您当前的位置:首页 > 行业标准 > 团体标准

T/CERS 0115-2025 电力企业网络安全自动化运营流程要求

  • [下载地址1]   [下载地址2]
  • 文件大小:477.37 KB
  • 标准类型:行业标准
  • 标准语言:中文版
  • 授权形式:免费
  • 文件类型:PDF文档
  • 安全检测:360:安全
  • 下载次数:3   加入收藏
  • 标签:

资料介绍

  ICS 35.240

  CCS L 78

  团 体 标 准

  T/CERS 0115-2025

  电力企业网络安全自动化运营流程要求

  Requirement of network security automation operation process of

  electric power enterprises

  2025-11-26 发布 2025-11-26 实施

  中 国能源研究会 发 布

  T/CERS 0115—2025

  目 次

  前 言 III

  引 言 IV

  1 范围 1

  2 规范性引用文件 1

  3 术语和定义 1

  4 缩略语 2

  5 电力企业网络安全自动化运营场景 3

  6 电力企业网络安全自动化运营流程 4

  7 预防策略设定阶段 4

  7.1 资产管理 4

  7.2 漏洞管理 4

  7.3 人员管理 5

  7.4 策略管理 5

  7.5 风险评估 5

  8 安全威胁监测阶段 5

  8.1 主机监控 5

  8.2 用户行为分析 6

  8.3 流量分析 6

  8.4 入侵检测 6

  9 自动化响应阶段 6

  9.1 安全编排 6

  9.2 事件管理与响应 6

  10 自动化处置阶段 7

  10.1 入侵防御 7

  10.2 业务连续性 7

  10.3 灾害恢复 7

  10.4 安全加固 7

  10.5 自动化报告生成 8

  11 复盘与优化阶段 8

  11.1 事件复盘 8

  11.2 策略优化 8

  12 自动化运营数据要求 8

  12.1 自动化运营数据来源 8

  12.2 数据类型要求 8

  12.3 数据协议要求 9

  12.4 数据安全要求 9

  参 考 文 献 10

  II

  T/CERS 0115—2025

  前 言

  本文件按照GB/T 1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》给出的规则起草。

  请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。

  本文件由中国能源研究会提出。

  本文件由中国通信标准化协会提出并归口。

  本文件起草单位:国网湖北省电力有限公司武汉供电公司、湖北既济电力集团有限公司信通科技分公司 、华中科技大学网络空间安全学院 、武汉金银湖实验室 、广东电网有限责任公司信息中心、中国大唐集团数字科技有限公司 、中国电力建设股份有限公司 、山西省能源互联网研究院 、中能国研(北京) 信息通信科技有限公司 、 中能国研(北京)电力科学研究院。

  本文件主要起草人 : 陈爽、石一辉、邢骏、 肖重金、宋甜甜、余波、顾显俊、黄梦琦、覃思航、邹子旭、田聪、万珍、郭竞知、刘冲、李威、陈俊龙、郭政、杨意林、魏朝、杨凯、付忠祥、朱东君、舒一峰、戴子城、韩兰胜、邹德清、陈元中、罗俊、倪夏冰、黄冠杰、张强、梁哲恒、张金波、王业超、张春林、常馨月、梁志琴、黄慕夏。

  本文件首次发布。

  本文件在执行过程中的意见或建议反馈至中国能源研究会。

  相 关 意 见 反 馈 联 系 方 式 : 中 国 能 源 研 究 会 标 准 执 行 办 公 室 (E-mail:cers@cers.org.cn ; 电话 :010-56284696)、中国能源研究会信息通信专业委员会标准工作委员会(E-mail :icc@cers.org.cn)。

  III

  T/CERS 0115—2025

  IV

  引

  

  言

  近年来,随着数字化转型的深入推进, 电力行业关键信息基础设施已成为网络攻击的重点目标,复杂多变的攻击手段严重威胁电力能源安全和国家稳定。面对海量数据处理压力、设备协同效率低下、自动化响应能力薄弱等问题,传统依赖人工操作的网络安全运营模式已难以应对快速演变的威胁态势,不仅导致运营效能低下、风险处置滞后,更易因人为疏漏造成安全问题扩大。

