一、行业背景与核心痛点
电力行业作为国家关键信息基础设施(CII),其网络安全防护体系遵循 “安全分区、网络专用、横向隔离、纵向认证” 原则,但随着新型电力系统和电力物联网的建设推进,传统安全防护体系面临以下痛点:
1、东西向攻击是“看不见的盲区”。传统防火墙专注于南北向边界防护,对数据中心内部横向移动、虚拟化设备间的越权访问、东西向攻击难以感知与阻断。
2、工控专有协议威胁难识别。电力生产控制区涉及IEC 60870-5-104、IEC 61850、Modbus TCP等工控协议,传统基于特征库的检测方式难以应对针对协议的0-day攻击和APT攻击。
3、脆弱性端口无法全天候排查。电力系统内部设备数量庞大,存在大量非必要开启的端口和服务,传统端口扫描方式实时性差、工作量大,难以动态掌握全网脆弱性端口的变化情况。
4、威胁源头无法区分轻重缓急。安全设备告警量巨大,海量信息中难以快速定位真正的威胁源头和攻击链,运维人员疲于应对。
5、部署与兼容性难题。电力系统对稳定性要求极高,传统安全方案需要改变网络拓扑、部署探针、安装代理,可能引入新的安全风险和兼容性问题。
根据2024年11月25日发布、于2025年1月1日起施行的新版《电力监控系统安全防护规定》(国家发展改革委令第27号),“电力监控系统安全防护应当落实国家网络安全等级保护和关键信息基础设施安全保护等制度,坚持‘安全分区、网络专用、横向隔离、纵向认证’结构安全原则”。同时,生产控制区应当“具有高安全性和高可靠性,禁止采用安全风险高的通用网络服务功能,禁止选用具有无线通信功能的产品”。这些合规要求给传统安全产品的选型带来了较大约束。
二、解决方案核心载体:《雷盾网络威胁立体式管控平台》
本方案以雷盾信安自主研发的《雷盾网络威胁立体式管控平台》为核心载体。该平台是一款基于网络流量大数据的威胁实时分析管控平台,通过对上下行流量大数据进行分析,实现在线方式为大型及复杂网络提供威胁监测、脆弱性端口监测、风险诊断、攻击溯源、态势分析、趋势分析、应急处置等网络安全服务。
该平台已成功应用于电力、电信、石油、银行、汽车等多个行业,累计监控总IP数约100万,平均每小时检测到攻击行为20亿次以上,涉及内外部高频率威胁IP约2万个。
(一)五大技术突破
1、无侵入式“五不”部署。在不影响客户的网络拓扑、不需要流量分光镜像、不需要部署流量探针、不需要在终端设备安装代理程序、不依赖于其它安全设备的日志的情况下,一站式地解决了大型及复杂网络环境下的诸多安全问题,避免了引入新系统导致新的安全风险,节省了因端口镜像产生的新硬件投入和后期运维成本。数据源采用通信设备普遍支持的、标准化的NetFlow、sFlow、IPFIX等格式数据,无需改变现网任何架构即可接入。该平台已兼容主流虚拟化平台,无缝兼容VMware等环境,适用于电力系统中广泛使用的虚拟化部署场景。
2、通信规律检测机制。 摆脱了传统网络安全产品对包特征的依赖,从通信规律而不是数据特征的层面检测网络中存在的风险(从“术”上升到“道”),以应对分布式协同攻击、自动化攻击、低频慢速攻击等新型攻击行为。该方法能够准确识别任何新型网络攻击行为,让它们无处遁形。
3、东西向+南北向全方位管控。采用自主原创的大数据及人工智能技术,对核心层、汇聚层、甚至接入层的全端口流量进行全方位分析和管控,解决了传统安全产品难以覆盖的东西向(数据中心/服务器内部)管控问题。管控方式不再需要界定网络边界,通过东西向和南北向双向管控,实现对网络各种威胁的全面监测与应对。
4、跨时段低频慢速攻击检测。实现跨时段分析,对低频、慢速攻击源头的检测效果尤其显著。传统检测对缓慢扫描、长时间潜伏的APT行为几乎无感知,而雷盾平台通过时间维度的全流量数据关联分析,能够从通信“规律”而不是“瞬时特征”的层面识别异常。
5、威胁指数化分级与一站式溯源。按照威胁类别、攻击频率、影响范围等多维度对威胁源头进行综合评分,判断事件的轻重缓急,有序处置威胁资产。对平台发现的所有安全事件均可在一个平台上实现逐级溯源取证,无需跨平台操作。威胁管控精细到“应用+端口级”,对第三方平台或自研程序违规外联、越权扫描、隐蔽后台服务等行为均能一一发现。
(二)六大功能模块
1、威胁管控模块。 从攻击视角、防御视角等多种视角,对网络内外部的攻击源头、威胁目标、脆弱性端口等按照威胁等级的高低进行分析、监控、预警及溯源。攻击视角以攻击源IP为分析对象对攻击链展开分析,有助于从源头控制威胁;防御视角以受攻击目标IP为分析对象,将散乱的孤立事件串联为攻击链。
