǒng)及調(diào)度數(shù)據(jù)網(wǎng)絡安全防護的規(guī)定》,制定XXX光伏電站監(jiān)控系統(tǒng)安全聯(lián)合防護應急預案指揮機構(gòu)職責及分工指揮機構(gòu)1.指揮機構(gòu)組成組長:xxx副組長:xxx組織成員:xxx、xxx、xxx2.指揮機構(gòu)職責1)指揮領導小組:負責應急預案的制定、修訂,組建應急專業(yè)指揮隊伍,組織實施和演練;檢查監(jiān)督作為重大事故的預防措施和應急的各項準備工作。
2)領導小組:發(fā)生事故時,發(fā)布和解除應急救援命令、信號;組織指揮救援隊伍實施救援行動;向上級和地調(diào)有關主管部門匯報事故情況,配合地調(diào)和區(qū)調(diào)相關部門做好應急處理,必要時向公安機關報案、求助;組織事后的事故調(diào)查、分析,總結(jié)應急求援工作經(jīng)驗教訓3)領導小組人員分工組長:負責事故發(fā)生時現(xiàn)場總指揮職責,安全組織人員配合地調(diào)及區(qū)調(diào)相關部門處理事故,防止事故進一步擴大;負責組織對事故的調(diào)查和向上級主管部門匯報工作,批準所采取的糾正預防措施副組長:協(xié)助組長負責應急事故處理的具體工作組織成員:負責組織人員根據(jù)實際情況對事故做應急處理,努力控制、制止事故蔓延,防止因事故擴大而造成電網(wǎng)癱瘓或波及其他上網(wǎng)設備,現(xiàn)場組織人員恢復故障系統(tǒng),實時向上級報告故障蔓延情況及控制恢復情況做好事故后的調(diào)查報告及總結(jié)應急預案假設本電站生產(chǎn)區(qū)監(jiān)控系統(tǒng)突然出現(xiàn)不明原因故障,現(xiàn)在值班長應保持冷靜,現(xiàn)場其他值班人員應當保持頭腦清醒,迅速向上級領導報告,并迅速采取以下應急措施:迅速查找故障原因,判斷故障時外部入侵還是內(nèi)部人為誤操作引起,若是內(nèi)部人為誤操作引起馬上組織恢復正常工作狀態(tài),并上報應急領導小組根據(jù)實際情況通過應急領導小組考慮是否上報上級調(diào)度。
若是確定故障原因由外部入侵造成時,除做好上訴工作外,應及時與上級調(diào)度報告緊急狀態(tài),考慮是否斷開網(wǎng)路改用外部通信設施進行系統(tǒng)監(jiān)控,防止擴大事故范圍從而引起整個電網(wǎng)的癱瘓做好本系統(tǒng)內(nèi)其他設備的隔離工作,縮小故障范圍,并應及時與周邊的上網(wǎng)設備進行聯(lián)系,請求同時做好防范工作,并協(xié)助配合對本系統(tǒng)進行監(jiān)控、協(xié)調(diào)與救援幫助在故障被控制后,對所管轄的設備進行檢查,并立即組織人員進行系統(tǒng)恢復,力爭在最短的時間內(nèi)把故障消除恢復正做好事后的故障調(diào)查工作,分析、總結(jié)故障原因,在最短的時間內(nèi)提交防范整改措施,做好整改計劃并立即實施組織加大監(jiān)控力度防止二次攻擊,并做好應對二次攻擊的戰(zhàn)略計劃及時將事故的調(diào)查報告,損失情況,處理結(jié)果上報給相關領導及相關部門預防措施1、嚴格執(zhí)行監(jiān)控系統(tǒng)安全防護的各項規(guī)章制度,對設備進行定期檢查,發(fā)現(xiàn)隱患及時處理2、對系統(tǒng)資料進行備份并指派專人進行保管,定期進行安全評估,做到有備無患3、定期組織監(jiān)控系統(tǒng)安全防護培訓,提高員工的防范認識,做到防患于未然 XXX光伏電站 2015年1月26日2828。