企业数字化服务的总体技术体系建设

一、开发前准备

在开发前制定详细的技术服务方案,明确服务目标、服务内容、服务标准以及双方的责任与义务。

二、应用到的数字工具平台介绍

RPA介绍

RPA 系列产品主要包含: Commander(指挥官);Creator(创造者);Worker(劳动者)和 Mage(魔法师),通过 RPA+AI 助力政企实现人机协同。

通过 Creator 开发 RPA 机器人,由 Commander 进行统筹管理,由 Worker负责执行完成电脑上枯燥、繁琐、重复、批量化的操作,能够大幅降低人力成本的投入,有效提高现有办公效率,更高效、准确、稳定、快捷地完成被赋予的工

作。

Creator 作为一款方便实用、功能强大的 RPA 机器人开发工具,供用户开发和设计满足不同需求场景的流程机器人,可以让你轻松完成机器人流程自动化的设计工作。

RPA(Robotic Process Automation),即机器人流程自动化,是指利用机器人技术来实现流程的自动化处理。RPA 也被称为软件机器人(Software Robot),并把运行在 RPA 中的机器人称为 Bot,但 RPA 是软件,不是实体机器人。

更具体地说,RPA 是指通过软件自动化方式,根据预先设定的程序,模拟人在电脑上的不同应用软件之间交互操作,执行基于一定规则的大批量、可重复性任务,完成在各个行业中本来是人工操作计算机完成的业务,实现工作流程中的自动化的软件产品。

Worker 是 RPA 流程自动化的机器人,主要负责自主运行或自动运行用户设 置的流程(任务)。RPA(Robotic Process Automation,即机器人流程自动化), 是指通过软件自动化方式,实现在各个行业中本来是人工操作计算机完成的业务, 实现工作流程的自动化。

Worker 的目标是通过数字化劳动力替代人类执行高频、重复、规则明确的 工作任务,助力企业实现人机协同,让机器和人分别从事自己更擅长的事,机器 承担更多重复、枯燥和危险的工作, 使人类可以从事更多创造性的工作,帮助企 业提高人效,降低成本。

在 RPA 技术中,业务逻辑处理层是负责处理 RPA 自动化流程中涉及到的复杂业务规则和决策逻辑的关键组件。以下是对 RPA 业务逻辑的详细解释:

1、业务逻辑的定义

业务逻辑是 RPA 自动化流程中的核心部分,它根据预先设定的条件和规则来 判断下一步该执行什么操作,从而保证自动化流程按照预期方式运行。这些条件和规则通常基于企业的实际业务流程和需求来制定。

2、业务逻辑的作用

指导自动化流程:业务逻辑为 RPA 提供了明确的行动指南,确保机器人能够准确地执行预定义的任务。

处理复杂决策:在自动化流程中,RPA 需要根据业务逻辑来处理各种复杂的决策问题,如数据验证、异常处理等。

保证流程准确性:通过精心设计的业务逻辑,RPA 可以最大限度地减少人为错误,提高自动化流程的准确性和稳定性。

3、业务逻辑的设计原则

深入理解业务流程:设计有效的业务逻辑需要深入理解企业的具体业务流程,并将其转化为可执行的规则和条件。

清晰定义决策规则:合理清晰地定义决策规则和条件是提高自动化流程执行过程中所需判断和选择的准确性和稳定性的关键。

考虑异常处理:由于现实业务中难免会遇到各种意料之外的情况,因此良好设计并实施有效的异常处理策略对于保障自动化流程顺利进行至关重要。

4、业务逻辑在 RPA 中的应用实例

数据验证与清洗:在自动化流程中,RPA 可以根据业务逻辑对数据进行验证和清洗,确保数据的准确性和一致性。例如,在财务报表生成过程中,RPA 可以自动检查数据是否满足特定的格式和范围要求。

异常处理:当 RPA 在执行任务时遇到异常情况(如数据错误、系统故障等),它可以根据业务逻辑进行异常处理,如记录错误信息、通知相关人员或尝试恢复 等。

复杂业务流程自动化:对于一些涉及多个步骤和条件的复杂业务流程,RPA可以通过业务逻辑来自动化这些流程。例如,在供应链管理中,RPA 可以自动处理订单、发货、库存更新等流程,并根据业务逻辑进行相应的决策和通知。

5、业务逻辑的优化与迭代

随着企业业务流程的不断变化和发展,业务逻辑也需要不断优化和迭代以适应新的需求。这包括调整决策规则、增加新的异常处理策略以及优化流程设计等。通过持续优化和迭代业务逻辑,RPA 可以为企业提供更高效、更准确的自动化解决方案。

