KR101287220B1 - 발전소 통합 제어 시스템의 네트워크 보안 시스템 - Google Patents

발전소 통합 제어 시스템의 네트워크 보안 시스템 Download PDF

Info

Publication number
KR101287220B1
KR101287220B1 KR1020110088225A KR20110088225A KR101287220B1 KR 101287220 B1 KR101287220 B1 KR 101287220B1 KR 1020110088225 A KR1020110088225 A KR 1020110088225A KR 20110088225 A KR20110088225 A KR 20110088225A KR 101287220 B1 KR101287220 B1 KR 101287220B1
Authority
KR
South Korea
Prior art keywords
network
control system
dcs
integrated control
plant integrated
Prior art date
Application number
KR1020110088225A
Other languages
English (en)
Other versions
KR20130024660A (ko
Inventor
김성엽
Original Assignee
한국남부발전 주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 한국남부발전 주식회사 filed Critical 한국남부발전 주식회사
Priority to KR1020110088225A priority Critical patent/KR101287220B1/ko
Publication of KR20130024660A publication Critical patent/KR20130024660A/ko
Application granted granted Critical
Publication of KR101287220B1 publication Critical patent/KR101287220B1/ko

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y02TECHNOLOGIES OR APPLICATIONS FOR MITIGATION OR ADAPTATION AGAINST CLIMATE CHANGE
    • Y02PCLIMATE CHANGE MITIGATION TECHNOLOGIES IN THE PRODUCTION OR PROCESSING OF GOODS
    • Y02P90/00Enabling technologies with a potential contribution to greenhouse gas [GHG] emissions mitigation
    • Y02P90/02Total factory control, e.g. smart factories, flexible manufacturing systems [FMS] or integrated manufacturing systems [IMS]

Abstract

본 발명은 발전소 통합 제어 시스템의 네트워크로 칩입을 시도하는 유해 트래픽을 탐지하고 접근을 차단하는 사이버 보안 솔루션을 구축함으로써 사이버 보안체계를 강화할 수 있도록 한 발전소 통합 제어 시스템의 네트워크 보안 시스템에 관한 것으로, 발전설비를 제어하는 분산제어시스템들과 연결된 DCS 네트워크; 사내망 및 인터넷망과 연결된 외부망 전용 라우터; 상기 DCS 네트워크와 상기 외부망 전용 라우터를 연결시키는 단방향 게이트웨이; 및 상기 DCS 네트워크로 칩입 시도하는 유해 트래픽을 탐지하고 접근을 차단하는 네트워크 감시 서버;를 포함하는 것을 특징으로 한다.

