一文梳理 | 电力企业网络安全管理及等级保护工作重点

news2024/11/20 11:39:27

前言

为加强电力行业网络安全监督管理,规范电力行业网络安全工作,国家能源局近日印发《电力行业网络安全管理办法》《电力行业网络安全等级保护管理办法》(以下简称“两办法”),有效期均为5年。随着这两部规范性文件的正式出台,电力企业应针对管理办法中的技术与管理要求,积极采取措施,开展电力企业网络安全保护工作。

本文立足电力企业视角,总结两办法中电力企业的责任与义务,梳理网络安全保护的工作重点,为电力企业网络安全管理工作提供思路。

工作重点

01工作目标、方针与原则

工作目标:建立健全网络安全保障体系和工作责任体系,提高网络安全防护能力,保障电力系统安全稳定运行和电力可靠供应。

工作方针:积极防御、综合防范。

工作原则:依法管理、分工负责,统筹规划、突出重点。

02建立健全网络安全管理体系

1、建立网络安全责任制

  • 落实网络安全责任,将网络安全纳入安全生产管理体系。

  • 健全网络安全管理、评价考核制度体系。

  • 成立工作领导机构,明确责任部门,设立专职岗位,定义岗位职责,明确人员分工和技能要求。

  • 建立健全网络安全风险评估的自评估和检查评估制度,完善网络安全风险管理机制。

2、保障网络安全经费

  • 建立网络安全资金保障制度,安排网络安全专项预算,确保网络安全投入不低于信息化总投入的5%。

3、加强网络安全从业人员考核和管理

  • 建立与网络安全工作特点相适应的人才培养机制,做好全员网络安全宣传教育,提高网络安全意识。

  • 从业人员应当定期接受相应的政策规范和专业技能培训,并经培训合格后上岗。

4、工作总结与年度计划

  • 电力企业应当于每年11月1日前,将当年网络安全工作的专项总结(含下一年度工作计划)报行业部门

03网络安全防护体系建设

1、安全措施“三同步”

  • 电力企业规划设计网络时,应当明确安全保护需求,保证安全措施同步规划、同步建设、同步使用,设计合理的总体安全方案并经专业技术人员评审通过,制定安全实施计划,负责网络安全建设工程的实施。

2、依法合规建设防护体系

  • 按照国家网络安全等级保护制度、关键信息基础设施安全保护制度、数据安全制度、网络安全审查工作机制和电力监控系统安全防护规定的要求,对本单位的网络进行安全保护。

3、网络安全监测预警和信息通报

  • 建立健全本单位网络安全监测预警和信息通报机制,及时掌握本单位网络安全运行状况、安全态势,及时处置网络安全威胁与隐患,定期向行业部门报告有关情况。

04 网络安全事件应急处置

1、应急预案及演练

  • 按照电力行业网络安全事件应急预案,制修订本单位网络安全事件应急预案,每年至少开展一次应急演练。

  • 制修订电力监控系统专项网络安全事件应急预案并定期组织演练。

2、开展网络攻防演习

  • 定期组织开展网络攻防演习,检验安全防护和应急处置能力。

3、重要时期保障

  • 在国家重要活动、会议期间结合实际制定网络安全保障专项工作方案和应急预案,成立保障组织机构,明确目标任务,细化措施要求,组织预案演练,确保重要信息系统、电力监控系统安全稳定运行。

4、安全事件处置及上报

  • 发生网络安全事件后,应当立即启动网络安全事件应急预案,对网络安全事件进行调查和评估。

  • 采取技术措施和其他必要措施,消除安全隐患,防止危害扩大,注意保护现场,并按照规定向有关主管部门报告。

5、容灾备份建设

  • 电力企业应当按照国家有关规定,建立健全容灾备份制度,对重要系统和重要数据进行有效备份。

6、数据安全管理和个人信息保护

  • 建立健全全流程数据安全管理和个人信息保护制度。

  • 按照国家和行业重要数据目录及数据分类分级保护相关要求,确定本单位的重要数据具体目录,对列入目录的数据进行重点保护。

7、风险隐患治理

  • 网络上线前,委托网络安全服务机构开展第三方安全测试。

  • 按照国家有关规定开展电力监控系统安全防护评估、网络安全等级保护测评、关键信息基础设施网络安全检测和风险评估、商用密码应用安全性评估和网络安全审查等工作,未达到要求的应当及时进行整改。

