基于C_S架构和态势感知的调度操作指挥系统安全设计与实现.pdf
《基于C_S架构和态势感知的调度操作指挥系统安全设计与实现.pdf》由会员分享,可在线阅读,更多相关《基于C_S架构和态势感知的调度操作指挥系统安全设计与实现.pdf(5页珍藏版)》请在咨信网上搜索。
1、Microcomputer Applications Vol.39,No.8,2023文章编号:1 0 0 7-7 57 X(2023)08-0044-04基金项目基于C/S架构和态势感知的调度操作指挥系统安全设计与实现微型电脑应用2 0 2 3年第39 卷第8 期王子强,吕耀棠,许士锦,邱生敏,薛国权(1.中国南方电网电力调度控制中心,广东,广州51 0 7 0 0;2.泰豪软件股份有限公司,江西,南昌330 0 9 6)摘要:目前,南方电网正开展南网精益化管理,并融合电网信息化、智能化和一体化,着力打造新一代的智慧电网,成为世界一流的电网公司。在技术方面,利用人工智能语音识别、智能搜索和电
2、力拓扑支撑了调度操作指挥系统的网络下令、一键顺控、调度操作指令校验等功能的实现。但随着电网信息化占比的指数提升,如何确保安全成为当前的重中之重,一旦被黑客利用安全漏洞伪造虚假指令操作电网,极易造成重大安全事故。为此以C/S为基础架构,融合态势感知技术,形成电网三道防线,为南方电网提供坚固的安全堡垒,为调度操作指挥保驾护航。关键词:调度操作指挥;C/S架构;电网安全中图分类号:V242.3Security Design and Implementation of Dispatching Operation CommandSystem Based On C/S Architecture and S
3、ituational AwarenessWANG Ziqiang,LU Yaotang,XU Shijin,QIU Shengmin,XUE Guoquan?(1.Power Control Center of China Southern Power Grid,Guangzhou 510700,China;2.Tellhow Software Co.,Ltd.,Nanchang 330096,China)Abstract:At present,China Southern Power Grid makes great efforts to develop lean management.It
4、 integrates informatiza-tion,intelligence,and integration ideas of current power grid construction to build a new generation of smart power grids in or-der to be a world-class power grid company.In terms of technology,artificial intelligence voice recognition,intelligent search,and power topology ar
5、e used to support the network operation,one-key CIS control,dispatching operation command verifica-tion,and other functions of the command system is adopted.However,with the exponential increase in the proportion of pow-er grid informatization,security has become the top priority.If a system lacks s
6、ystem security protection and architecture,itwill easily cause significant security incidents.To this end,the paper discusses the formation of three lines of defense for thepower grid based on C/S integrating situation awareness technology to provide a solid security fortress for China Southern Pow-
7、er Grid and escort the dispatching operation and command.Key words:dispatch operation command;C/S architecture;grid security0引言我国的电力调度工作随着电网密度的增加而增加,为了保证电力供电的可靠性,电网的安全已经成为电网的重要工作之一。调度员需要将操作票中内容通过电话或者网络发令的形式向现场执行人员发送指令,现场人员复诵调度下达信息进行电网设备操作,当执行完成时回复调度并完成整个调度操作流程 1-2 1。如果调度员与现场人员交互环节出现黑客挟持,伪造指令下达错误操作信息
8、,则极易导致重大安全事故。因此在调度操作指挥环节中,需要有一个安全稳定的基金项目:2 0 1 9 年中国南方电网重点基金项目(ZDKJXM20190018)作者简介:王子强(1 9 8 5一),男,硕士,高级工程师,研究方向为电网调度运行与控制;吕耀棠(1 9 9 2 一),男,硕士,工程师,研究方向为电网运行与控制;许士锦(1 9 9 0 一),男,硕士,工程师,研究方向为电网运行与控制、电力调度数字化、人工智能在电网调控技术中的应用;邱生敏(1 9 8 5一),男,硕士,高级工程师,研究方向为电力运行调度、电网运行风险技术;薛国权(1 9 8 9 一),男,硕士,研究方向为软件研发与算法设
9、计。44文献标志码:A交互架构,确保调度下令和现场执行的信息准确无误。文献 3-7 提出了基于C/S架构的信息传输方式以及如何结合态势感知技术快速识别潜在安全问题。作者指出南方电网也应尽早引入安全防护机制,屏蔽电网操作风险。1背景状况1.1调度操作指挥架构与分析南方电网调度操作指挥系统初建于2 0 1 6 年,由于南网地处华南,山洪、雷暴、台风、高温等极端恶劣天气多,为确保广大用电用户的利益,提升调度指令下单和效率,南网调度Microcomputer Applications Vol.39,No.8,2023操作指挥系统因运而生。现有系统架构采用B/S模式,系统授权采用密码认证。总调向受令单位