  目前在电力企业网络安全运营中仍缺少自动化运营流程标准,为突破当前电力企业网络安全运营困境,亟需制定相关标准予以规范。通过自动化技术实现威胁检测、分析研判、响应处置等全流程闭环管理,提升安全事件处理速度与准确性,降低人为操作风险,同时确保网络安全工作符合国家法律法规和行业监管要求。

  标准的建立将规范电力企业安全运营的技术路径和管理框架,明确运营流程、数据交互等关键要素的标准化要求,可有效缩短安全事件处置周期,降低关键信息资产暴露风险,为电力行业数字化转型提供坚实的安全保障,护航电力行业安全可持续发展。

  T/CERS 0115—2025

  电力企业网络安全自动化运营流程要求

  1 范围

  本文件描述了电力企业网络安全自动化运营场景,规定了电力企业网络安全自动化运营流程要求,包括预防策略设定、安全威胁监测、 自动化响应、 自动化处置、复盘和优化五个阶段。

  本文件适用于涉及网络安全运营的电力企业或机构使用。

  2 规范性引用文件

  下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件 ;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

  GB/T 20984 信息安全技术 信息安全风险评估方法

  GB/T 25069 信息安全技术 术语

  GB/T 28827.3 信息技术服务 运行维护 第3部分:应急响应规范

  3 术语和定义

  下列术语和定义适用于本文件。

  3.1

  资产 asset

  对个人、组织或政府具有价值的任何东西。

  [来源:GB/T 25069-2022,3.804] 3.2

  安全策略 security policy

  用于治理某一组织及其系统内管理、保护并分发影响安全及有关元素的资产(包括敏感信息)的一组规则、指导和实践。

  [来源:GB/T 25069-2022,3.3] 3.3

  风险评估 risk assessment

  风险识别、风险分析和风险评价的整个过程。

  [来源:GB/T 20984-2022,3. 1.2] 3.4

  流量分析 traffic analysis

  1

  T/CERS 0115—2025

  通过观察通信流量来推断所关注信息的过程。

  [来源:GB/T 25069-2022,3.364] 3.5

  入侵检测 intrusion detection

  检测入侵的正式过程,该过程一般特征为采集如下知识:反常的使用模式、被利用的脆弱性及其类型、利用的方式,以及何时发生和如何发生。

  [来源:GB/T 25069-2022,3.499] 3.6

  安全剧本 security p laybook

  针对不同信息安全事件、不同场景制定的标准化工作流程,可长期留存在SOAR系统中实现知识经验的沉淀。安全剧本将人、数据、流程、工具有效的结合在一起,实现自动化或半自动化的处置工作流。安全剧本是安全编排的形式化表述。

  [来源:GB/T 25069-2022,3. 174] 3.7

  业务 business

  组织为实现某项发展规划而开展的运营活动。

  [来源:GB/T 20984-2022,3. 1.4] 3.8

  应急响应 emergency response

  组织为预防、监控、处置和管理应急事件所采取的措施和活动。

  [来源:GB/T 28827.3-2012,3.3]

  4 缩略语

  以下缩略语适用于本文件

  EDR:端点检测和响应(Endpoint Detection and Response)

  UEBA:用户和实体行为分析(User and Entity Behavior Analytics)

  IDS:入侵检测系统(Intrusion Detection Systems)

  SOAR:安全编排与自动化响应(Security Orchestration, Automation and Response)

  IPS:入侵防御系统(Intrusion Prevention System)

  SIEM:安全信息和事件管理(Security Information and Event Management)

  SNMP:简单网络管理协议(Simple Network Management Protocol)

  MQTT:消息队列遥测传输(Message Queuing Telemetry Transport)