  • 按照国家有关规定开展网络安全风险评估工作,发现风险隐患可能对电力行业网络安全产生较大影响的,应当向行业部门报告。

  • 依据国家和行业相关标准、规程和规范开展网络安全技术监督工作,可委托网络安全服务机构协助开展。

  • 建立健全网络产品安全漏洞信息接收渠道并保持畅通,发现或者获知存在安全漏洞后,应当立即评估安全漏洞的影响范围及程度,及时对安全漏洞进行验证并完成修补。

05网络安全等级保护

1、满足合规要求

  • 国家要求:国家网络安全等级保护政策法规和技术标准要求

  • 行业要求:电力行业的网络安全等级保护管理规范和技术标准

2、等级划分和保护

  • 电力行业网络划分为五个安全保护等级,与国家标准规范对比如下:

3、等级保护的实施与管理

  • 等级保护工作可分为定级、备案、测评、整改四个阶段,如下图所示:

4、测评与自查

  • 测评周期:第二级网络,每两年进行一次等级保护测评;第三级及以上网络,每年进行一次等级保护测评;新建的第三级及以上网络,在通过等级保护测评后投入运行。

  • 自查周期:第二级电力监控系统应当每两年至少进行一次自查;第三级及以上网络应当每年至少进行一次自查。

5、密码管理

  • 电力企业采用密码进行等级保护的,应当遵照《中华人民共和国密码法》等有关法律法规和国家密码管理部门制定的网络安全等级保护密码技术标准执行。

6、监督与管理

  • 电力企业应当按照网络安全等级保护管理规范和技术标准组织整改。

  • 电力企业(二级及以上系统)应当每年向国家能源局或其派出机构报告网络安全等级保护工作情况。

06关键信息基础设施安全保护

1、安全管理

  • 电力行业关键信息基础设施运营者的主要负责人对关键信息基础设施安全保护负总责,要明确一名领导班子成员(非公有制经济组织运营者明确一名核心经营管理团队成员)作为首席网络安全官,专职管理或分管关键信息基础设施安全保护工作。

  • 为每个关键信息基础设施明确一名安全管理责任人。

  • 设立专门安全管理机构,确定关键岗位及人员,并对机构负责人和关键岗位人员进行安全背景审查。

2、信息报送

  • 依法依规开展关键信息基础设施信息报送工作,关键信息基础设施发生较大变化,可能影响其认定结果的,关键信息基础设施运营者发生合并、分立、解散等情况的,应当及时将相关情况报告行业部门。

3、安全监测预警

  • 电力行业关键信息基础设施运营者应当建立7×24小时值班值守制度,建设网络安全态势感知平台,并与行业部门、公安机关等有关平台对接。

4、采购安全可信的网络产品和服务

  • 电力行业关键信息基础设施运营者应当优先采购安全可信的网络产品和服务,并按照有关要求开展风险预判工作,评估投入使用后可能对关键信息基础设施安全、电力生产安全和国家安全的影响,形成评估报告。

  • 影响或者可能影响国家安全的,应当按照国家网络安全规定通过安全审查。

5、安全检测和风险评估

  • 开展关键信息基础设施网络安全检测和风险评估。

  • 配合行业部门开展的电力行业关键信息基础设施网络安全检查检测。

6、工作总结与年度计划

  • 电力行业关键信息基础设施运营者应当于每年11月1日前,将当年关键信息基础设施安全保护工作的专项总结报行业部门。

07网络安全和服务采购

  • 选用符合国家法律法规和有关标准规范要求且满足网络安全等级保护需求的网络产品和服务,开展网络安全建设或改建工作。

  • 在设备选型及配置时,禁止选用经国家能源局通报存在漏洞和风险的系统及设备,对已经投入运行的系统及设备应及时整改并加强运行管理和安全防护。

  • 接入生产控制大区的涉网安全产品需经电力调度机构同意。

  • 不得委托在近3年内被行业部门通报有不良行为或被相关部门通报整改的网络安全服务机构。

  • 电力监控系统需按照电力监控系统安全防护有关要求采购和使用,采购网络产品和服务,影响或可能影响国家安全的,应当按照国家网络安全规定通过安全审查。

  • 督促电力监控系统专用安全产品研发单位和供应商按照国家有关要求做好保密工作,防止关键技术泄露。严禁在互联网上销售、购买电力监控系统专用安全产品。

结语

中睿天下聚焦关键信息基础设施保护工作,积累了大量的技术研究和应用实践成果,以人为核心,以平台为支撑,以“人机共融”为理念基础,建立了“1239”安全服务及运营体系,即一套体系、两种元素、三项能力和九类服务,为关键信息基础设施运营单位数字化安全转型保驾护航。