综上所述,业务逻辑在 RPA 技术中扮演着至关重要的角色。通过深入理解和精心设计业务逻辑,企业可以充分利用 RPA 技术的优势来提高工作效率、降低成本并减少错误率。

RPA 也被称为软件机器人(Software Robot),并把运行在 RPA 中的机器人称为 Bot,但 RPA 是软件,不是实体机器人。提供专业的RPA(机器人流程自动化)场景设计与实施技术支持,帮助用户实现业务流程的自动化处理,提升工作效率。

云景介绍

云景平台以电力行业底座式数据中心为基础,以统一的数据采集、存储、计算、服务供给、通用工具为核心,融合已有的战略运行管控平台、专业域运营管控平台及信息安全运行监测预警(IOS)等系统功能,面向决策层、管理层、执行层,聚焦“网、省、地、县、所”五级穿透和作业级实时触达,打造数字化用户行为分析、应用全生命周期监测、IT 资源经济性运营等重要主题场景,实现对电力行业运营数字化的全方位多层级监控,持续沉淀、展示、提升电力行业数字化转型成效,驱动业务用数据说话、用数据决策、用数据管理、用数据创新,构建“全景看、全息判、全维算、全程控”数字化运营新生态。云景平台应用层实现专业级生态管控、生态级生态管控、作业级生态管控应用展现。云景平台运行于公有云/私有云之上,使用数据中心提供的数据,进行场景设计,数据建模,场景发布,场景展示全过程。云景平台从逻辑层面分为数据层、数据适配层、核心服务层、界面适配层及应用层。

1)数据层

数据层用于存储云景平台基础数据、应用数据、数据中心推送的建模结果数据,以及热点缓存数据,主要使用关系型数据库 PostgreSQL 存储模型数据,Redis缓存热点数据。ElasticSearch 缓存需全文检索的数据。

2)数据适配层

数据适配层用于屏蔽云景数据层、数据中心的各类数据源的实现细节,为云景平台工具和应用提供一致的数据访问模式。主要包括JDBC和HTTP/HTTPS两类。对应功能架构中的数据适配层。

3)核心服务层

支撑云景平台运行的核心微服务,提供界面、数据的开发和融合,核心微服务层实现了应用架构中基础及核心功能。核心服务中提供的服务按逻辑划分为模块,在实际开发中,一个模块可对应单个或多个微服务。

场景管理服务:支撑云景平台场景相关的全部功能,对于用户提供场景查看,使用等功能对应应用架构中的场景商城,对开发者提供场景开发管控功能对应应用架构中我的工作台部分,对管理员提供场景审核,上架,下架等功能,对应应用架构中场景管理部分。

数据管理服务:管理云景平台开发者使用到的数据,如场景对应的数据,数据模型等,对应应用架构中的数据商城。

工具管理:管理云景平台开发者使用到的开发工具,如通用数据可视化工具。对应应用架构中的工具商城。

通用功能服务:多个微服务集合,提供一系列通用功能,主要分消息管理,主题外观,建议反馈。对应应用架构中通用功能部分。

JADP 服务:复用云燕平台提供的 JADP,该部分提供用户、组织、角色、权限管理,日志、配置、维护工具、数据权限管理。

资源管理服务:多个微服务集合,提供一系列资源相关的功能。主要包含 1数据项、指标、对标管理,2 规则管理,3 场景模板管理,4 业务架构管理。

数据处理器服务:对数据中心传输的数据进行路由、适配,并执行相应的操作。

数据中心交互服务:负责与数据中心交互,如发送任务到数据中心运行,执行定时任务等。

自定义数据服务:支撑通用工具无法直接实现的场景。

4)界面适配层

主要包括应用界面设计器。应用界面设计器将工具层开发的多个页面绑定生成数据应用。数据仓库,是为企业所有级别的决策制定过程,提供所有类型数据支持的战略集合

5)界面适配层

专业级生态管控、生态级生态管控、作业级生态管控应用展现。

例子:企业资源主题场景

云景平台面向决策层、管理层、执行层,聚焦“网、省、地、县、所”五级穿透和作业级实时触达,实现对电力行业运营数字化的全方位多层级监控,构建“全景看、全息判、全维算、全程控”数字化运营新生态。