Description

발전소 통합 제어 시스템의 네트워크 보안 시스템{NETWORK SECURITY SYSTEM FOR PLANT INTEGRATED CONTROL SYSTEM}
본 발명은 발전소 통합 제어 시스템의 네트워크 보안 시스템에 관한 것으로, 더 상세하게는 사이버 보안 솔루션을 구축한 발전소 통합 제어 시스템의 네트워크 보안 시스템에 관한 것이다.
일반적으로 발전방법으로 수력발전, 화력발전, 원자력발전 등을 들 수 있다. 이러한 발전방법들은 대규모의 발전설비가 필요하다.
이러한 발전설비에는 통합제어설비, 터빈제어설비, 전기제어설비, 패키지제어설비 등 다양한 운전설비들이 있다.
또한, 발전설비에는 진동감시설비, 예측정비 관리기기, 전류, 자속, 온도 등을 계측하는 계측제어설비 등의 다양한 감시기기들이 있다.
이러한 발전설비의 운전설비와 감시기기들은 분산제어시스템(DCS)을 중심으로 네트워크로 연계된다.
한편, 컴퓨터와 결합한 정보통신기술의 비약적인 발전에 힘입어 정보화가 가속화됨에 따라 네트워크 환경과 인터넷이 보편화되고, 이러한 네트워크 환경을 통해 정보화가 진전되면서 메인 서버에 다수의 클라이언트 단말이 온라인으로 접속하여 필요한 정보의 교환이나 검색 등을 할 수 있게 되었다.
그러나, 해당 네트워크를 통한 온라인 접속이 가능하다는 점을 악용하여 서버시스템에 침입하고 유해 트래픽을 전송하는 등의 악의적인 네트워크 접근이 빈번하게 일어나고 있다.
도 1은 종래 기술에 의한 발전 통합 제어 시스템의 네트워크 시스템을 도시한 도면이다.
도 1에 도시한 바와 같이, 종래 기술에 의한 발전 통합 제어 시스템의 네트워크 시스템은 분산제어시스템을 중심으로 필요에 따라 운전설비, 감시기기 등과 연계된다.
이러한 네트워크 시스템은 스위치 허브에 운전설비, 감시기기 등을 직접 연결한 시스템으로, 어느 한 시스템이 해킹 또는 바이러스에 감염될 경우 전체 시스템에 피해가 확산될 수 있다.
따라서, 종래 기술에 의한 발전 통합 제어 시스템의 네어트워크 시스템은 사이버 보안체계가 취약한 문제점이 있었다.
본 발명은 발전소 통합 제어 시스템의 네트워크로 칩입을 시도하는 유해 트래픽을 탐지하고 접근을 차단하는 사이버 보안 솔루션을 구축함으로써 사이버 보안체계를 강화할 수 있도록 한 발전소 통합 제어 시스템의 네트워크 보안 시스템을 제공하는데 그 목적이 있다.
본 발명에 의한 발전소 통합 제어 시스템의 네트워크 보안 시스템은, 발전설비를 제어하는 분산제어시스템들과 연결된 DCS 네트워크; 사내망 및 인터넷망과 연결된 외부망 전용 라우터; 상기 DCS 네트워크와 상기 외부망 전용 라우터를 연결시키는 단방향 게이트웨이; 및 상기 DCS 네트워크로 칩입 시도하는 유해 트래픽을 탐지하고 접근을 차단하는 네트워크 감시 서버;를 포함하는 것을 특징으로 한다.
본 발명에서, 상기 DCS 네트워크와 연결되어 상기 분산제어시스템의 패치 관리를 일괄적으로 처리하는 패치관리서버;를 더 포함하는 것을 특징으로 한다.
본 발명에서, 상기 DCS 네트워크와 연결되어 상기 분산제어시스템의 보안 로그인을 처리하는 보안로깅서버;를 더 포함하는 것을 특징으로 한다.
본 발명에서, 상기 외부망 전용 라우터와 연결되어 상기 분산제어시스템의 운전을 감시하는 원격감시 서버;를 더 포함하는 것을 특징으로 한다.
본 발명에서, 각 서버 단말기의 USB 포트에는 USB 블로킹 장치가 구비된 것을 특징으로 한다.
상술한 바와 같이, 본 발명은 발전소 통합 제어 시스템의 네트워크로 칩입을 시도하는 유해 트래픽을 탐지하고 접근을 차단하는 사이버 보안 솔루션을 구축함으로써 사이버 보안체계를 강화할 수 있다.
도 1은 종래 기술에 의한 발전 통합 제어 시스템의 네트워크 시스템을 도시한 도면이다.
도 2는 본 발명의 일 실시예에 따른 발전소 통합 제어 시스템의 네트워크 보안 시스템의 구성을 설명하기 위한 도면이다.
도 3은 본 발명의 일 실시예에 따른 USB 블로킹 장치의 구성을 도시한 도면이다.
이하, 실시예를 통하여 본 발명을 더욱 상세히 설명하기로 한다. 이들 실시예는 단지 본 발명을 예시하기 위한 것이며, 본 발명의 권리 보호 범위가 이들 실시예에 의해 제한되는 것은 아니다.
이 과정에서 도면에 도시된 선들의 두께나 구성요소의 크기 등은 설명의 명료성과 편의상 과장되게 도시되어 있을 수 있다. 또한, 후술되는 용어들은 본 발명에서의 기능을 고려하여 정의된 용어들로서 이는 사용자, 운용자의 의도 또는 관례에 따라 달라질 수 있다. 그러므로, 이러한 용어들에 대한 정의는 본 명세서 전반에 걸친 내용을 토대로 내려져야 할 것이다.
도 2는 본 발명의 일 실시예에 따른 발전소 통합 제어 시스템의 네트워크 보안 시스템의 구성을 설명하기 위한 도면이고, 도 3은 본 발명의 일 실시예에 따른 USB 블로킹 장치의 구성을 도시한 도면이다.
도 2를 참고하면, 본 발명의 일 실시예에 따른 발전소 통합 제어 시스템의 네트워크 보안 시스템은, DCS 네트워크(1), 외부망 전용 라우터(2), 단방향 게이트웨이(3), 네트워크 감시 서버(4)를 포함한다.
발전소 통합 제어 시스템은 내부망으로 DCS 네트워크(1)를 통해 분산 제어 시스템(11)들이 연결되고, 이러한 DCS 네트워크(1)는 단방향 게이트웨이(3)와 외부망 전용 라우터(DMZ, 2)를 통해 외부망과 연결된다.