2、脆弱性管控模块。 对全网及上下行网络流量进行实时监控,动态掌控全网与脆弱性端口情况。通过对流量数据分析,即可发现所有数字资产通过脆弱性端口与其它目标进行交互的行为,解决了传统端口扫描工具存在的实时性不高、工作量大等问题。尤其适用于电力系统定期安全检查之外的动态脆弱性排查。
3、网络应用管控模块。 可对全网的上下行网络应用情况,按照流量、数据包数、关联IP数等维度进行分析及统计,并可进行下钻分析。可发现网络中不规范、不合理的应用服务,对第三方平台或自研程序违规外联、越权扫描、隐蔽后台服务等行为均能发现。
4、流量管控模块。 可对全网网络流量按网段、IP等视角,根据上下行BPS/PPS等维度进行分析、统计及趋势预测;可精确定位网络资源占用最高的网段、IP以及业务所发生的时点;可对任意IP、任意时点的流量情况进行分析及溯源。
5、威胁态势与趋势分析模块。 从全局角度准确把控网络安全最核心、重大、突出的问题,帮助监管单位或部门快速合理决策。
6、威胁管理与处置模块。 实现以下两种IP阻断功能:通过自研API接口与交换机、防火墙进行联动处置;通过BGP协议对威胁IP实现快速阻断。同时可为第三方平台提供威胁情报服务。
三、电力行业专项应用方案
电力监控系统依据《电力监控系统安全防护规定》应实施分区防护,防护区域按安全等级从高到低划分为生产控制区(安全Ⅰ区、安全Ⅱ区)和管理信息区(安全Ⅲ区、安全Ⅳ区)。雷盾平台根据不同分区的网络特点和合规要求,采用差异化的流量接入策略。
核心优势:雷盾平台采集的流量数据来自现网设备原生支持的NetFlow/sFlow/IPFIX等标准数据格式,无需在电力生产区I/II区部署任何新设备、探针或代理程序,完全满足电力系统“禁止降低安全防护强度”和“安全产品不得引入新风险”的要求。
(一)功能场景一:变电站工控协议深度检测与异常行为发现
场景痛点:变电站内部署了大量PLC、IED(智能电子设备)、RTU等工控设备,采用IEC 104、IEC 61850等工控协议通信。传统安全产品对工控协议深度解析能力有限,难以识别协议滥用、畸形报文、非预期遥控指令等攻击行为。在电网环境中,向控制器、继电器和IED发送的合法协议指令(如IEC-61850、IEC-60870-5-104、DNP3等)中断可能对电网安全造成严重后果。
雷盾解决方案:
- 通过核心交换机/汇聚交换机读取NetFlow/sFlow数据,在不影响工控网络实时性(微秒级延迟)的前提下,对跨变电站、跨分区的工控协议通信元数据进行全面采集;
- 对全网工控设备进行资产发现和指纹梳理,建立通信行为基线;
- 对高危操作指令(如遥控分合闸指令、参数下装、控制逻辑修改等)进行监测预警;
- 利用跨时段分析能力,检测针对工控协议的扫描、探测等低频潜伏行为。
核心价值:该平台的通信规律检测机制从规律的层面而非特征库维度定位威胁源头,在发现大范围的新型攻击方面具有先天优势。在核电工业互联网场景中部署本平台,已一站式解决了核电复杂网络环境下关键网络东西向攻击难管控、新型攻击行为难监测等问题。电力行业与核电同属关键基础设施,技术路线高度可复用。
(三)功能场景二:调度自动化系统东西向攻击全方位管控
场景痛点:电力调度系统中,海量服务器、虚拟机之间的流量无需经过南北向边界防火墙。一旦攻击者通过钓鱼邮件、供应链攻击等手段进入内网,即可在内网中横向移动攻击核心目标,传统安全设备无法察觉。这正是在核电/电力行业早期典型案例(如BlackEnergy事件)中,从信息大区横向进入生产控制区攻击的关键路径。
雷盾解决方案:
- 对数据中心核心交换机、汇聚交换机的全端口流量进行全面分析和管控;
- 实时监控虚拟机之间、服务器之间的东西向流量,发现横向扫描、异常连接等行为;
- 识别IT资产越权访问行为,威胁管控精细到“应用+端口级”;
- 支持VMware等主流虚拟化平台无缝兼容。
核心价值:采用大数据及人工智能技术,对全端口流量进行全方位分析,解决了从内部发起的攻击问题。平台上线当天即可发现高风险服务、木马终端以及活跃脆弱性端口终端。从核电到电力行业的成功实践已验证了该技术路径的高度有效性和低风险性。
(四)功能场景三:全网脆弱性端口动态排查与实时管控
场景痛点:电力系统设备数量庞大(IP规模可达百万级),存在大量非必要开启的端口和服务。传统端口扫描方式存在实时性不高、工作量大、无法覆盖动态变化等问题。