  HTTP:超文本传输协议(Hypertext Transfer Protocol)

  HTTPS:超文本传输安全协议(Hypertext Transfer Protocol Secure)

  2

  T/CERS 0115—2025

  UDP:用户数据报协议(User Datagram Protocol)

  FTP:文件传输协议(File Transfer Protocol)

  SFTP:安全文件传输协议(Secure File Transfer Protocol)

  5 电力企业网络安全自动化运营场景

  电力企业通过自动化技术可优化的常见网络安全运营场景如下表1。

  表1 常见安全运营场景

  场景

  描述

  应有能力

  告警压缩

  在该场景中,通过特定算法或规则,将因相同原因触发的无效和重复告警合并为单一告警,压缩告警数量。

  诊断能力

  异常检测

  在该场景中,通过异常行为检测、监测系统运行状态或数据分析,识别出与正常模式不符的异常行为或事件。

  感知、分析能力

  异常分析

  在该场景中,通过数据配置、综合分析等方法对系统或设备出现的异常情况进行检测、诊断,以确定问题根源。

  决策、描述能力

  流程优化

  在该场景中,通过机器人、自动化响应工具对运营流程进行优化,有效代替人工并减低成本。

  自我执行

  应急响应

  在该场景中,在突发网络安全事件发生时,迅速启动应急预案,组织协调各方资源,采取有效措施控制事态发展,减少损失,恢复秩序。

  协调组织能力

  态势感知

  在该场景中,通过收集和分析来自多个源的信息,实时了解和评估当前环境状态,预测未来趋势,为决策提供支持。

  感知、描述、诊断、

  决策能力, 自我学

  习, 自适应

  数据分析

  在该场景中,通过统计分析、数据挖掘等技术手段,从大量原始数据中提取有价值信息和洞见,帮助做出更有选择。

  分析能力

  日常巡检

  在该场景中,利用自动化技术,定期检查设备或系统的运行状态, 自动发现潜在问题并生成报告。

  自我执行

  安全运营编排

  在该场景中,利用安全编排工具和数据分析技术整合安全资源与流程,实现对安全事件的快速响应和处理

  自我执行

  知识库应用

  在该场景中,对大量信息进行组织和管理,提供快速准确的知识检索与推荐,辅助用户解决问题

  分析能力

  网络安全自动化运营场景在建设时应满足以下要求:

  a) 应明确场景实现的具体目标,例如提高管理质量、缩短故障恢复时间、增强运维效率、减少人力成本、改善用户体验等;

  b) 应具备评估场景实现的可行性能力,考虑成本效益比、所需资源投入等因素;

  c) 应根据场景的复杂性、技术挑战、数据质量、资源可用性和需求紧急程度,规划场景实施的阶段与步骤;

  d) 应按照既定方案,开发、优化并建设所需能力,同时确保这些能力具有良好的可复用性;

  e) 对于需要自动化和批量操作的场景,应设置合理的限制条件,设计安全控制节点,并具备有回滚机制;

  f) 应具备测试验收能力,验证各项关键性能指标,如资源分配速度、问题根源识别精度、异常警告的准确性等;

  3

  T/CERS 0115—2025

  g) 应建立评价体系,组织各方对自动化运营场景的效果进行评估,确认其是否达到预期目标;

  应制定具体的改进策略和升级计划,持续优化,快速迭代。

  6 电力企业网络安全自动化运营流程

  电力企业网络安全自动化运营通过集成自动化工具和技术,实现对安全威胁的快速检测、响应和修复,流程分为预防策略设定、安全威胁监测、 自动化响应、 自动化处置、复盘和优化五个阶段。该流程要求从预先设定的安全策略和控制措施,到实时监控网络和系统的异常活动,再到检测到威胁后的自动化响应以及事件后的处置和恢复, 以及处置阶段后进行的事件复盘及优化防御策略,并反馈至预防策略设定阶段实现整体闭环,确保组织能够高效应对网络安全挑战,减少安全事件的影响,并提升整体的安全防护水平。电力企业网络安全自动化运营流程的总体架构图如图1所示。