분산 제어 시스템(DCS, Distributed Control System)(11)은 제어기능을 분산시키고 정보처리 및 운전 조작 기능을 집중화시킴으로써, 발전설비의 운전 데이터 관리를 원활하게 하고, 다양한 필드 운전 데이터의 제어기능과 더불어 전체 시스템의 안전운용을 위한 감시 및 통신기능을 수행한다.
이러한 분산 제어 시스템(11)은 단방향 게이트웨이(3)와 외부망 전용 라우터(DMZ, 2)를 통해 연결된 원격 감시 서버(8)의 제어에 따라 발전설비를 제어하고, 발전설비의 운전설비와 감시기기 등을 모니터링하며, 모니터링한 감시 결과를 원격 감시 서버(8)로 제공한다.
발전설비의 운전설비와 감시기기는 각종 발전설비를 실시간으로 모니터링하기 위한 모든 설비나 계측기기들을 포함한다. 운전설비는 통합제어설비, 터빈제어설비, 전기제어설비, 패키지제어설비 등이 될 수 있고, 감시기기는 진동감시설비, 예측정비 관리기기, 전류, 자속, 온도 등을 계측하는 계측제어설비 등이 될 수 있다.
이와 같이, 발전설비를 제어하고 모니터링하기 위한 분산 제어 시스템(11)은 DCS 네트워크(1)를 통해 상호 연결되고, 원격 감시 서버(8)는 단방향 게이트웨이(3)아 외부망 전용 라우터(DMZ, 2)를 통해 분산 제어 시스템(11)과 연결된다. 또한, 외부망 전용 라우터(DMZ, 2)에는 방화벽(9)을 통해 사내망 및 인터넷망(7)과 연결된다.
분산제어시스템(11)은 DCS 네트워크(1)를 통해 연결되는데, 발전소의 발전설비에 따라 제1DCS 네트워크, 제2DCS 네트워크, 공용설비 DCS 네트워크 등이 라우터(12)를 통해 상호 연결된다.
네트워크 감시 서버(4)는 DCS 네트워크(1)에 연결되어 DCS 네트워크를 감시한다. 이러한 네트워크 감시 서버(4)는 외부에서 DCS 네트워크(1)로 칩입을 시도하는 유해 트래픽을 탐지하고 접근을 차단한다. 이러한 네트워크 감시 서버(4)에는 DCS 네트워크(1)의 운영에 필요한 보안정책을 설정, 변경, 관리하고, 유해 트래픽을 탐지하며 이에 대한 정보를 원격감시서버(8)로 전송하는 소프트웨어인 서버보안 어플리케이션이 설치된다.
패치관리서버(5)는 라우터(12)를 통해 DCS 네트워크(5)와 연결되어 분산제어시스템(11) 등의 발전소 통합 제어 시스템의 패치 및 버전을 관리하고, 업데이트를 일괄적으로 처리한다. 이러한 패치관리서버(5)는 시스템에 적용전 업데이트 파일을 사전 검증하는 테스트하네스(Testharness)를 포함한다. 이러한 테스트하네스 장치를 통해 패치 및 버전 업데이트 파일을 분산 제어 시스템(11)에 적용전 사전 검증한다.
보안로깅서버(6)는 라우터(12)를 통해 DCS 네트워크(5)와 연결되어 분산제어시스템(11)의 보안 로그인을 처리한다. 이러한 보안로깅서버(6)는 로그인 인증체계(keyfob)를 도입하여, 이중화 보안 로그인 체계를 통해 로그인 보안을 강화시킨다.
한편, 본 발명은 원격 감시 서버(8), 네트워크 감시 서버(4), 패치관리서버(5), 보안로깅서버(6) 등 각 서버 단말기의 USB 포트에 USB 포트 잠금장치인 USB 블로킹 장치(10)를 구비한다. 이러한 USB 블로킹 장치(10)는 도 3에 도시한 바와 같이 직사각형 USB 포트 블록, 정사각형 USB 포트 블록에 장착될 수 있도록 구성한다.
또한, 본 발명은 물리적인 USB 포트 잠금 장치인 USB 블로킹 장치(10)외에, 보안 로그인 과정에서 관리자가 로그인한 경우, 즉 관리자 레벨(Administrator Level)에서 로그인한 경우에만 USB 포트가 활성화되도록 소프트웨어를 구성할 수도 있다.
정리하면, 본 발명은 내부망 DCS 네트워크(1)를 단방향 게이트웨이(3)와 외부망 전용 라우터(DMZ, 2)를 통해 외부망과 연결시키고, 네트워크 감시 서버(4)를 통해 외부망을 통해 DCS 네트워크(1)로 칩입을 시도하는 유해 트래픽을 탐지하고 접근을 차단하며, 패치관리서버(5)를 통해 발전소 통합 제어 시스템의 패치 및 버전 업데이트를 일괄적으로 처리한다.
또한, 본 발명은 보안로깅서버(6)를 통해 이중화 보안 로그인 체계를 통해 로그인 보안을 강화시키고, 각 서버 단말기의 USB 포트에 물리적인 USB 포트 잠금장치인 USB 블로킹 장치(10)와, 관리자 레벨에서만 USB 포트가 활성화되도록함으로써 내부 보안 체계를 강화한다.
이와 같이, 본 발명은 발전소 통합 제어 시스템의 유해 트래픽을 탐지하고 접근을 차단하는 사이버 보안 솔루션을 구축하고, 패치 및 버전 업데이트를 일괄처리하며, 이중화 보안 로그인 및 USB 포트의 잠금장치를 통해 발전소 통합 제어 시스템의 네트워크 보안체계를 강화시킬 수 있다.
상술한 바와 같이 본 발명은 도면에 도시된 실시예를 참고로 하여 설명되었으나, 이는 예시적인 것에 불과하며, 당해 기술이 속하는 분야에서 통상의 지식을 가진 자라면 이로부터 다양한 변형 및 균등한 타 실시예가 가능하다는 점을 이해할 것이다. 따라서 본 발명의 진정한 기술적 보호범위는 아래의 특허청구범위에 의해서 정하여져야 할 것이다.
1 : DCS 네트워크 2 : 외부망 전용 라우터
3 : 단방향 게이트웨이 4 : 네트워크 감시 서버
5 : 패치관리서버 6 : 보안로깅서버
7 :사내망 및 인터넷망 8 : 원격 감시 서버
9 : 방화벽 10 : USB 블로킹 장치
11 : 분산 제어 시스템