01安全服务及运营

中睿天下为电力企业提供信息系统全生命周期安全咨询、评估及运营服务,协助电力企业在网络规划、建设、运营过程中,遵循同步规划、同步建设、同步使用的原则,规划关键信息基础设施纵深防御体系,制定并落实网络安全管理制度,建设网络安全事件应急预案并协助开展网络安全应急演练,健全网络安全防护体系,确保电力企业网络符合其安全等级保护要求,保障电力系统的安全稳定运行。

02安全产品及建设

中睿天下是以“实战对抗”为特点的能力价值型网络安全厂商。基于核心团队近20年的一线攻防实战经验,以及对能源、金融、交通、政府等行业业务的深入研究,通过攻击溯源技术构建面向实战对抗的新一代高级安全防护体系,帮助用户显著提升网络安全监测预警、分析研判、态势感知、攻击溯源以及应急处置等能力,有效应对来自外部专业组织和势力的高强度网络攻击。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/106476.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

门神 马丁内斯 要什么样的成就,才不枉这些年的颠沛流离

2022-12-18日 随着劳塔罗的最后一球波网而入 阿根廷成功获得了卡塔尔世界杯的冠军 结束后 所有人都去拥抱劳塔罗 只有梅西拉起了倒在地上的马丁内斯 很多人说 在这次比赛中 阿根廷有两个神 一个是球王梅西 另一个则是 门将 马丁内斯 当场上二比零时 所有人都以为阿根廷胜券在…

(二)汇编语言——寄存器

目录 通用寄存器 汇编指令 物理地址 接下来我们来介绍寄存器,同时会介绍一些基本的语句(mov,add等),好了,就让我们进入今天的学习吧!同时,我们以8086为例子来介绍,参考来自王爽老师的书。 说…

JAVA架构与开发(从0开始搭建一个springCloud web项目)

从0开始搭建一个springCloud web项目。 一、首先需要的开发工具: 1、SpringToolSuite4 ,个人目前用的最熟练的JAVA开发工具。 2、JDK1.8,按照网上安装jdk的步骤安装就行。 3、maven-3.6.1 4、springBoot官网 Spring Boot 5、配置中心 Apo…

架构师必读 —— 逻辑模型(14)

从"is/is not" "before / after”的角度思考 遇到问题时,为了研究“为什么会发生这种问题”,可以将问题发生之前和发生后做一个对比,这样效果会更明显。通过明确差距(差异),可以比较"在…

前端学习-创建vue项目

1.下载vscode windows系统安装第一个 linux系统安装第二个 苹果系统安装第三个 vscode 官网下载地址 下载地址:https://code.visualstudio.com/Download 2.下载git 选择对应的系统下载,跟随官网提示操作 下载地址:https://git-scm.com/down…

C++多线程编程基础

1.创建线程Thread 首先要引入头文件#include,管理线程的函数和类在该头文件中声明,其中包括std::thread类。 语句"std::thread th1(proc1);"创建了一个名为th1的线程,并且线程th1开始执行。 实例化std::thread类对象时&#xff…

你知道什么是 @Component 注解的派生性吗?

对于 Component 注解在日常的工作中相信很多小伙伴都会使用到,作为一种 Spring 容器托管的通用模式组件,任何被 Component 注解标注的组件都会被 Spring 容器扫描。 那么有的小伙伴就要问了,很多时候我们并没有直接写 Component 注解呀&…

计算机毕设Python+Vue寻人系统设计(程序+LW+部署)

项目运行 环境配置: Jdk1.8 Tomcat7.0 Mysql HBuilderX(Webstorm也行) Eclispe(IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持)。 项目技术: SSM mybatis Maven Vue 等等组成,B/S模式 M…

Spring Boot日志文件

哈喽呀,你好呀,欢迎呀,快来看一下这篇宝藏博客吧~~~ 目录 1.日志快速扫盲 2.Spring Boot项目日志简单分析 3.自定义打印日志 4.通过设置日志的级别来筛选和控制日志输出的内容 5.日志持久化 1.日志快速扫盲 什么是日志?说白了就是控制…