场景应用的级别:网、 省、地、县、所

按照“驱动业务用数据说话、用数据决策、用数据管理、用数据创新”的理念,聚焦企业,人、财、物等核心资源方,全方位展示。企业资源监视窗,包括人力、财务、基础设施等基本资源,网、省公司、电力行业、县区局使用 相同的原型设计,便于页面整体的统一。企业资源指标集指标预警与趋势分析于一体,既满足宏观指标全景查看,也满足微观数据层层穿透。

人工智能组件介绍

人工智能组件服务网关,是分布式以及微服务架构体系中不可或缺的软件,本平台提供服务网关的查询和服务限流的功能。

1、服务资源中心

1.基础服务

业务需要描述

服务资源中心的基础服务,主要面向平台开发人员,为开发人员的智能应用提供:文字识别,语音合成,通用文字识别,人脸识别,银行卡识别,身份证识别等组件。

2.界面截屏以及界面字段解释

接口能力:显示该服务提供的接口

【接口名称】该服务提供的接口的名字;【接口描述】对接口的描述;【API 址】调用该接口的地址

协议须知:调用该服务的接口的所有的协议

【传输方式】调用该接口的方式,如 http https;【请求方式】请求该 api的方式,如 POST,GET,PUT……等;【字符编码】传输使用的字符编码;【响应格式】请求响应的格式

使用指南:对该接口使用的描述

【接口描述】对该接口功能的描述;【请求参数】调用该接口需要传的参数;

【响应参数】该接口返回的参数描述

参考用例:调用该接口的示例

版本更新记录:该服务的版本记录

用户评价:用户对该服务的评价

问题提交页面:点击右上角问题图标,即弹出问题提交页面

【主题】问题的主题;【问题类型】疑问/缺陷/建议/需求/其他;【影响程度】一般/重大/严重;【问题描述】对问题的详细描述;【问题附件】上传与问题相关的附件

3.操作说明

1) 问题提交

点击右上角按钮,在弹出的页面上填写相应信息,点击【提交】

4.业务服务

业务需要描述

通过本平台申请上架的服务都在业务服务里显示

2、即席服务中心

人脸识别

1.业务需要描述

【1:1 人脸识别】通过在线形式,上传两张人脸照片,将人脸照片与人脸进行比对,提供 1:1 人脸识别,查看是否匹配。

【1:N 人脸识别】通过在线形式,上传一张人脸照片,判断该人是否在人脸库中。

2.界面截屏以及界面字段解释

【1:1 人脸识别】

【上传图片】:点击选择本地图片文件,上传用作比对图片

【检测】上传完毕后点击,判断两张人像照片中的人是否为同一个人

【检测结果】一般认为结果在 85%以上则认为是同一个人

文字识别

1.业务需要描述

【通用文字识别】:通过在线形式,上传含有图文的图片,识别图片中的文本,文本类型,包括:印刷体、手写体等方式的中文文本和英文文本。

【银行卡识别】:通过在线形式,对用户上传的定位图像,定位图像中的银行卡位置,返回银行名称、账号、所有人、有效期等通用卡面信息。把银行卡检测、对焦、图片旋正、图片选取功能及卡号行定位、识别定位都集成在一个可执行程序(要求支持 Android、ios、win7 及以上系统、redhat6.5)。这种模式的要求是:单机即可识别、无需联网,并且在主流的 Android 手机和 ios 手机上均可流畅的运行,能够完成银行卡的“卡号和开户行”信息提取,无需联网。在图片尺寸大于 400*350 以上,要求凹凸卡的识别准确率大于 85%,平面卡的识别准确率大于 95%。

【护照识别】:通过在线形式,上传待识别的护照图片,识别图像中的护照位置,返回所有人、有效期等通用信息。支持对中国大陆居民护照的资料页进行结构化识别,包含国家码、护照号码、姓名、性别、出生日期、签发日期、有效期至、签发地点。

【驾驶证识别】:通过在线形式,上传待识别的驾驶证图片,定位图像中的驾驶证位置,返回所有人、有效期等通用信息。支持对机动车驾驶证正页的关键字段识别,包括证号、姓名、性别、国籍、住址、出生日期、初次领证日期、准驾车型、有效期限。

【身份证识别】:通过在线形式,对用户上传的定位图像,定位图像中的身份证位置,返回所有人、有效期等通用信息。能够提取身份证正面的 6 个字段(姓名、性别、年龄、地址、身份证号),以及身份证反面的两个字段(签发机关、有效期)。在图片身份证尺寸大于 400*350 以上,要求识别准确率大于 92%,具体的输出如下表所示:

企业数字化服务的总体技术体系建设

【营业执照识别】:通过在线形式,上传待识别的营业执照图片,定位图像中的营业执照位置,返回公司名称、许可证号等通用信息。可识别统一社会信用代码、企业名称、住所、法定代表人、注册资本、成立日期等信息。

2.界面截屏以及界面字段解释

【通用文字识别

【上传图片】点击选择本地图片上传;【检测】识别所上传的图片;【复制文本】将识别出的文本复制到剪贴板

【银行卡识别】

【上传图片】点击选择本地地图片上传;【检测】识别所上传的图片;【复制文本】将识别出的文本复制到剪贴板

【护照识别】

【上传图片】点击选择本地图片上传;【检测】识别所上传的图片;【复制文本】将识别出的文本复制到剪贴板

【驾驶证识别】

【上传图片】点击选择本地图片上传;【检测】识别所上传的图片;【复制文本】将识别出的文本复制到剪贴板

【身份证识别】

【上传图片】点击选择本地图片上传;【检测】识别所上传的图片;【复制文本】将识别出的文本复制到剪贴板

【营业执照识别】

【上传图片】点击选择本地图片上传;【检测】识别所上传的图片;【复制文本】将识别出的文本复制到剪贴板

【火车票识别】

【上传图片】点击选择本地图片上传;【检测】识别所上传的图片;【复制文本】将识别出的文本复制到剪贴板

3.操作说明

文字识别现包括:通用文字识别,银行卡识别,护照识别,驾驶证识别,身份证识别,营业执照识别。点击“上传图片”上传一张对应的图片,点击“检测”按钮,会在识别结果中出现从图片中识别的内容,点击复制文本将内容复制。

语音识别

1.业务需要描述

【语音识别(在线)】通过在线形式,用户输入片段语音,平台返回语音内容,实现实时语音转写;

【语音识别(离线)】上传一段录音,将录音转写成对应的文字;

【语音合成】通过在线形式,用户输入文字,并选择相应的语速、音调、音量设置,平台转换成流畅自然的语音输出。界面截屏以及界面字段解释。

2.界面截屏以及界面字段解释

【语音识别(在线)】

【开始识别】点击开始录制语音;【识别结果】将输入的语音识别成文字内容;【复制文本】复制结果;

【语音识别(离线)】

【上传录音文件】点击上传要转译的音频文件;【识别】开始转换;【识别结果】将输入的语音识别成文字内容;【复制文本】复制结果;

【语音合成】

【请输入需要合成的文本】输入需要转成语音的文字;【播放】通过音频播放合成的语音;【停止】停止播放合成的语音;【分析结果】合成的结果

3.操作说明

【语音识别】点击“开始识别”录制需要识别的音频,在“识别结果”区域获取识别出的文字;【语音合成】输入需要合成的文本至文本框中,点击播放合成出音频。

语义分析

1.业务需要描述

【中文分词】中文分词指的是将汉字序列切分成词序列。因为在汉语中,词是承载语义的最基本的单元。分词是信息检索、文本分类、情感分析等多项中文自然语言处理任务的基础。

【依存句法分析】利用句子中词与词之间的依存关系来表示词语的句法结构信息(如主谓、动宾、定中等结构关系),并用树状结构来表示整句的的结构(如主谓宾、定状补等)。

【情感分析】可识别文本蕴含的情感极性类别,包括积极、中性和消极等,从而识别出用户对某些事物的评价趋向。

【语义相似度计算】提供不同短文本之间相似度的计算,输出的相似度是一个百分比数值,越大则相似度越高。

【词性标注】词性标注是给句子中每个词一个词性类别的任务。这里的词性类别可能是名词、动词、形容词或其他。

【关键词抽取】关键词提取,用户输入文本,自动提取出文本中的关键词。

2.界面截屏以及界面字段解释

【中文分词】

【请输入需要分析的文本】输入所要分析语义的文本;【分析】点击后开始分析文本;【分析结果】文本分析后的结果

【依存句法分析】

【对比文本 1】【对比文本 2】输入所要分析的文本;【分析】点击后开始分析文本;【分析结果】文本分析后的结果,结果为两句话的相似度;