Claims (5)

  1. 발전설비를 제어하는 분산제어시스템들과 연결된 DCS(Distributed Control System) 네트워크;
    사내망 및 인터넷망과 연결된 외부망 전용 라우터;
    상기 DCS 네트워크와 상기 외부망 전용 라우터를 연결시키는 단방향 게이트웨이;
    상기 DCS 네트워크로 칩입 시도하는 유해 트래픽을 탐지하고 접근을 차단하는 네트워크 감시 서버; 및
    상기 DCS 네트워크와 연결되어 상기 분산제어시스템의 패치 관리를 일괄적으로 처리하는 패치관리서버를 포함하는 것을 특징으로 하는 발전소 통합 제어 시스템의 네트워크 보안 시스템.
  2. 삭제
  3. 제 1 항에 있어서,
    상기 DCS 네트워크와 연결되어 상기 분산제어시스템의 보안 로그인을 처리하는 보안로깅서버;
    를 더 포함하는 것을 특징으로 하는 발전소 통합 제어 시스템의 네트워크 보안 시스템.
  4. 제 1 항에 있어서,
    상기 외부망 전용 라우터와 연결되어 상기 분산제어시스템의 운전을 감시하는 원격감시 서버;
    를 더 포함하는 것을 특징으로 하는 발전소 통합 제어 시스템의 네트워크 보안 시스템.
  5. 제 1 항, 제 3 항 및 제 4 항 중 어느 한 항에 있어서,
    각 서버 단말기의 USB 포트에는 USB 블로킹 장치가 구비된 것을 특징으로 하는 발전소 통합 제어 시스템의 네트워크 보안 시스템.
KR1020110088225A 2011-08-31 2011-08-31 발전소 통합 제어 시스템의 네트워크 보안 시스템 KR101287220B1 (ko)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020110088225A KR101287220B1 (ko) 2011-08-31 2011-08-31 발전소 통합 제어 시스템의 네트워크 보안 시스템

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020110088225A KR101287220B1 (ko) 2011-08-31 2011-08-31 발전소 통합 제어 시스템의 네트워크 보안 시스템

Publications (2)

Publication Number Publication Date
KR20130024660A KR20130024660A (ko) 2013-03-08
KR101287220B1 true KR101287220B1 (ko) 2013-07-17

Family

ID=48176689

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020110088225A KR101287220B1 (ko) 2011-08-31 2011-08-31 발전소 통합 제어 시스템의 네트워크 보안 시스템

