电力专用防火墙与安全运维审计产品
共 7 项用于网络分区与关键主机的访问控制,以及运维行为的审计与留痕,含电力专用防火墙、入侵检测、日志审计、堡垒机、漏洞扫描等产品。
选型指南
这一类产品按防护环节分工:防火墙做边界的访问控制,属于事前拦截;入侵检测发现已经进入网络的异常行为,属于事中发现;日志审计、堡垒机负责记录与追溯,属于事后审计;漏洞扫描用于定期自查。等级保护建设中这几类通常需要成套配置,可一并选型与供货,避免多方协调。
部署位置
常见问题
防火墙的工作模式怎么选?
按网络拓扑定。生产控制大区内安全区之间做逻辑隔离,常用透明模式串接——接入时不必调整现有地址规划,改动最小;各安全区处于不同网段时用路由模式;如果只想先评估现网流量而不阻断业务,可先用旁路模式观察一段时间再决定策略。部署前把业务流向和需要开放的端口梳理清楚,策略才配得准。
电力专用防火墙和普通防火墙有什么区别?
主要差异在适用场景与选型要求。电力专用防火墙面向电力监控系统的运行环境,在电磁兼容、供电方式、长期连续运行等方面按电力现场条件设计,策略配置也贴合电力业务的通信特点;通用防火墙面向办公网、业务网等常规网络环境。
防火墙和隔离装置能互相替代吗?
不能。防火墙本质上仍是按策略转发数据包,隔离装置采用内外处理单元与隔离交换结构,内外系统不同时连通,隔离强度更高。电力监控系统生产控制大区与管理信息大区之间的横向边界要求使用隔离装置,防火墙用于分区内部与关键主机的访问控制。
防火墙和入侵检测有什么区别?
防火墙按既定策略决定放行或拦截,属于事前控制,串接在链路上;入侵检测以旁路方式分析流量,负责发现已经绕过边界进入网络的扫描、攻击等异常行为,属于事中发现,本身不阻断业务。两者定位互补,等级保护相关要求中通常都需要配置。
堡垒机是做什么用的?
运维人员访问服务器与网络设备的统一入口。所有运维访问都经它转发,运维人员不再直接掌握目标设备的账号密码,权限按人员或岗位分配,操作过程可全程录像并回放。对第三方厂家远程运维的管控尤其有价值。
防病毒网关和防恶意代码系统重复吗?
不重复,防护位置不同。防病毒网关工作在网络边界,检查穿过边界的流量与文件;防恶意代码系统侧重主机侧的防护与集中管理。项目中常同时配置,分别覆盖网络侧与主机侧。
漏洞扫描会影响生产系统吗?
扫描过程会对被扫目标产生一定负载,因此生产控制区内的扫描需要提前评估影响,并安排在业务空闲的时间窗口执行。管理信息区的常规扫描影响通常较小。
咨询前建议先确认
提前准备以下信息,第一通电话就能谈到具体配置。
- 网络结构:需要防护的网络分区、业务流向与需要开放的端口。
- 产品组合:等保建设通常需要防火墙、入侵检测、日志审计、堡垒机成套配置。
- 授权规模:日志审计按接入设备数、堡垒机按纳管设备与并发人数计算授权。
- 留存与合规:日志留存周期要求,直接决定所需存储容量。
- 项目节点:方案、采购、到货、安装调试和验收的大致时间。