一种变电站保护监控设备三域安全体系构建方法及系统技术方案

技术编号:39276335 阅读:8 留言:0更新日期:2023-11-07 10:53
本发明专利技术公开了变电站保护监控设备三域安全体系构建方法及系统包括,本发明专利技术通过外置TPCM或多核芯片内置TPCM,将主CPU插件上的TPCM、主控CPU处理单元和DSP插件或GOOSE/SV插件上的CPU处理单元进行硬件资源的划分和功能部署,得到安全域、管理域和业务域的体系架构;该体系架构能够具备主动免疫防护能力,运行过程中业务域可增强稳定性,免受可信防护功能的扰动,进而提高系统的安全性能。进而提高系统的安全性能。进而提高系统的安全性能。

【技术实现步骤摘要】
一种变电站保护监控设备三域安全体系构建方法及系统


[0001]本专利技术涉及信息安全领域,尤其涉及一种变电站保护监控设备三域安全体系构建方法及系统。

技术介绍

[0002]目前变电站安全防护状况是结构化边界防护强,而设备本体安全防护能力相对薄弱,随着智能电网的不断发展以及信息化与工业化的深度融合,边界将逐渐模糊,开放性将更强,这也使得原本位于边界防护围栏之内的电力二次设备成为可被攻击的目标。随着攻击强度和攻击手段多样性不断增强,以及在国际局势严峻环境下的有组织的网络对抗威胁大大增加,电力二次设备作为智能电网的重要支撑,其遭受攻击的可能性也逐渐升高,信息安全问题也变得日益突出。而目前大多数电力二次设备在信息安全方面采取的防护措施十分有限。
[0003]嵌入式电力二次设备由于软硬件资源有限,往往不具备安装杀毒软件、入侵检测系统等传统安全产品的条件,且难以满足不定期对病毒库升级或给安全漏洞打补丁的要求,另外传统的封堵查杀等基于已知特征值方式的安全防护措施存在很大局限性,无法应对未知攻击或社会工程学等攻击手段。
[0004]电力二次设备是对电力系统一次设备进行监视、测量、控制、调节和保护的辅助设备,实时性、可靠性要求严苛。电力二次设备增加信息安全功能模块后,不能影响其实时控制业务的实时性、可靠性及动作准确性,因此需要新的技术手段降低安全模块对电力二次设备业务功能的影响。
[0005]可信计算是一项以硬件安全为基础,以身份认证、完整性度量、信任传递为核心机制,从而保证计算平台可信性的技术。基于可信计算技术能实现系统环境对病毒、木马、漏洞攻击免疫的主动安全防御能力,可弥补嵌入式电力二次设备在安全方面的固有缺陷,解决新形势下的安全问题。
[0006]目前主要有两种成熟的可信计算平台构建方案,一种是以TPM单系统架构方式构建可信计算平台方案,在该方案中TPM可信芯片以被动挂载的方式作为主机的从属设备,由主机软件调用,其安全能力依赖于主机系统的安全性;另一种是采用可信计算3.0技术的可信部件与宿主计算部件双体系的可信免疫架构方案,该方案是在原有业务系统之外构建一个逻辑上独立的可信子系统,通过可信子系统对业务系统实施主动监控。电力二次设备由于对可靠性和实时性具有较高要求,在采用可信计算技术提升系统安全防护能力的同时必须考虑可信计算功能的增加对原有业务系统功能所带来的风险。目前这两种可信计算平台构建方案是在逻辑上将可信子系统与原有业务系统进行隔离,而在承载的物理层面上并不能完全隔离,系统运行过程中可信功能与业务系统会频繁发生系统资源访问冲突,可信功能故障可能会对业务系统造成致命干扰,这反而会导致设备可靠性降低或者业务功能失效。因此对于具有较高可靠性与实时性要求的电力二次设备而言,必须设计一种平台架构,使其既能采用可信计算以提升系统安全性又能保障设备核心业务免受可信计算的影响而
降低可靠性。

