IEC 62351
IEC 62351 — это стандарт, описывающий требования к информационной безопасности в системах управления энергопотреблением и связанного с ними обмена данными. Он определяет меры, направленные на обеспечение четырёх основных требований к защищённой достоверности, целостности данных, аутентификации и неотказуемости в процессе обработки и передачи данных.
Обзор отдельных стандартов
- IEC 62351-1 — общий обзор всей серии стандартов IEC 62351 и введение в вопросы информационной безопасности при эксплуатации энергосистем.
- IEC 62351-2 — глоссарий используемых терминов и сокращений.
- IEC 62351-3 — обеспечение безопасности передачи данных от конца до конца для соединений на базе TCP/IP с использованием протокола TLS согласно RFC 5246[1] с обязательной взаимной аутентификацией клиента и сервера на основе сертификатов X.509.
- IEC 62351-4 — меры безопасности для MMS-протоколов (например, на базе ICCP, IEC 60870-6, IEC 61850), заключается в обеспечении защищённой транспортной передачи согласно IEC 62351-3 и введении механизма аутентификации «SECURE» на уровне приложений для MMS-ассоциаций с использованием сертификатов X.509.
- IEC 62351-5 — безопасность для IEC 60870-5 и производных протоколов (таких как IEC 60870-5-104, IEC 60870-5-101, DNP3) на уровне приложений с применением контроля доступа к критическим ресурсам подстанции посредством ролевого управления доступом (RBAC) и регистрацией событий, важных для безопасности, в статистике.
- IEC 62351-6 — обеспечение безопасности протокола IEC 61850 путём внедрения маркировки VLAN и X.509-подписей в телеграммах GOOSE и SMV, а также применения механизмов аутентификации для SNTP.
- IEC 62351-7 — безопасность за счёт применения инструментов для управления сетью и системами, которые позволяют осуществлять мониторинг инфраструктуры энергосетей, в частности, с помощью MIB-определений для интеллектуальных электронных устройств (IED), предоставляющих независимую от производителя информацию о состоянии оборудования и линий связи через протокол SNMP в стандартизированной форме.
- IEC 62351-8 — определяет методы обработки и администрирования прав доступа пользователей и сервисов на основе системы ролевого управления доступом (RBAC). Информация о личности и роли хранится в специальных токенах доступа (синтаксис ASN.1), которые безопасно передаются между системами с использованием различных транспортных механизмов (сертификаты X.509, атрибутные сертификаты X.509, программные токены). Централизованное управление доступом реализовано с помощью LDAP-системы, обеспечивающей PUSH/PULL-доступ к идентификационной информации коммуницирующего партнёра. Также вводятся стандартные роли и определяются правила доступа в контексте IEC 61850 (например, перечисление всех объектов в «Логическом устройстве»).
- IEC 62351-9 — «Кибербезопасность» и управление ключами для энергосистем, рассматривает правильное и безопасное обращение с критически важными параметрами безопасности, такими как пароли и криптографические ключи, а также весь жизненный цикл криптографической информации (запрос, генерация, распространение, установка, применение, хранение и удаление). Для асимметричных методов шифрования определяются работа с цифровыми сертификатами (открытый/закрытый ключ), необходимая инфраструктура (PKI, сертификаты X.509) и соответствующие механизмы управления — например, запрос сертификата (SCEP, CMP), отзыв сертификата (CRL, OCSP). Для симметричных ключей (например, сессионные ключи) представлен механизм безопасного распространения на основе GDOI (RFC 6407[2]) и IKEv2 (RFC 7427[3]).
- IEC 62351-10 — в этом стандарте рассматриваются варианты архитектур безопасности для всей ИТ-инфраструктуры, с особым акцентом на специфические требования к безопасности в энергетике. Идентифицируются критические точки коммуникационной архитектуры (например, связь диспетчерского пункта с подстанцией, автоматизация подстанции) и предлагаются соответствующие механизмы защиты (например, шифрование данных, аутентификация пользователей). Применяются механизмы из IEC 62351 и общепринятые стандарты ИТ-отрасли (например, VPN-туннели, Secure FTP, HTTPS) для соблюдения требований безопасности.
- IEC 62351-11 — безопасность для XML-файлов путём включения оригинального содержимого XML в специальный контейнер, который обеспечивает по выбору шифрование, X.509-подпись для проверки подлинности XML-данных, фиксацию времени создания и управление доступом к данным XML.
Примечания
Ссылки
- Информационная страница. IPCOMM GmbH.