Java学习笔记——Idea集成git

Idea集成git-创建本地仓库-提交代码

深入浅出pom.xml文件

前言 在每一个pom文件的开头都会有这样几行代码 <?xml version"1.0" encoding"UTF-8"?> <project xmlns"http://maven.apache.org/POM/4.0.0" xmlns:xsi"http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocatio…

Spring Boot3.0正式发布及新特性解读

Spring Boot 3.0 正式发布 同时发布更新的还有 2.7.x 和 2.6.x 两条版本线&#xff0c;Spring Boot 是我见过的发版最守时的技术框架之一。 Spring Boot 3.0 现已正式发布&#xff0c;它包含了 12 个月以来 151 个开发者的 5700 多次代码提交。这是自 4.5 年前发布 2.0 以来&a…

Live800:在线客服系统排名是怎么样的?

在线客服系统排名是怎么样的?在线客服系统提供商提供哪些服务?在线客服系统评测要点?这些都是企业很关心的问题,这里进行简要的解答。 在线客服系统排名是怎么样的? 客观来说在线客服系统没有统一的行业标准,因此也没有统一的排名。各在线客服系统厂商各有特色,行业竞争激…

【大数据】python连接并使用redis

文章目录redis安装redis连接python安装redis库conda下载及配置vs连接redisredis使用stringset设置getrange截取append追加内容strlen(key) 字节长度listlpush,rpush赋值lpushx,rpushx只给存在的键值赋值llen 列表个数linsert 在某一个值前或者后插入新值lset 对某一个索引位置赋…

Hive 源码解读 准备篇 Debug 讲解

使用 Hive 执行 HQL 查询时遇到 bug,解决办法无非几种,explain HQL、查看日志、远程 Debug,本文就将详细讲解如何使用 Idea 远程 Debug。 1. Debug 环境准备 下载 Hive 源码包,自行编译一下,建议在 Linux 环境下编译,然后将整个编译好的包全部拷贝到 IDEA 工作目录中并…

软考高级-系统架构设计师-知识点总结(一)架构设计基础

第一部分&#xff0c;架构设计基础。由系统架构设计师概述、计算机与网络基础知识、信息系统基础知识、系统开发基础知识四部分构成。 目录 系统架构设计师概述 系统架构的概念和历史 系统架构设计师的定义 系统架构师具备的能力 计算机与网络基础知识 操作系统基础 操作…

加法扩散模型全部过程推导和实现代码

🍿*★,*:.☆欢迎您/$:*.★* 🍿 add_diff 使用之前的扩散方法(get_image_by_t_cv)总结出来的 get_noise 和 get_x 通过 add_diff 可以得到 通过get_x 带入 两组参数 可以推导出 get_xt_1 使用add_diff(这里要反着用 参考show_add_diff_r) 输入 x noise t t max 可以得到x…

DockeFile的介绍与使用

目录 1. Dockfile是什么 2. Dockerfile的基本组成 2.1 FROM 2.2 MAINTAINER 2.3 RUN 2.4 COPY 2.5 ADD 2.6 EXPOSE 2.7 WORKDIR 2.8 ONBUILD 2.9 USER 2.10 VOLUME 2.11 CMD 2.12 ENTRYPOINT 3. dockerfile示例 3.1 准备 3.2 将该目录上传至linux 3.3 构建镜…

Docker+Jenkins+Gitee+Maven项目配置jdk、maven、gitee等拉取代码并自动构建以及遇到的那些坑

场景 CentOS中使用Docker安装Jenkins&#xff1a; CentOS中使用Docker安装Jenkins_霸道流氓气质的博客-CSDN博客_centos docker jenkins 在上面使用Docker部署起来Jenkins的基础上&#xff0c;怎样拉取SpringBoot项目代码并编译构建。 后台项目的搭建参考如下。 若依前后端…

OpenFeign AutoConfiguration源码解析

本文约2千字&#xff0c;主要知识 OpenFeign的父子容器FeignClient的注册 背景 在使用Spring Cloud时&#xff0c;经常使用OpenFeign 作为远程服务调用的类库&#xff1b;Feign 是一种声明式服务调用组件&#xff0c;它在 RestTemplate 的基础上做了进一步的封装。通过 Feig…