技术实现思路

[0007]本部分的目的在于概述本专利技术的实施例的一些方面以及简要介绍一些较佳实施例。在本部分以及本申请的说明书摘要和专利技术名称中可能会做些简化或省略以避免使本部分、说明书摘要和专利技术名称的目的模糊,而这种简化或省略不能用于限制本专利技术的范围。
[0008]鉴于上述现有存在的问题,提出了本专利技术。因此,本专利技术提供了变电站保护监控设备三域安全体系构建方法及系统,用来解决实际问题中,嵌入式可信计算平台构建技术中可信与业务在实施环节无法完全隔离,导致设备核心业务可靠性与实时性受到干扰的问题。
[0009]为解决上述技术问题,本专利技术提供如下技术方案:
[0010]第一方面,本专利技术提供了变电站保护监控设备三域安全体系构建方法,包括:
[0011]可信模块采用外置TPCM或多核芯片内置TPCM;
[0012]通过外置TPCM或多核芯片内置TPCM,将主CPU插件上的TPCM、主控CPU处理单元和DSP插件或GOOSE/SV插件上的CPU处理单元进行硬件资源的划分;
[0013]根据所述划分范围把硬件资源之间相互隔离,并在相应的划分区域上进行功能部署。
[0014]作为本专利技术所述的变电站保护监控设备三域安全体系构建方法的一种优选方案,其中:所述通过外置TPCM或多核芯片内置TPCM,将主CPU插件上的TPCM、主控CPU处理单元和DSP插件或GOOSE/SV插件上的CPU处理单元进行硬件资源的划分,包括:
[0015]划分为三个域,分别为安全域、管理域和业务域;
[0016]所述外置TPCM包括:
[0017]在主CPU插件上部署外置的可信平台控制单元TPCM,将TPCM划入安全域的硬件资源;将主CPU插件上的主控CPU处理器单元划入管理域的硬件资源;将DSP插件上的DSP处理器单元和GOOSE/SV插件的CPU处理器单元划入业务域的硬件资源;
[0018]所述多核芯片内置TPCM包括:
[0019]将主CPU插件上多核架构的主控CPU中的一个处理器核心及其硬件资源隔离,用作TPCM可信根,划入安全域的硬件资源;将主CPU插件上主控CPU的剩余处理器核心划入管理域的硬件资源;将DSP插件上的DSP处理器单元和GOOSE/SV插件的CPU处理器单元划入业务域的硬件资源。
[0020]作为本专利技术所述的变电站保护监控设备三域安全体系构建方法的一种优选方案,其中:根据所述划分范围把硬件资源之间相互隔离,包括:
[0021]安全域与管理域之间使用专用访问通道,安全域与业务域之间无连接,管理域与业务域之间通过系统内部总线相连;形成安全域度量监控管理域、管理域度量监控业务域、业务域独立运行并实时自检的逐级度量和监控体系。
[0022]作为本专利技术所述的变电站保护监控设备三域安全体系构建方法的一种优选方案,其中:功能部署,包括:
[0023]在业务域上,保护控制核心应用业务运行于DSP插件和GOOSE/SV插件上,以裸核方式运行专用程序,即无操作系统、无协议栈和接口不对外开放;对业务域的安全防护措施以
可执行程序的完整性校验和程序来源验证为主,其中校验验证在程序开始执行之前执行完成,运行过程中采用实时自检;
[0024]在管理域上,主CPU插件的主控CPU处理器运行操作系统,包括运行人机交互、事件录波、对外通信以及低实时性通信和管理程序,并接入站控层网络;
[0025]在安全域上,以可信平台控制单元TPCM为核心,利用主动度量技术构建管理域中的可信执行环境,通过密码机制和安全存储保障业务域可执行程序的来源合法性和程序完整性。
[0026]作为本专利技术所述的变电站保护监控设备三域安全体系构建方法的一种优选方案,其中:功能部署还包括:
[0027]在安全域的底层可信芯片之上部署可信软件基TSB;
[0028]在管理域上部署可信软件基代理单元和对业务域进行度量监控的程序校验软件;
[0029]在业务域上部署静态度量程序和业务程序实时自检单元。
[0030]作为本专利技术所述的变电站保本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种变电站保护监控设备三域安全体系构建方法,其特征在于,包括:通过外置TPCM或多核芯片内置TPCM方法,将主CPU插件上的TPCM、主控CPU处理单元和DSP插件或GOOSE/SV插件上的CPU处理单元进行硬件资源的划分;根据所述划分范围把硬件资源之间相互隔离,并在相应的划分区域上进行功能部署。2.如权利要求1所述的变电站保护监控设备三域安全体系构建方法,其特征在于,所述硬件资源的划分,包括:划分为三个域,分别为安全域、管理域和业务域;外置TPCM方法包括:在主CPU插件上部署外置的可信平台控制单元TPCM,将TPCM划入安全域的硬件资源;将主CPU插件上的主控CPU处理器单元划入管理域的硬件资源;将DSP插件上的DSP处理器单元和GOOSE/SV插件的CPU处理器单元划入业务域的硬件资源;多核芯片内置TPCM方法包括:将主CPU插件上多核架构的主控CPU中的一个处理器核心及其硬件资源隔离,用作TPCM可信根,划入安全域的硬件资源;将主CPU插件上主控CPU的剩余处理器核心划入管理域的硬件资源;将DSP插件上的DSP处理器单元和GOOSE/SV插件的CPU处理器单元划入业务域的硬件资源。3.如权利要求1或2所述的变电站保护监控设备三域安全体系构建方法,其特征在于,根据所述划分范围把硬件资源之间相互隔离,包括:安全域与管理域之间使用专用访问通道,安全域与业务域之间无连接,管理域与业务域之间通过系统内部总线相连。4.如权利要求3所述的变电站保护监控设备三域安全体系构建方法,其特征在于,功能部署,包括:在业务域上,使控制核心应用业务运行于DSP插件和GOOSE/SV插件上,以裸核方式运行专用程序;在管理域上,主CPU插件的主控CPU处理器运行操作系统,并接入站控层网络;在安全域上,以可信平台控制单元TPCM为核心,利用主动度量技术构建管理域中的可信执行环境。5.如权利要求4所述的变电站保护监控设备三域安全体系构建方法,其特征在于,还包括:在安全域的底层可信芯片之上部署可信软件基TSB;在管理域上部署可信软件基代理单元和对业务域进行度量监控的程序校验软件;在业务域上部署静态度量程序和业务程序实时自检单元。6.如权利要求5所述的变电站保护监控设备三域安全体系构建方法,其特征在于,所述安全域的可信芯片,包括:芯片中系统可信启动过程:主CPU插件上安全域的TPCM可信根作为系统可信的源头,先于管理域主控CPU处理器启动,将管理域主控CPU控制在复位状态,并对管理域主控CPU的系统引导程序进行可信度量;若度量通过,则允许管理域主控CPU启动并加载运行系统引导程序,否则禁止主控CPU启动并报警;当管理域主控CPU启动成功之后,切断TPCM可信根对管理域主控CPU的控制权,使得在主控CPU操作系统启动之前...

【专利技术属性】
技术研发人员:李明节周华良沈志浩舒治淮李友军刘宇周劼英周亚东周泽昕甘云华李仲青张志刘丹徐凯邹志杨汤震宇林青
申请(专利权)人:国家电网有限公司中国电力科学研究院有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1