IEC62351与GB/Z 25320合规解读:电力通信安全与能源局工控安全如何满足

某地调做电力通信安全自查,安全专责抓到一个现场的通信报文:调度主站和厂站之间的 IEC 104 遥测报文,抓包一看全是明文,报文里的数值、控制字一眼能读出来。等保工控扩展、电力监控安全防护都要求通信加密认证,可厂里的远动装置对「IEC 62351」「GB/Z 25320」这些标准还是一头雾水。先看现场:

bash 复制代码
# 现场排查:厂站通信链路是否加密认证(示意)
# 1) 抓取调度通信报文,看是否明文
tcpdump -i eth0 -c 20 port 2404 2>/dev/null | grep -c "asdu\|IEC104\|68 04"
# → >0 → IEC 104 报文明文传输,无加密无完整性 → 通信裸奔

# 2) 通信是否带认证证书
ls /etc/power/certs/ 2>/dev/null | grep -c "SM2\|dispatch"
# → 0 → 无通信认证证书 → 无法做身份认证

电力监控系统的通信安全有一对绕不开的标准:IEC 62351 (电力系统管理及信息交换的数据和通信安全)和它的国内采标 GB/Z 25320(电力系统管理及其信息交换 数据和通信安全)。这篇按「为什么裸奔 → IEC 62351 是什么 → 国内采标 GB/Z 25320 → 合规怎么满足 → 落地 → 验收」层层往下拆:

  • 一、电力通信为什么裸奔:工控协议的明文之痛
  • 二、IEC 62351 是什么:电力通信安全的标准族
  • 三、国内采标:GB/Z 25320 怎么对应
  • 四、合规怎么满足:27号令与等保工控如何衔接
  • 五、落地:国密改造把标准变成防护
  • 六、验收清单:逐项验证做对了

一、电力通信为什么裸奔:工控协议的明文之痛

电力监控系统大量使用 IEC 60870-5-104(远动)、IEC 61850 MMS(变电站)、Modbus TCP(厂站设备)等工控协议,这些协议设计之初以可用性为先,没有内置加密和完整性校验

风险 现场
明文传输 IEC 104/MMS 报文可被直接读取,遥测数据、控制指令一览无余
中间人篡改 无完整性校验,攻击者可改报文数值、插入伪指令
身份难辨 无通信实体认证,无法确认对端是不是合法主站/厂站
重放攻击 抓包重放旧报文,可能触发误操作

关键认知 :调度通信一旦裸奔,被看的风险其次,被改的风险致命 ------控制指令被篡改或重放,可能直接威胁电网安全运行。所以电力通信要解决的三个问题:你是谁(身份认证)、报文有没有被改(完整性)、内容能不能被看(机密性)------这正是 IEC 62351 系列要回答的。


二、IEC 62351 是什么:电力通信安全的标准族

IEC 62351(Power systems management and associated information exchange --- Data and communications security)是国际电工委员会针对电力系统通信制定的安全标准族,按通信协议分册:

分册 覆盖对象 解决什么
IEC 62351-3 含 TCP/IP 的协议集 通信实体认证、TLS 加密传输
IEC 62351-4 含 MMS 的协议集(IEC 61850) MMS 通信的应用层安全、证书
IEC 62351-5 IEC 60870-5 及衍生(IEC 104) 远动报文的应用层认证、完整性
IEC 62351-6 IEC 61850 对等通信(GOOSE/SMV) 实时对等报文的认证
IEC 62351-8 基于角色的访问控制 通信接入的权限控制
IEC 62351-100-3 62351-3 一致性测试 互操作/一致性验证

关键认知 :IEC 62351 不是「一个标准」,是按协议分册的安全标准族------IEC 104 走 62351-5、IEC 61850/MMS 走 62351-4/6、TCP/IP 底层走 62351-3。做电力通信安全改造,先定位自己用的是哪类协议、对应哪个分册,再谈落地。


三、国内采标:GB/Z 25320 怎么对应

国际标准要在国内落地,看的是采标国标 。IEC 62351 对应的国内标准是 GB/Z 25320《电力系统管理及其信息交换 数据和通信安全》 系列:

国内标准 采标对象 采标程度 状态
GB/Z 25320.3-2010 IEC TS 62351-3:2007(含 TCP/IP 协议集安全) 等同(IDT) 现行
GB/Z 25320.1003-2023 IEC TS 62351-100-3:2020(一致性测试用例) 修改(MOD) 2024-07-01 实施
GB/T 25320.4-2024 IEC 62351-4:2018(含 MMS 协议集) 修改(MOD) 2024 年发布

关键认知 :GB/Z 25320 的「/Z」表示国家标准化指导性技术文件 ,性质是采标转化------它把 IEC 62351 的安全机制引入国内电力标准体系。自查时别只报 IEC 62351 的号,国内合规口径认 GB/Z 25320 采标号,合同、方案、验收材料里两个号要能对应上。


四、合规怎么满足:27号令与等保工控如何衔接

通信安全不能只讲标准,要落进监管要求,两条线必须衔接:

监管要求 内容 与通信安全的关系
27号令(电力监控系统安全防护规定) 纵向联接处加密认证、应用层端到端加密认证、基于数字证书的调度认证 通信加密认证的直接强制要求
等保 2.0 工控扩展(GB/T 22239) 工业控制系统通信传输完整性与保密性、控制指令双向认证 工控系统通信安全的安全要求
密评(GB/T 39786) 网络和通信层面的密码应用:通信实体鉴别、数据完整机密性 通信加密要用国密算法

关键认知 :监管的落点是**「通信要加密认证、要基于数字证书、要用国密」------27号令定方向、等保工控定等级、密评定算法。IEC 62351/GB/Z 25320 提供的是安全机制框架,而国内落地的密码算法要接国密 SM2/SM3/SM4**,这就进入下一步的改造落地。


五、落地:国密改造把标准变成防护

标准是框架,落地要接国密------用 SM2/SM3/SM4 实现 IEC 62351 类的认证与加密目标:

通信安全目标 国密实现 落点
通信实体身份认证 SM2 证书双向认证 纵向加密认证装置/安全网关
报文完整性 SM3/HMAC-SM3 摘要 通信报文防篡改
传输机密性 SM4 加密通道 调度数据链路国密加密
证书与密钥管理 SM2 证书统一签发、密钥纳管 安当 KSP 管调度证书
密码运算 签名/加解密运算硬件化 安当 HSM 提供密码能力
bash 复制代码
# 验证厂站通信证书算法与通道(示意)
openssl s_client -connect "$API_HOST:7100" 2>/dev/null | grep -i "Cipher is"
# → 输出 SM2/SM4 国密套件 → 通信通道国密化 ✓

产品落点 :厂站与主站通信的证书由 安当 KSP 统一签发管理(SM2 证书),密码运算由 安当 HSM 提供;监控主站/历史数据库的落盘数据走 安当 TDE 透明加密------通信加密 + 数据加密 + 密钥统一管,IEC 62351 的目标才算真正落地。

关键认知 :IEC 62351/GB/Z 25320 给了「怎么做安全通信」的机制,但电力行业落地要用国密算法把它变成能过检的防护------SM2 认身份、SM3 保完整、SM4 保机密,KSP 管证书、HSM 供密码、TDE 护数据。标准 + 国密 + 产品三位一体,才同时满足 27 号令、等保工控和密评。


六、验收清单:逐项验证做对了

# 验收项 验证方法 达标判定
1 通信加密认证 抓通信报文 无明文、国密加密
2 证书双向认证 核对主站/厂站证书 SM2 证书双向验签
3 报文完整性 改报文重放测试 完整性校验拦截
4 标准对应 查采标对照表 IEC 62351 ↔ GB/Z 25320 对上
5 密钥集中 查 KSP 审计日志 签发/轮换/吊销留痕
6 密码运算硬件化 查 HSM 日志 通信密码运算走 HSM
7 数据落盘加密 strings *.ibd 无明文数据
8 27号令对应 对照纵向加密要求 纵向联接加密认证到位
9 密评对应 对照 GB/T 39786 通信层 实体鉴别/完整机密达标

对着这份清单,把你们电力通信链路过一遍:抓一次厂站通信报文、核对一次采标对照表、查一次 KSP 证书台账。电力通信安全的答案是「IEC 62351/GB/Z 25320 给机制、27号令和等保工控定要求、国密 SM2/SM3/SM4 落地」------报文不再裸奔、证书双向认证、数据链路国密化,配套 KSP 管证书、HSM 供密码、TDE 护数据。你们电力通信卡在哪------IEC 104 还是明文、证书没建、还是标准号对不上?评论区说说,一起拆。

文章作者:安当加密技术负责人

相关推荐
安当加密03011 天前
政务OA国密改造:电子公文SM2签名与UKEY认证合规路径
国密·sm2签名·ukey·政务oa·电子公文
安当加密03011 天前
电力纵向加密认证与调度数据网隔离实战:从接入防护到隔离装置选型
国密·电力监控系统·纵向加密认证·隔离装置·调度数据网
安当加密03012 天前
政务云密码应用与密评合规:四层面产品全景图与落地路径
国密·政务云·密评·密码应用·四层面
安当加密030113 天前
矿山安全监测数据防篡改:防爆区密钥存储到CCC Ex认证
国密·工控安全·密钥管理·数据防篡改·矿山安全
2601_9663771314 天前
公安部176号令10月1日实施,数达安全提供密评+数据安全风险评估一站式合规解决方案
风险评估·国密·国密算法·密评·数评·一站式密评密改
安当加密1 个月前
电子病历数据库TDE加密:分级评价达标与泄露追溯防护
数据安全·国密·tde·透明加密·数据库加密
特别关注外国供应商2 个月前
【案例】汽车制造商 用 Claroty,做工控安全
工控安全·工业网络安全·claroty·汽车制造安全·汽车产线安全·自动化产线工控安全·ot网络安全
安当加密3 个月前
汽车密钥管理系统怎么设计?从HSM到云端KMS的完整架构方案
国密·kms·hsm·密钥管理·汽车安全
zhz52143 个月前
服务器等保加固实施报告
运维·服务器·信创·国密·等保