浅析县级供电企业信息安全问题

来源 :城市建设理论研究 | 被引量 : 0次 | 上传用户:shijiuliangaijujun
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:根据实际工作经历,以基层供电公司为例,分析了电力系统信息安全现状和存在的安全风险,提出了有针对性的防控措施。指出企业信息安全工作需加强教育,强化管理。
  关键词:信息 安全 现状分析 存在问题 防控措施
  随着国家电网公司信息化战略的部署和资金、技术的投入,县级供电企业的信息化建设水平得到了很快的提升,供电企业的生产调度和经营管理对计算机和网络信息系统的依赖程度也越来越强,甚至,离开了信息系统的支撑,日常的生产、经营、管理活动已经不能顺利进行。但是,需要引起重视的是,县级供电企业在信息化跃进过程中,在人员、设备、技术和管理中的不足,使信息安全面临的风险也在日益突出。
  一、信息安全风险
  信息作为一种特殊资源与其它资源相比具有其特殊的性质,主要表现在知识性、中介性、可转化性、可再生性和无限应用性。由于其特殊性质造成信息资源存在可能被篡改、伪造等安全隐患,造成信息的丢失、泄密,甚至造成病毒的传播,从而导致信息系统的不安全性。
  信息安全包括以下内容:真实性,保证信息的来源真实可靠;机密性,信息即使被截获也无法理解其内容;完整性,信息的内容不会被篡改或破坏;可用性,能够按照用户需要提供可用信息;可控性,对信息的传播及内容具有控制能力;不可抵赖性,用户对其行为不能进行否认;可审查性,对出现的网络安全问题提供调查的依据和手段。
  县级供电公司信息安全的风险有内部的,也有外部的。内部的表现为:网络故障、应用系统故障等;外部的表现为:网络入侵、外部泄密等。内、外部网上的一些用户出于好奇的心理,或者蓄意破坏的动机,对电力企业网络上连接的计算机系统和设备进行入侵,攻击等,影响网络上信息的传输,破坏软件系统和数据,盗取商业秘密和机密信息,非法使用网络资源等,将给企业造成巨大的损失。
  二、信息化网络及应用现状分析
  在网络硬件方面,已经建成CISCO7603、CISCO4507R为主交换机,主干为千兆的以太网。上联网络连接升级为光纤通信为主,以太网2M为备用的方式。建成了覆盖全公司20多个乡镇供电所及变电所的农村信息网。实现百兆到桌面、三层交换、VLAN等技术普及使用。主要分为两类网络系统,一类是实时系统,有调度自动化系统、设备监控操作系统;另一类是非实时的办公自动化应用系统、电能量采集系统、集中抄表系统。两类网络系统是物理隔离,分网运行的。
  在软件方面,各应用主要包括调度自动化系统、负荷监控系统等。计算机及信息网络系统在电力生产、建设等各个领域有着十分广泛的应用,为安全生产、降低成本等方面取得了明显的社会效益和经济效益。
  三、信息安全现状分析
  按照省、市公司信息化工作的统一部署,我公司信息系统已经初步建立其安全体系,将电力信息网络和电力运行实时控制网络进行了物理隔离。按江苏省电力公司系统集成、数据集中要求,调度系统、电力营销等核心数据都集中在省市公司管理,对公司网站、NOTES、下属企业财务数据都建立了备份策略和容错措施。企业内网和互联网采取了严格的隔离措施,严防内外网机器混用造成信息外联。信息网络按业务划分了10个VLAN,设置了访问控制。采取了统一的域名管理,与市公司共享操作系统LiveUpdate系统,及时派发更新程序,堵塞操作系统漏洞。部署了symantec防病毒软件,通过派发的形式对整个网络部署查、杀毒。全面应用了国网桌面终端管理系统,实时监控客户端的异常情况。采用了国网移动存储介质管理系统,加强对移动存储介质的管理。