雷盾解决方案:
- 通过对上下行网络流量进行实时监控,动态掌握全网与脆弱性端口情况;
- 对所有数字资产通过脆弱性端口与其它目标进行交互的行为进行实时发现和告警;
- 对与脆弱性端口的交互流量进行溯源取证;
- 支持对发现的脆弱性端口按照风险等级评估处置优先级。
核心价值:通过对流量数据的分析即可发现所有数字资产通过脆弱性端口与其它目标进行交互的行为,解决了传统端口扫描工具存在的实时性不高、工作量大等问题。该能力尤其适用于电力系统生产区安全加固和日常安全检查工作的自动化替代。
(五)功能场景四:威胁源头溯源与联动处置
场景痛点:电力系统安全告警量巨大,海量信息中难以快速定位真正的威胁源头,分析一个威胁事件需要跨多个安全平台查看日志,运维效率低、溯源周期长。
雷盾解决方案:
- 从攻击视角、防御视角等多种视角对攻击链展开分析;
- 对所有威胁事件在一个平台上实现逐级溯源取证,无需跨多个平台操作;
- 按照威胁类别、攻击频率、影响范围等对威胁源头进行威胁指数综合评分,判断事件轻重缓急;
- 通过自研API接口与防火墙/交换机等进行联动处置,通过BGP协议对威胁IP实现快速阻断。
核心价值:不再需要跨平台逐级溯源,省去了许多繁琐的步骤,用户只需在平台上一键操作即可轻松追溯问题的根本原因。对于来源于外部的IP威胁可上报监管部门,对内部恶意IP及脆弱性端口落地到有关部门进行排查关闭。
(六)功能场景五:电力营销/交易系统数据敏感行为审计
场景痛点:电力营销、交易系统涉及大量用户信息和交易数据,面临内部人员违规导出、批量查询等数据安全风险。
雷盾解决方案:
- 对数据库服务器的网络流量进行监控,识别异常访问模式;
- 发现批量导出、高频查询等行为并进行告警;
- 结合威胁指数对高风险行为进行差异化处置。
核心价值:威胁管控精细到“应用+端口级”,对合规性要求高的场景实现精细化管控。对业务系统零侵入,同时满足对数据安全保护的基本要求。
五、方案预期效益与核心价值
1、合规驱动效益
全面满足等保2.0(通用及工业扩展要求)、《关键信息基础设施安全保护条例》、2025年1月1日起施行的《电力监控系统安全防护规定》,覆盖了“安全分区”资产合规监测、东西向威胁管控等电力专项安全考核指标。
2、经济效益
- 软硬件设备投入节省60%以上(无需分光镜像、无需部署探针、无需终端代理)
- 项目实施周期 缩短90%以上(现场仅需少量配置命令)
- 后期运维管理成本 节省70%以上(无需跨平台维护、无需特征库更新)
上述数据来源于雷盾平台在核电工业互联网等同类关键基础设施场景中的实际部署效果统计。电力行业同属关键基础设施,网络架构和复杂度高度相似,技术路线和效益指标具有高可比性。
3、技术价值
- 零扰动:对电力生产系统(特别是实时闭环控制系统)微秒级延迟,完全不影响业务运行,且无需改变网络拓扑,避免了引入新系统导致新的安全风险;
- 全覆盖:东西向+南北向双向管控,弥补传统安全产品对内部威胁的管控盲区;
- 可溯源:一站式取证,可对所有威胁事件进行溯源取证;
- 高可信:该平台已通过工信部试点示范,入选《2021年新一代信息技术与制造业融合发展的优秀试点示范名单》;
- 强信创:充分运用鲲鹏云计算资源,满足国产化自主可控发展要求;
- 大规模:当前已实现峰值带宽处理能力≥1.2TBps,峰值包数处理能力≥100,000,000pps,可接入IP数量上限≥1,000,000个,可满足国网/南网省级网约百万级IP的全域集中监管需求。
六、行业实践案例参考
雷盾网络威胁立体式管控平台已在电力行业及其他关键基础设施领域积累了丰富的成功经验。平台监控总IP数约100万,平均每小时检测到攻击行为20亿次以上,涉及内外部高频率威胁IP约2万个。
核电工业互联网场景:落地于福建福清核电有限公司,平台上线当天即发现一定数量的高风险服务,以及木马终端、新型攻击威胁终端和活跃脆弱性端口终端,实现了安全能力的大幅提升,该案例已上榜工信部《2021年新一代信息技术与制造业融合发展试点示范》;
电力行业场景:已在电力、交通、能源等工业互联网场景中成功规避了兼容性和新的安全威胁等问题;
大型运营商场景:在中国电信某省分公司实现了不同地域、不同机房、不同线路关键服务器IP的统一监管,纳入监控的IP规模高达400,000+个,平均每小时可发现攻击包11亿+个。