当前位置:主页>科 研>学术交流>

安全专家谈:论智能电网安全建设重点(2)

  行为审计的一个重要作用是溯源,因此,对于各种访问行为的记录和查询尤为重要,除了协议审计能力外,丰富的审计日志呈现方式以及海量日志的记录能力也是考核审计系统的主要内容。

  2.2 Web服务器防护

  Web服务器上承载了门户网站、购电交易网站等站点,对外信息提供、与互联网的资源交互,都发生在这个区域。因此,它也是电网信息化中最脆弱的环节,往往成为黑客攻击的重点目标。根据赛迪报告,在针对门户网站的攻击类型中,SQL注入和XSS漏洞攻击排在前两位,以下简单介绍这两种攻击手段。

  1)SQL注入攻击。程序员在编写代码的时候,如果没有对用户输入数据的合法性进行判断,入侵者可以通过构造某些特定输入数据(包含SQL命令),获得特殊的权限,窃取Web服务器的后台数据并加以利用,这就叫SQL注入攻击。

  2)XSS漏洞利用,即跨站脚本攻击,入侵者可以在网页中加入恶意代码,当访问者浏览网页时,恶意代码会被执行,入侵者从而获得访问者机密信息。如果访问者是管理人员,入侵者则可以控制整个网站。图2是一次XSS攻击。

  由此可见,这两种入侵是普通的防火墙产品根本无法防御的。因此,部署针对Web服务器的防护工具迫在眉睫。

  Web服务器的防护工具主要有WIPS、WAF、WSF等,这些产品部署在Web服务器前端,能深入检测对Web服务器的攻击并能即时报警和阻断,这类产品的主要的考核指标如下:

  1)对于SQL注入和XSS漏洞利用的检测和阻断能力;

  2)是否具备针对其他攻击的检测能力,从而保证防护的全面性;

  3)为了保证业务系统的运行速度不受影响,事件处理速度、透传能力等也是主要的考核指标之一。

  除了安全审计和Web防护产品,市面上还存在着各种各样的检测、隔离和防护产品,有传统的IDS、漏洞扫描器、防火墙,也有新兴的UTM、IPS等产品。这些产品的合理部署,对于电网防御能力的提升有着重要价值。智能电网除了防御能力,还需要有强大的自我修复能力,也就是在数据遭到破坏后能及时修复,能对外持续提供安全的服务。因此,数据的防篡改以及容灾备份等建设内容也值得关注。

  3.结语

  构建智能电网的信息安全体系,要有管理与技术并重的安全理念,一方面要强化信息管理和使用人员的安全意识,规范网络使用行为;另一方面,电网各级信息安全部门还要同心协力,提升安全保障手段,关注现代信息安全技术和安全厂商,有规划、成体系的部署相应的信息安全产品。

  信息安全是一个系统工程,一个安全稳定、能有效抵御内外攻击的电网是智能电网的基本要求,而安全的统一规划和部署则是智能电网的系统目标。多种信息安全手段和产品相互配合,互为补充,实现使用价值最大化,这也是统一坚强智能电网的深刻含义。通过各级信息安全部门的共同努力,智能电网的信息化建设水平将会迈上新的台阶。

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

容器是如何让“一切都是代码”成为现实的

容器是如何让“一切都是代码”成为现实的

现代应用的发展在很大程度上要归功于DevOps运动的蓬勃兴起以及该运动所产生的各种自动...[详细]

如何快速掌握一门新技术/语言/框架

如何快速掌握一门新技术/语言/框架

IT行业中的企业特点是都属于知识密集型企业。这种企业的核心竞争力与员工的知识和技能...[详细]

建高效数据中心有径可循

建高效数据中心有径可循

能耗问题一直是各大数据中心的心头之痛。有数据表明,2015年我国数据中心能耗预计将高...[详细]

2015黑帽大会:网络灾难后 重建IT安全

2015黑帽大会:网络灾难后 重建IT安全

在遭遇网络灾难后重建IT安全似乎是不可能完成的任务,但根据安全专家Christina Kubeck...[详细]

面对DNS劫持 企业移动应用该如何防护?

面对DNS劫持 企业移动应用该如何防护?

DNS(Domain Name System)劫持又称域名劫持,是指对正常的域名解析请求加以拦截,转而...[详细]

返回首页 返回顶部