  但是客观来说,县级供电企业在信息安全管理上人员、技术薄弱,职工信息安全意识不到位,管理流程上存在疏漏,给网络的安全埋伏了很多的不利因素。
  四、信息安全存在的问题
  1、操作系统及网络安全问题。
  目前,电力企业信息网络中使用的硬件设备及操作系统的核心技术基本上来自国外,被认为是易窥视和易打击的“玻璃网”,网络安全处于被窃听、干扰等多种信息安全威胁的脆弱的状态。同时,县级供电企业的操作系统大部分缺乏正版保护,难以得到有效升级和修补,难免受到“木马”与“后门”的威胁;用户习惯于默认密码或管理者设置的初始密码,较容易被他人破解;操作系统不安全的默认设置、共享等都可能给非法入侵提供方便。对于网络设备,用户使用tracert等工具较容易获知核心交换机的IP地址,如果管理端口不加限制,使用空密码,明文密码或默认密码,交换设备有被恶意控制的可能。局域网络布点缺乏有效的规划和管理,对使用普通交换机随意串接,甚至使用无线路由串入,缺乏侦控手段,同时对计算机设备接入也缺乏有效的审查管理,内网外联风险比较突出。
  2、应用系统用户身份认证和访问控制急需加强。企业中的信息系统一般为特定范围的用户使用,包含的信息和数据,也只对一定范围的用户开放,没有得到授权的用户不能访问。为此各个信息系统中都设计了用户管理功能,在系统中建立用户,设置权限,管理和控制用户对信息系统的访问。这些措施在一定程度上能够加强系统的安全性。但在实际应用中仍然存在一些问题。
  一是部分应用系统的用户权限管理功能过于简单,不能灵活实现更细的权限控制。二是各应用系统之间没有一个统一的用户管理,使用起来非常不方便,更不用说账号的有效管理和安全了。三是用户安全意识不强,习惯于默认密码或管理者设置的初始密码。应用系统人员变换后,延用以前的密码,疏于更换帐号与口令。习惯于使用“保存账号”、“保存密码”的方式登陆应用系统。
  3、木马与病毒问题。
  随着Internet技术的发展、企业网络环境的壮大和企业网络应用的增多,病毒的感染、传播的能力和途径也由原来的单一、簡单变得复杂、隐蔽,尤其是Internet环境和企业网络环境为病毒传播、生存提供了环境。同时,黑客攻击的风险增大。黑客利用计算机系统、网络协议及数据库等方面的漏洞和缺陷,采用破解口令、天窗等于段侵入计算机系统,进行信息破坏或占用系统资源,使得用户无法使用自己的机器。非正版保护的操作系统和应用软件的使用,为木马与病毒的植入及黑客攻击提供了可能;部分客户机的操作系统和防病毒软件未能及时得到升级,系统用户在使用移动介质在外网和内网之间交换数据时,很容易携入木马与病毒,使之成为发动攻击的肉鸡。
  4、存储介质管理问题。
  目前,县级供电公司虽然推广使用了国家电网移动存储介质管理系统,但是在使用中仍存在三种信息失密可能:一是用户习惯使用注册时的默认密码,不加以个性化更改,这样移动介质被他人获取后很容易被破解,使数据泄密。二是部分用户在移动存储介质注册时,为图使用方便,划分出自由区域,在实际使用时,绕过保密区登陆使用,将工作文档存储在自由区,如此使用移动介质,毫无保密可言,极易形成信息外泄;移动存储介质的交叉使用,也可能造成信息内部失密。另外,机器维修也需加强管理,目前,县级供电公司基本上计算机专职配置为1人,需要管理300台左右的机器和庞大的局域网络,基本上是疲于应付,计算机故障处理、系统重装等一般外包给社会电脑门市,将单机信息保密工作寄托于维修商的良知,风险极大。
  5、数据库数据和文件的明文存储。
  电力系统计算机网络中的信息一般存储在由数据库管理系统维护的数据库中或操作系统文件中。以明文形式存储的信息存在泄漏的可能,拿到存储介质的人可以读出这些信息;黑客可以绕过应用系统,数据库管理系统的控制获取这些信息;系统后门使软硬件系统制造商很容易得到这些信息。