  图1 电力企业网络安全自动化运营流程总体架构

  7 预防策略设定阶段

  7.1 资产管理

  有效的资产管理应该具备以下功能或要求:

  a) 自动发现和记录资产的能力,支持根据资产的重要性、敏感度等因素对其进行分类;

  b) 记录资产的基本信息, 自动跟踪资产全生命周期的能力;

  c) 资产可追溯性,支持监控资产变更并记录变更历史;

  d) 直观显示资产之间的逻辑和物理关系,帮助理解资产之间的相互影响;

  e) 定期评估资产状态, 自动报告可能存在的风险。

  7.2 漏洞管理

  漏洞管理的主要目的是识别、评估、修复和跟踪信息系统中存在的漏洞,应具备以下功能或要求:

  4

  T/CERS 0115—2025

  a) 自动执行对资产的漏洞扫描、检测并识别系统漏洞的能力;

  b) 对识别漏洞的危害程度、利用难易度、紧迫程度的自动评估能力;

  c) 自动生成漏洞报告并发送相关人员的能力;

  d) 自动或手动应用安全补丁、跟踪修复进度并进行复测扫描;

  e) 对无安全补丁的漏洞进行标记并提醒采取临时防护措施;

  f) 展示漏洞流转状态,管理漏洞全生命周期;

  g) 集成外部威胁情报源,并自动更新内部漏洞知识库。

  7.3 人员管理

  网络安全运营流程中的人员管理应具备以下功能或要求:

  a) 用户账户的创建、修改、禁用和删除等管理权限,能够管理用户账户的访问控制权限;

  b) 配备包括系统管理员、安全管理员在内的不同角色,并明确各角色的权限职责;

  c) 遵守人员身份与访问管理原则,包括最小权限原则、多因素认证、特权访问管理等。

  7.4 策略管理

  策略管理涉及到制定、实施、监督和更新一系列安全策略的过程,应具备以下功能或要求:

  a) 策略的制定、发布、传播与停用能力;

  b) 可行性,能够保证安全策略落地;

  c) 可执行性,策略能够转化为具体的控制措施和技术手段;

  d) 审计能力,确保策略符合规范和要求,并定期检查策略的执行情况;

  e) 统一的安全策略库,支持对策略进行展现、查询和分析。

  7.5 风险评估

  风险评估能够帮助组织识别、分析、评估和优先处理安全运营流程中面临的潜在风险,应具备以下功能或要求:

  a) 物理环境风险评估的能力,包括温湿度、供电状态、漏水、烟雾等;

  b) 供应链风险评估能力,包括供应商资质、交货周期、物流稳定性、原材料质量等关键供应链节点;

  c) 对每一种威胁结合脆弱性进行量化分析和风险评级的能力;

  d) 根据风险的严重程度和可能性的排序能力;

  e) 能制定风险应对措施,包括风险规避、风险转移、风险缓解、风险接受等措施;

  f) 持续的风险监控机制和风险告警机制;

  g) 支持自动化或半自动化生成风险评估报告。

  8 安全威胁监测阶段

  8.1 主机监控

  主机监控应具备以下功能或要求:

  a) 能监测主机的核心指标,确保资源使用合理,跟踪网络接口的入出流量,检测异常通信模式;

  b) 部署EDR系统,实时检测并响应潜在威胁,提供详细的事件上下文,帮助快速定位问题根源;

  c) 识别异常行为模式,如未知恶意软件的活动等;

  d) 实时监控正在运行的进程和服务,发现并阻止未授权或可疑进程;