10、下发数据、受令单位向总调上报数据时,通过浏览器连接到总调的Web应用,Web应用将信息推送到相关单位。数据发送完成后会关闭连接,下次发送时重新建立连接。调度指挥控制系统目前使用HTTPS协议,由总调提供安全Web服务,总调和受令单位用户通过浏览器使用系统,以网络交互方式开展电网操作、检修工作、信息汇报等业务1-41。通信机制如图1 所示。客户端1.Web请求浏览器2.连接建立,3.传输数据,完成后关闭连接图1 现有服务端与客户端通信机制总调与中调的纵向接口采用私有协议通信,双方均可以主动向对方发起连接。现有通信机制如图2 所示。中调端总调端1.主动连接(私有协议)Dubbo服务2.连接建立(端
11、口:2 0 8 8 0)3.传输数据,成后关闭连接图2 现有总调端与中调端通信机制1.2调度操作指挥安全现状与分析目前,安全防护主要通过人员管理的手段对各类安全进行管理和分析。2 0 1 6 年开始南方电网建设调度操作指挥系统,2 0 1 7 年正式验收并投入运行。截至目前,系统已正式投运2 年,各种功能运行良好。在现在基础上,对调度操作安全管理提出了新的要求,要最大化地提高操作和安全效率。主要考虑如何在调度操作效率和安全方面进行相关均衡 5。根据2 0 1 9 年的世界安全统计数据,一年中有1 9.8%的用户计算机遭受了至少一次恶意软件Web攻击。全球共发现9 7 549 1 36 0 次攻
12、击。恶意网络流量的很大一部来自针对网络服务和服务器的密码爆破。但与2 0 1 8 年相比,下载JavaScripts和Web矿工数量显著下降。恶意URL攻击高达8 5.40%,占网络安全防护首位。为了确定网络攻击的地理来源,将域名与其实际的域IP地址进行匹配,然后确定IP地址(GEOIP)的地理位置。根据IP和攻击来源统计,共发现来自世界各国和地区的9 7 549 1 36 0 次攻击。攻击来源国家包括了美国、荷兰、德国、法国、俄罗斯、爱尔兰、英国、加拿大、立陶宛,其中美国攻击占比为43.2 5%,为全世界第一,而第十名之后其他国家攻击总比仅为1 0%,安全攻击国家排名如表1 所示。表2 统计
13、了前1 0 位的安全攻击中总计占所有攻击的93%,而URL攻击占比为8 5.4%,远超任何其他类型。因此,构建新一代的调度操作指挥安全架构迫在眉睫。2调度操作指挥安全设计与研究2.1调度操作指挥C/S架构设计与研究根据南方电网电力监控系统网络安全全域防御与纵深防御体系建设工作方案,生产控制大区电力监控系统访问方式应优先采用C/S方式,低安全区的业务不允许主动连接基金项目排名1234567服务端89Web服务10(端口:443)攻击排名1234Dubbo服务5(端口:2 0 8 8 0)678910高安全区的业务,下级系统不允许主动连接上级系统,保定级为第三级及以上系统要求实现双因子认证 6。因
14、此,需对系统进行网络安全优化整改。具体方案如下。(1)系统改为C/S架构。在总调部署服务端程序,在调度员、厂站运行人员的工作站部署客户端程序,用户不再使用浏览器。(2)总调服务端程序通过私有协议主动与客户端程序连接,客户端不再主动连接服务端。客户端程序面向服务端开通端口(假定2 0 8 8 0),用来接收服务端的连接请求。连接建立后,双方都要保存链路作为长连接,用于服务端下发数据,或服务端定时询问、读取客户端的心跳状态、上报数据。服务端程序要定时对保存的长连接链路进行维护,若链路断开或出错,则要重新建立连接 7。服务端与客户端通信机制改造如图3所示。客户端桌面程序(端口:2 0 8 8 0)轮
15、询读取客户端上报数据图3服务端与客户端通信机制改造(3)总调服务端程序通过私有协议主动与中调服务端程序连接,中调端不再主动连接总调端。中调端程序面向总调端开通端口(假定2 0 8 8 0),用来接收总调端的连接请求。连接建立后,双方都要保存链路作为长连接,用于总调端下发数据,或总调端定时询问、读取中调端的心跳状态、上报数45.微型电脑应用2 0 2 3年第39 卷第8 期表1 安全攻击国家排名展示国家美国荷兰德国法国俄罗斯爱尔兰英国加拿大立陶宛其他表2 系统攻击类型前1 0 排名展示攻击类型Malicious URLTrojan.Script.GenericTrojan.Script.Mine
16、r.genTrojan-Clicker.HTML.Iframe.dgTrojan.BAT.Miner.genTrojan-Downloader.JS.Jnor.aTrojan.PDF.Badur.genDangerousObject Muti GenericTrojan-Downloader Script.GenericTrojan-PSW.Script.Generic1.主动连接(私有协议)2.连接建立3.下发数据到客户端,定时攻击占比/%43.2522.238.347.813.131.481.341.301.0110.01攻击次数占比/%85.405.890.650.260.220.210
17、.210.170.150.15服务端Dubbo服务Microcomputer Applications Vol.39,No.8,2023据。总调端程序要定时对保存的长连接链路进行维护,若链路断开或出错,则要重新建立连接 8。总调与中调通信机制改造如图4所示。中调端Dubbo服务(端口:2 0 8 8 0)图4总调与中调通信机制改造(4)系统采用双因子认证,在系统登录、网络发令等关键环节通过密码验证、人脸识别验证的双重方式检查操作人员的身份。2.2调度指令交互安全加密研究与设计基于安全攻击的国家和攻击的类型,需要充分考虑如何确保电网调度指令的安全。南方电网作为南方供电服务,涉及1 0 0 万km
18、供电面积和2.54亿供电人口,电力涉及国家各大行业,因此,需要确保电网调度操作指挥的安全性与保密性。2.2.1调度操作指令下达安全研究由于海外攻击较多,需要考虑调度指令下达的安全性,抽取南网调度操作指挥步骤进行详细分析。根据近5年南网调度操作指挥统计,全流程管控之后,所有的执行速度增加了6 倍,平均总耗时约为1 1.5min。总体调度操作指令耗时如表3所示。表3调度操作各步骤花费时间表网络发令改造前内容运行次数停电通知3617停电申请11156复电申请11156许可操作11156直接操作11 156配合操作4133委托操作1167检修工作管理4140整体流程57 681指令下达安全旨在通过信息
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 C_S 架构 态势 感知 调度 操作 指挥系统 安全 设计 实现
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。