  五、针对信息安全漏洞的防控措施
  1、加强信息安全教育。应该将信息纳入到供电企业安全管理中,并与生产安全置于同等重要的位置,长效管理,常抓常新。为了保证安全的成功和有效,信息主管部门应当对企业各级管理人员、用户、技术人员进行安全培训。特别是对基层班组和供电所信息用户,应用能力相对薄弱,亟需开展定期的应用能力培训和考核。所有的职工必须了解并严格执行企业安全策略,明确其对企业信息安全所承担的职责和义务,要求能够保证自己的计算机和相关应用的安全。
  2、加强密码管理工作。对网络设备、操作系统等各类密码要妥善治理,杜绝默认密码,出厂密码,无密码和容易猜测的密码,防止非法用户入侵使用。密码要及时更新,特别是有职员调离时密码一定要及时更新。减少应用系统的账号共用、通用。
  3、加强信息介质的管理。备份的介质要防止丢失和被盗。移动存储介质注册时要限制使用自由存储区域,减少使用通用密码。建立报废的介质的清除和销毁制度,加强报废介质管理。增加计算机管理人员配备和加强计算机管理网络建立,逐步减少外送维修,防范外修过程中存储介质信息的泄密。
  4、加强设备技术投入。应用先进的加密技术和访问控制等安全措施,来实现文件存储和传输的保密和完整性要求。引进进侵检测系统提供企业级的安全检测手段,最大限度地、全天候地实施网络监控。在事后分析的时候,可以清楚地界定责任人和责任事件,为网络治理提供强有力的保障。建议取消DHCP服务,在交换设备上使用MAC地址与IP地址的绑定,加强接入内网设备的有序管理。
  5、加强内网外联治理。在管理上,加强内网外联知识与危害性的广泛宣传,对发生内网外联事件的人要严肃处理,捆绑考核。在技术上,内、外网的设备接入要有明显的物理隔离和标志,防止误操作的发生;杜绝计算机内外网混用;严格防范ADSL等设备接入内网终端。
  6、加强信息责任制考核。要强化信息安全考核机制的执行,对发生的信息安全事故或隐患,要通过技术手段追踪到责任人,并按照四不放过的要求,组织分析调查,落实考核、落实整改措施,并举一反三,深化對全体职工信息安全养成教育。
  六、结束语
  综上所述,技术是信息安全的主体,管理是安全的灵魂,信息安全,三分技术,七分管理。只有将有效的安全管理实践自始至终贯彻落实于信息安全工作当中,信息安全的长期性和稳定性才能有所保证。
  
  参考文献:
  [1]刘立兵.浅谈计算机网络在电力系统的应用及安全性
  [2]殷小贡,刘涤尘.电力系统通信工程[M].武汉:武汉大学出版社,2004。
  [3]楚狂,网络安全与防火墙技术[M].北京:人民邮电出版社,2004。
  
其他文献
摘要:随着社会现代化的发展,后浇带的应用也日益广泛。文章结合实例阐述了后浇带技术在建筑工程施工中应用。在施工过程中选择超长钢筋混凝土结构无缝设计,不仅突破了传统技术的缺点,也可减短施工周期,加快了施工的进度,也使施工建设单获得最大的利益。  关键词:建筑工程;后浇带;施工    1 建筑工程后浇带的布置及具体施工  1.1后浇带的布置  后浇带在现浇混凝土结构的操作力,主要是用来防止因温度收缩以及
期刊
摘要: 随着国民经济的发展与电力需求的不断增长,架空送电线路也遇到了一些问题。本文从线路走径、杆塔定位等方面浅谈了高压架空送电线路的设计,提出了高压架空送电线路设计中遇到的一些问题,并对此做出了分析,提出了解决措施。  关键词:送电线路;路径;杆塔定位;架空送电  前言   架空送电线路是电力系统的重要组成部分,其安全可靠的运行,很重要的一方面在于精确的计算、经济合理的设计、高质量的施工和日常的运
期刊