  5

  T/CERS 0115—2025

  e) 确保在主机监控过程中监控数据的安全传输和存储,保护敏感信息。

  8.2 用户行为分析

  用户行为分析通过对用户和实体(如服务器、应用程序等)的历史行为模式进行分析,识别出偏离正常行为模式的活动。用户行为分析应具备以下功能或要求:

  a) 实时监控用户的活动,如登录尝试、文件访问、应用程序使用等;

  b) 部署UEBA系统,支持识别偏离正常行为模式的活动;

  c) 实时性,及时分析发现用户异常行为并响应异常活动;

  d) 支持预定义响应,当检测到异常行为时, 自动执行预定义的响应措施;

  e) 确保用户隐私和数据安全,在行为分析过程中确保个人信息不受泄露。

  8.3 流量分析

  流量分析是网络安全监控中的一个重要环节,可以及时发现潜在的安全威胁,并采取相应的措施。流量分析应具备以下功能或要求:

  a) 实时监控网络中的流量,识别异常流量并分析异常流量中未知的威胁;

  b) 回溯历史网络流量,识别并匹配已知恶意威胁;

  c) 深度解析流量中的协议内容,分析流量中的行为模式;

  d) 预设过滤规则,过滤不合法流量;

  e) 提供图形化的流量分析视图,展示网络中的数据流走向,显示流量随时间的变化趋势。

  8.4 入侵检测

  入侵检测侧重于检测入侵攻击行为,帮助识别潜在的安全威胁,应具备以下功能或要求:

  a) 部署IDS ,实时监测网络流量或主机系统日志,检测异常模式或攻击;

  b) 解析网络协议,识别潜在的网络攻击行为;

  c) 实时性,确保在检测到攻击行为的第一时间进行告警,防止更大的损失;

  d) 从外部威胁情报源获取最新的威胁信息,将威胁情报应用于检测规则,提高检测精度。

  9 自动化响应阶段

  9.1 安全编排

  安全编排技术通过协调不同的安全工具和服务来优化安全事件的处理流程,将整个安全运营流程上的组件和设备串联起来,实现组件设备的自动化响应与处置,从而有效地提高响应效率和质量。以下是安全编排在响应阶段应具备的功能或要求:

  a) 支持根据不同的安全事件类型,预定义自动化响应剧本,根据事件的严重性和具体情况,动态调整响应策略;

  b) 部署SOAR系统,根据剧本流程,当前置事件发生时,应能够按照剧本自动触发后置操作,实现安全运营剧本的自动化调用;

  c) 流程管理功能,实时跟踪事件的执行进度;

  d) 报告自动化生成功能,生成详细的事件处理报告,记录事件详情和处理结果;

  e) 集成工具和服务的功能,包括内部安全工具或自定义程序等。

  9.2 事件管理与响应

  6

  T/CERS 0115—2025

  事件管理与响应是确保组织能够快速有效地处理安全事件的关键环节,当检测到特定类型的事件后可以自动执行预定义的响应动作。以下是事件管理与响应在响应阶段应具备的功能或要求:

  a) 事件管理功能,包括事件分类、事件关联分析、事件优先级排序等;

  b) 自动化响应功能,当检测到安全事件时, 自动执行预定义的响应措施;

  c) 明确任务分配,具备高效处理事件的能力;

  d) 部署SIEM系统,实现日志管理、实时监控、威胁检测和事件的自动化响应;

  e) 自动生成详细事件处理报告的能力,记录事件的详细信息和处理过程。

  10 自动化处置阶段

  10.1 入侵防御

  入侵防御是在检测到潜在威胁后立即采取行动阻止威胁进一步扩散的安全措施,能够实时拦截和阻止攻击,从而保护网络和系统的安全。入侵防御应具备以下几个方面的功能或要求:

  a) 实时监控网络流量,分析网络协议,实时检测异常行为和已知威胁并立即响应处置;

  b) 部署IPS,当检测到威胁时能够采取措施阻止攻击的进一步进行;

  c) 支持预定义防御规则,当检测到入侵攻击时,能够根据预定义规则自动响应。

  10.2 业务连续性

  业务连续性是在发生安全事件后,组织的核心业务能够迅速恢复并继续运行的关键。保证业务连续性应具备以下几个方面的功能或要求:

  a) 评估安全事件对业务运作的影响,根据业务重要性和紧急程度对受影响的业务流程进行优先级排序;

  b) 应急响应能力,支持为不同类型的事件制定详细的应急响应预案,包括恢复流程、资源调配等,核心业务功能的恢复时间目标不多于4小时,恢复点目标不多于15分钟。

  c) 功能验证与性能验证,确保业务正常、稳定运行。

  10.3 灾害恢复

  灾害恢复是确保在发生安全事件后能够最大限度地减少损失,并恢复受影响业务的过程。灾害恢复应具备以下几个方面的功能或要求:

  a) 评估安全事件对业务、系统、数据等方面的影响范围,计算直接经济损失和潜在的间接经济损失;

  b) 数据恢复功能,支持利用备份数据恢复受损的数据,确保数据的完整性和可用性;

  c) 系统恢复功能,支持恢复受影响的服务或应用程序,确保其正常运行;

  d) 硬件恢复功能,支持替换或修复受损的硬件设备,恢复系统的物理完整性;

  e) 容灾机制,支持建立异地灾难恢复中心,确保在主站点无法使用时能够迅速切换。

  10.4 安全加固

  安全加固是指在发生安全事件后,通过一系列技术和管理措施,加强对系统、网络和应用程序的安全防护,防止类似事件再次发生。安全加固应具备以下几个方面的功能或要求:

  a) 及时修补相关漏洞,确保操作系统、应用程序和第三方组件及时安装官方发布的安全补丁;

  b) 及时重新配置网络设备和应用程序的安全设置,加固安全策略;

  c) 数据安全审计能力,加密敏感数据,加强数据备份策略;

  d) 及时检查相关安全设备的运行状态,保证设备的健康运行;

  e) 及时修复数据访问控制漏洞,删除过度开放的数据库权限;

  7

  T/CERS 0115—2025

  f) 全面审计系统、应用、数据库账号,删除攻击者创建的隐藏账号,禁用长期未使用的账号,对管理员账号实施最小权限原则等。

  10.5 自动化报告生成

  自动化报告生成是对整个运营过程的准确记录,为后续分析、审计和改进提供了依据。 自动化报告生成应具备以下几个方面的功能或要求:

  a) 根据实际需求自定义报告模板,适应不同的场景和需求;

  b) 从各种来源自动收集相关的日志和事件数据,将来自不同来源的数据整合;

  c) 自动化生成报告能力,根据设备的告警、输出和运营的处理结果自动生成报告;

  d) 自动化消息通知能力,支持将生成的报告自动分发给相关人员或部门。

  11 复盘与优化阶段

  11.1 事件复盘

  事件复盘对发生安全事件的感知、分析和处置的完整过程进行复盘分析,明确攻击路径、处置偏差与防御薄弱点,并形成改进建议。事件复盘应具备以下几个方面的功能或要求:

  a) 事件复盘能力,对事件来源、处置动作、影响范围和处理效果进行多维回溯与归因分析,并生成响应过程记录报告;

  b) 支持根因分析,基于历史事件数据与处置日志,识别防御体系中存在的薄弱环节。

  11.2 策略优化

  策略优化根据复盘结论和持续威胁评估,动态调整安全策略与规则,实现防护能力的闭环提升与自适应增强。策略优化应具备以下几个方面的功能或要求:

  a) 基于事件复盘结论输出具体优化策略;

  b) 将优化策略反馈至预防策略设定阶段,优化现有安全策略与流程,形成闭环改进机制。

  12 自动化运营数据要求

  12.1 自动化运营数据来源

  实现电力企业网络安全自动化运营需要不同来源的多维数据,包括但不限于以下来源:

  a) 来源于入侵检测系统、防火墙、异常行为检测等设备产生的数据,例如:入侵尝试记录、防火墙日志、异常行为报告、安全事件警报等;