Country Status (1)

Country Link
KR (1) KR101287220B1 (ko)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112180881A (zh) * 2020-10-22 2021-01-05 华能青岛热电有限公司 一种火电机组主控dcs跨区数据通讯整合系统

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101323086B1 (ko) * 2013-03-25 2013-10-29 이정율 자동화 제어 시스템의 보안을 위한 시스템 및 방법
KR101593168B1 (ko) 2014-09-11 2016-02-18 한국전자통신연구원 물리적 단방향 통신 장치 및 방법
KR101953552B1 (ko) * 2016-08-12 2019-03-04 한국전자통신연구원 단방향 전송 장치, 단방향 수신 장치 및 이를 이용한 단방향 재전송 방법
CN112083697A (zh) * 2020-09-03 2020-12-15 安徽海螺信息技术工程有限责任公司 一种基于dcs系统的远程控制系统

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20020041004A (ko) * 2000-11-25 2002-05-31 구자홍 사내망의 통합 보안 시스템 및 사용자 인증방법
KR20050120875A (ko) * 2004-06-21 2005-12-26 엘지엔시스(주) 서버 보안 솔루션과 네트워크 보안 솔루션을 이용한시스템 보안 방법 및 이를 구현하는 보안시스템
KR20110093204A (ko) * 2010-02-12 2011-08-18 장창영 보안 위협 방어 장치 및 방법, 그 기록 매체

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20020041004A (ko) * 2000-11-25 2002-05-31 구자홍 사내망의 통합 보안 시스템 및 사용자 인증방법
KR20050120875A (ko) * 2004-06-21 2005-12-26 엘지엔시스(주) 서버 보안 솔루션과 네트워크 보안 솔루션을 이용한시스템 보안 방법 및 이를 구현하는 보안시스템
KR20110093204A (ko) * 2010-02-12 2011-08-18 장창영 보안 위협 방어 장치 및 방법, 그 기록 매체

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112180881A (zh) * 2020-10-22 2021-01-05 华能青岛热电有限公司 一种火电机组主控dcs跨区数据通讯整合系统

Also Published As

Publication number Publication date
KR20130024660A (ko) 2013-03-08

Similar Documents

Publication Publication Date Title
Upadhyay et al. SCADA (Supervisory Control and Data Acquisition) systems: Vulnerability assessment and security recommendations
US10419931B1 (en) Security for network computing environment using centralized security system
CN100484020C (zh) 用于在安全通信中保护计算设备不受网络环境散布的计算机恶意行为危害的系统和方法
US20170289191A1 (en) Infiltration Detection and Network Rerouting
CN110661761B (zh) 一种访问控制设备、方法、计算机程序产品和计算机可读介质
US20160014078A1 (en) Communications gateway security management
CA2980033C (en) Bi-directional data security for supervisor control and data acquisition networks
Martin et al. OpenFog security requirements and approaches
KR101287220B1 (ko) 발전소 통합 제어 시스템의 네트워크 보안 시스템
Portugal et al. The role of security in human-robot shared environments: A case study in ROS-based surveillance robots
CN103168458B (zh) 用于防操纵的密钥管理的方法和装置
Genge et al. Experimental assessment of network design approaches for protecting industrial control systems
CN105278398A (zh) 工业控制系统中的操作员动作认证
EP3275157B1 (en) Bi-directional data security for supervisor control and data acquisition networks
Davidson et al. On SCADA PLC and fieldbus cyber-security
Ahn et al. Blockchain-enabled security module for transforming conventional inverters toward firmware security-enhanced smart inverters
Rathinavel et al. Security concerns and countermeasures in IoT-integrated smart buildings
Maloney et al. Cyber physical iot device management using a lightweight agent
Miloslavskaya et al. Ensuring information security for internet of things
DesRuisseaux Practical overview of implementing IEC 62443 security levels in industrial control applications
Mahboob et al. Authentication mechanism to secure communication between wireless sdn planes
EP2819053A1 (en) Diagnosing a device in an automation and control system
Sukumara et al. Cyber security–security strategy for distribution management system and security architecture considerations
Wilczewski Security considerations for equipment controllers and SDN
Varadharajan et al. Techniques for Enhancing Security in Industrial Control Systems

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E90F Notification of reason for final refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
FPAY Annual fee payment

Payment date: 20160711

Year of fee payment: 4

FPAY Annual fee payment

Payment date: 20170629

Year of fee payment: 5

FPAY Annual fee payment

Payment date: 20190705

Year of fee payment: 7