摘要:本文根据作者多年的工作经验介绍了配电自动化的意义,对电力自动化公司配电自动化的项目技术并从各个方面进行了探讨。  关键词:电力系统 自动化 监控终端  1.电力系统配电自动化的控制  配电自动化是实时就地及远方对配电网进行数据统计,电自动化是实时方式就地或远方对配电网进行数据收经济运行,改善电网质量,降低电能损耗,快速处理事故问题,以提高了供电可靠性。配电自动化包括变电所综合自动化、当地自动
期刊
【摘要】:简要介绍了ARTDECO建筑风格的起源、定义。以及ARTDECO建筑风格的设计手法及要素。还以实际例子解析了ARTDECO建筑风格。  【关键词】 :ARTDECO建筑风格  “Art Deco”,即是艺术装饰风格,发源于法国,兴盛于美国,是世界建筑史上的一个重要的风格流派,在上世纪20年代的美国,摩天大楼如雨后春笋般涌现,并成为都市发展的主角。但是夸张失调的柱式、笨重繁复的线条在高耸的
期刊
摘要:从我国建筑节能现状入手,分析建筑节能存在的问题及我国节能建筑发展缓慢的原因,提出建筑节能的方法及节能对策。为建筑节能提供了理论和实践参考。  关键词:建筑节能设计;存在问题;方法现状;设计过程  前言  据有关部门测算,目前我国每年建成的房屋面积高达16~20亿平方米,超过所有发达国家年建成建筑面积的总和。而我国每年单位建筑面积能耗量却为发达国家的2~3倍,同时我国建筑耗能的效率仅为发达国家
期刊
摘 要:用电检查是企业维护自身合法权益的必要手段,然而用电检查的最终目的不是查处违章用电和窃电行为,而是帮助企业查找问题隐患,并提出相应整改意见,提高企业经济效益。本文从用电检查的工作效率、窃电现象、线路损失及工作人员资质等方面,对目前用电检查工作中存在的难点问题进行了深刻剖析,并提出了改善方法。  关键词:用电检查 差异化服务 电力企业 线损      0引言  在供電行业中,用电检查是用电营业
期刊
摘 要:随着现代科学技术的不断创新和电力企业的不断发展,变电检修工作得到了很大的进步。但是随着大量先进电气设备的相继投入使用,电气设备容量的不断增大,以前的检修方法已经不能够更好的适应当前的设备检修,再加上定期故障检修制度本身存在的缺陷,110KV 及以下变电检修面临着许多有待改进的问题。本文主要是从110KV及以下变电检修继续解决的问题和对策两个方面来进行了系统的论述,从而提高110KV及以下的
期刊
摘 要:随着企业市场化的深入,产品质量的重要性提高到了另外一个层次。具体对于施工单位来说工程质量就是品牌,就是生命线。纵观这些年建筑的质量问题,让社会开始重新审视工程质量。  关键词:建筑工程;施工管理  1.发挥好项目经理的领导作用  1.1目标管理  项目经理必须具有定位目标的能力。施工项目核心目标是质量目标、工期目标和成本目标。质量目标和工期目标在招投标阶段已经确定,而成本目标是项目经理必须
期刊
摘 要:路桥设施是公路交通运输的重要环节,关系到我国经济的大流通,本文重点简述了路桥施工组织管理中存在的一些问题,并提出了改进路桥施工项目管理的一些原则和措施,希望能为广大路桥施工组织管理人员提供借鉴和参考。  关键词:路桥施工 项目管理 质量管理 改进措施  1 前言  现行路桥施工项目的管理是弹性的一次性施工生产组织,随着工程任务的变化而进行调整,根据工程项目的规模、复杂程度和专业特点,面向施
期刊
摘要:本文主要阐述了一些有关于化工企业中电气系统设计以及在接线安装过程中出现的重点进行了叙述,以及提出安全建议。  关键词: 化工电气;设计;安全;  一、前言  由发电、变电、输电、配电和用电等环节组成的电能生产与消费系统。它的功能是将自然界的一次能源通过发电动力装置转化成电能,再经输、变电系统及配电系统将电能供应到各负荷中心。电气主接线是发电厂、变电所电气设计的首要部分,也是构成电力系统的重要
期刊