  b) 来源于态势感知设备、 日志设备、流量分析设备产生的数据,例如:威胁源数据、漏洞分布数据、应用操作记录、网络流量、网络性能指标等;

  c) 来源于网关设备、终端管理设备、网络控制器等设备产生的数据,例如:网络配置信息、设备性能指标、网络流量统计数据等;

  d) 来源于电力应用系统的业务数据,例如电力用户数据、电网运行数据、电力交易数据、故障维修记录、设备状态数据等。

  12.2 数据类型要求

  面向电力企业网络与信息系统的自动化安全运营数据需要统一的数据模型表示,从而实现数据的统一管理与复用性,以下是网络安全自动化运营应支持的12类数据类型:

  8

  T/CERS 0115—2025

  a) 基础信息数据:包括网络拓扑结构、设备清单、资产属性、系统配置等;

  b) 日志数据:涵盖各类网络设备、安全设备、终端设备和应用系统的操作日志、安全日志、系统日志等;

  c) 流量数据:包括网络流量的详细信息,如数据包大小、协议类型、源IP、 目的IP、端口号等;

  d) 安全事件数据:记录各类安全事件,如入侵尝试、恶意软件检测、异常行为报警等;

  e) 威胁情报数据:包括最新的漏洞信息、攻击手法、恶意软件样本等;

  f) 用户行为数据:记录用户的登录行为、操作行为、访问记录等;

  g) 性能指标数据:包括设备性能指标(CPU、 内存、磁盘使用率等)、网络性能指标(延迟、丢包率、带宽使用情况等);

  h) 配置变更数据:记录系统配置的变更历史,包括变更时间、变更内容、变更人等;

  i) 业务数据:涵盖用户用电数据、 电网运行数据、交易数据、发电企业生产和控制类数据等;

  j) 环境数据:包括物理环境数据(温度、湿度、风速等)和电磁环境数据;

  k) 维护和故障数据:记录设备的维护历史、故障记录、维修过程等;

  l) 客户业务数据:包括电力用户基础信息、 电力订单数据、电力交易数据等。

  12.3 数据协议要求

  电力企业网络安全自动化运营的数据采集应支持多种数据传输协议,包括但不限于:

  a) SNMP协议;

  b) MQTT协议;

  c) Syslog协议;

  d) HTTP/HTTPS协议;

  e) UDP协议;

  f) BACnet协议;

  g) Kafka协议;

  h) FTP/SFTP协议。

  12.4 数据安全要求

  电力企业网络安全自动化运营的数据在传输、存储、使用过程中应保证数据隐私和安全性, 以下是满足数据安全应满足的要求:

  a) 对于数据中含有的个人敏感信息部分,应采取脱敏或加密的安全措施,防止敏感信息泄露;

  b) 应具备数据细粒度访问控制措施,实施基于角色的访问控制和最小权限原则,确保用户只能访问其工作所需的最小数据集;

  c) 应具备数据分类分级规范,支持对数据进行分类和分级,明确数据的敏感性和重要性,以便根据不同类型和级别的数据采取不同的保护措施;

  d) 对于敏感数据在数据库中存储时,应使用国密或通用加密标准算法进行加密;

  e) 应具备数据备份机制和数据恢复能力,对重要数据进行定期备份,支持在数据损失时能够快速恢复数据;

  f) 应具备数据生命周期管理能力,制定数据保留策略,明确数据的保留期限和销毁方式,确保不再需要的数据能够安全地被销毁;

  g) 应记录所有敏感数据操作(如查询、修改、删除), 日志内容应包含关键信息(如操作人、时间、IP、操作内容),并形成审计日志, 日志记录保存时间应不少于6个月。

  9

  T/CERS 0115—2025

  参 考 文 献

  [1] 国家发展改革委2024年第27号令 电力监控系统安全防护规定

  [2] 国能发安全规〔2022〕100号 电力行业网络安全管理办法

  [3] 国能发安全〔2024〕34号 电力网络安全事件应急预案

  10

下载地址

下载说明