NB/T 10921-2022 标准解读
一、核心指标体系梳理
| 指标类别 | 量化参数 | 阈值限定 | 适用条件 |
|---|
| 网络隔离 | 正反向隔离装置吞吐延迟 | ≤5ms | 生产控制大区与管理信息大区边界 |
| 身份鉴别 | 双因子认证覆盖率 | 100% | 监控系统运维终端及远程接入节点 |
| 日志审计 | 安全事件日志留存周期 | ≥180天 | 风机控制器、升压站综自系统、场站服务器 |
| 漏洞管控 | 高危漏洞修复闭环时效 | ≤72小时 | 涉及SCADA核心组件及操作系统 |
| 入侵防御 | 恶意流量检测准确率 | ≥99.5% | 场站边界防火墙及工业协议深度解析模块 |
| 数据完整性 | 控制指令哈希校验通过率 | 100% | AGC/AVC下发指令及风机启停控制报文 |
二、关键参数精准释义
- 正反向隔离装置吞吐延迟:指数据包穿越物理隔离网闸或逻辑隔离设备的单向传输耗时。测算口径为测试仪器发送标准TCP/UDP报文至接收端的时间差,判定依据为连续1000次采样算术平均值,剔除网络抖动异常值。
- 双因子认证覆盖率:指启用密码加动态令牌、数字证书或生物特征组合认证的账户占比。测算口径为已配置双因子策略的活跃账户数除以监控系统总授权账户数,判定依据为身份管理系统实时台账与登录审计日志。
- 安全事件日志留存周期:指审计日志自生成至归档销毁的完整时间跨度。测算口径以日志服务器UTC时间戳为基准,判定依据为存储介质容量规划、自动清理策略配置记录及防篡改校验值。
- 高危漏洞修复闭环时效:指自漏洞预警发布至补丁验证完成的时间间隔。测算口径为漏洞扫描系统首次告警时间至复扫通过时间之差,判定依据为工单系统流转记录、配置基线比对结果与业务连续性测试报告。
- 控制指令哈希校验通过率:指经SM3/SHA-256算法校验无误的下行控制报文比例。测算口径为校验成功报文数除以总下发报文数,判定依据为通信网关解密日志、协议解析引擎输出及指令执行回执。
三、参数合格区间界定
| 参数名称 | 合规区间 | 临界预警值 | 不合格判定标准 |
|---|
| 隔离延迟 | 0至5ms | 4.5ms | 连续3次采样>5ms或出现协议断连 |
| 双因子覆盖率 | 100% | 98% | 任意核心运维账户未启用双因子或存在弱口令 |
| 日志留存周期 | ≥180天 | 175天 | 存储策略配置<180天或日志链断裂 |
| 漏洞修复时效 | 0至72小时 | 60小时 | 超期未修复或复扫仍存高危项且无临时缓解措施 |
| 指令校验通过率 | 100% | 99.9% | 单条控制指令校验失败仍下发执行 |
判定原则:任一核心指标突破不合格判定标准,即触发场站监控系统安全等级降级机制,需立即启动应急预案并上报区域调度中心。
四、参数管控实操建议
- 日常监测自动化:部署专用探针采集隔离装置延迟与指令校验数据,配置SNMP Trap与Syslog联动告警,阈值触发后自动推送至场站安全运营平台,实现秒级态势感知。
- 台账动态校准:每周执行账户权限与双因子策略对齐核查,利用自动化脚本比对域控系统与监控系统本地数据库,差异项强制同步并生成不可篡改审计轨迹。
- 存储容量基线管理:依据日志生成速率建立线性预测模型,当可用存储空间低于20%时自动触发冷热数据分层归档,启用压缩加密存储,确保180天留存周期不被压缩。
- 漏洞闭环跟踪:建立CVE/CNVD编号与场站资产映射矩阵,高危漏洞下发后24小时内完成影响面评估,48小时内完成测试环境验证,72小时内完成生产环境灰度发布与回滚预案备案。
- 偏差修正机制:针对指标漂移现象,每月执行一次全量基线扫描与IEC 61400-25协议一致性测试,发现参数偏离合规区间立即冻结相关控制权限,完成配置回退与根因分析后方可恢复业务。