NB/T 10680-2021 标准解读

NB能源标准信息

现行

作者:标准下载站
发布时间:2026‑08‑20
1348 字
阅读约 5 分钟

一、标准适用场景与实施阶段

本标准适用于发电厂、变电站及换流站内继电保护和安全自动装置在规划、设计、施工、调试及运行维护全生命周期的信息安全防护与验收工作。重点适配线路保护、变压器保护、母线保护及安全稳定控制装置等业务类型。实施阶段涵盖设备出厂信息安全检测、现场安装调试安全加固以及并网前信息安全专项验收环节。

二、现场实操合规规范

现场调试与加固执行必须严格遵循以下参数阈值与工艺流程:
  • 身份鉴别与访问控制:装置本地及远程运维接口必须开启身份鉴别。口令长度不少于8位,强制包含大写字母、小写字母、数字及特殊字符。登录失败处理阈值设定为连续失败5次锁定账号,锁定时间不低于15分钟。权限需按系统管理员、安全保密管理员和安全审计员实行三权分立。
  • 通信完整性与保密性:站控层与间隔层设备间通信报文必须采用国密算法进行加密与完整性校验。GOOSE与SV报文的传输需配置MAC地址绑定及VLAN隔离,禁止跨区明文传输。
  • 安全审计与日志管理:装置运行日志、操作日志及安全事件日志必须开启并同步至集中管理平台。本地日志留存时间不得低于180天,系统时间必须与北斗或GPS时钟源同步,时间偏差不超过1毫秒。
  • 恶意代码防范与接口管控:USB、以太网调试端口在投运前必须实施物理封堵或逻辑禁用。确需使用的维护接口须配置接入控制策略,仅允许MAC地址白名单内的专用运维终端接入,并强制进行病毒查杀。

三、成果验收核验标准

整体验收核验需按以下标准化流程与判定指标逐项开展:
核验项目核验方法与流程合格判定指标
身份鉴别机制模拟非法登录及弱口令输入,验证系统拦截策略。连续5次错误输入成功锁定,弱口令字典测试全部拒绝,三权分立账号独立生效。
通信报文防护使用抓包工具捕获装置交互报文,分析数据结构。控制指令及定值下发报文均具备数字签名,抓包数据呈密文状态,校验和正确。
安全审计留存查询装置本地及远端管理平台日志记录,比对系统时间。日志要素完整包含时间、用户、事件类型及结果,本地存储周期≥180天,时间偏差≤1ms。
物理与接口安全现场核查装置外部端口状态及运维终端接入日志。闲置物理端口已物理封堵,运维终端接入均经过白名单校验及恶意代码检测。

四、实操常见问题与质控方案

针对执行与验收过程中的高频违规问题,实施以下标准化质控与整改方案:
  • 默认口令未更改与弱口令泛滥
    • 问题隐患:设备投运未修改出厂默认密码,或密码复杂度不达标,存在越权控制风险。
    • 质控方案:在出厂联调阶段引入自动化密码基线扫描工具,强制实施首次登录修改密码策略,未通过复杂度校验的设备禁止出具调试报告。
  • 日志未同步与时间不同步
    • 问题隐患:审计日志仅保存在本地且极易被覆盖,系统时间未对时导致安全事件无法溯源。
    • 质控方案:现场验收前必须完成Syslog协议配置,确保日志实时转发至安全态势感知平台。强制校验NTP或PTP对时状态,偏差超标时自动触发安全告警。
  • 调试接口未有效管控
    • 问题隐患:运维期间随意开启USB或网口,导致非授权设备接入及恶意代码横向传播。
    • 质控方案:部署硬件防拔插锁具封闭冗余接口。逻辑层面配置802.1X准入认证,结合主机防病毒系统实施接入终端的合规性检查,违规接入立即阻断并记录审计。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
DL/T 368-2024输电线路用绝缘子污秽外绝缘的高海拔修正现行2024-12-252025-06-25