【词性分析】

【请输入需要分析的文本】输入所要分析的文本;【分析】点击后开始分析文本;【分析结果】文本分析后的结果。

【关键词抽取】

【请输入需要分析的文本】输入所要分析语义的文本;【分析】点击后开始分析文本;【分析结果】文本分析后的结果。

3.操作说明

输入所需要分析语义的文本,点击“分析”,会在“分析结果”中输出分析后的内容。

业务服务

1.业务需要描述

实现输电线路设备缺陷自动识别功能,包括:防震锤破损、绝缘子自爆识别、相序牌褪色识别、金具螺栓开口销缺失、有鸟巢、有蜂窝。

2.界面截屏以及界面字段解释

【上传图片】上传相应功能所需的图片;【识别结果】通过图片识别获得的结果;【检测】点击识别左侧上传的图片

3.操作说明

上传业务需要的图片,点击“检测”,在右侧的识别结果中生成结果。

3、用户中心

概览

1.业务需要描述

用户中心概览信息,包括:用户基本信息、待办事项、公告信息、问题清单、申请工单信息、应用调用情况分析,具体如下:

基本信息:展示用户的角色、所在单位、服务调用、注册情况。

待办事项:展示用户待查看服务使用工单情况、待查看问题工单情况。

公告:展示平台发送给用户的公告信息。

2.界面截屏以及界面字段解释

【服务调用数量】用户调用系统服务的个;【注册应用数量】平台上注册的应用个;【待查看服务使用工单】服务使用的未查看工单个数;【待查看问题工单】未查看的问题工单个数;【公告】公告一览;【系统调用服务情况分析】系统调用服务的次数,包括成功和失败情况;【申请工单】当前用户的工单一览; 【问题清单】当前用户的问题清单

3.操作说明

概览页面主要用于一览的展示,点击一览右上角的“更多”可以跳转到具体功能页面,在“系统调用服务情况分析”选择平台,可以查看不同平台的系统服务调用情况。

个性化设置

1.业务需要描述

用户自定义主页显示的菜单,分为常用功能自定义和常用服务自定义。

2.界面截屏以及界面字段解释

3.操作说明

【保存设置】

勾选常用功能自定义或常用服务自定义的选项,点击“保存设置”

大数据应用介绍

大数据应用分析所采用的的云计算技术基于云总体架构开展。云平台主要由基础设施即服务(IaaS)、平台即服务(PaaS)、软件即服务(SaaS)、云安全体系等几部分组成,应用架构如下图所示:

企业数字化服务的总体技术体系建设

数据资产管理平台介绍

数据资产管理平台是电力行业数据中心的重要组成部分,也是电力行业数据资产管理的统一平台,承载数据共享开放管理、数据资产目录管理、数据标准管理、元数据管理等工,涉及电力行业大量敏感、核心数据信息。

(1)账号申请流程

1.用户根据自身条件判定是否有 4A 账号、是否有数据中心门户权限, 以此来申请激活账号;

①无数据中心门户权限:联系数据中心客服负责人进行权限开通。

②申请激活数据资产账号:用户有数据中心门户权限,填写账号激活及数据资产管理平台申请单并发送负责人进行账号权限开通。

(2)省级资源提供

1)提供工作流管理、数据资产目录管理、元数据管理、数据标准管理、编 码管理、需求管理、自主空间管理、数据认责管理、数据管控管理、指标管理和运营评价管理等。

2)提供用户登陆界面、操作界面、流程审批等界面。

(3)提供的能力支持与服务

1)协助掌握资产管理平台使用方法及申请流程。

2)协助掌握资产管理平台数据看板指标设计及数据看板功能。

3)根据资产管理平台流程完成功能测试并反馈平台功能问题。

智能搜索支持服务

遵循公共云/私有云的云技术路线,所使用技术及框架均符合《公共云/私有云总体架构和技术要求》 与《公共云/私有云微服务开发设计技术要求》,优先使用《公共云/私有云平台技术白皮书》 所发布的服务与组件,且业务所用软硬件资源均可根据实际资源利用率情况进行动态调配。遵循电力行业公司《数字建设技术要求(数据中心分册)》,将数据中心作为基础数据底座设计,在数据中心的管理控制台中完成计算组件、存储组件及应用组件的申请和调整,即满足基于数据中心提供集 TP 型与 AP 型数据为一体的数据存储、处理、治理、建模和计算分析等一站式数据全生命周期服务。

智能搜索是数据中心的高级应用,是数据中心技术架构的延伸,根据电力行业云化要求,数据中心正在做云化建设,项目建设完成后数据中心建整体上云,未来数据计算、数据存储、数据处理和数据共享需要按需申请和按需分配。智能搜索作为数据中心的组成部分,将紧跟数据中心技术架构升级,逐步实现应 用和数据存储云化。结合系统的当前的运行现状,对业务变化较大的,对客户响应需求敏捷的部分,在技术架构层面和业务层面逐步云化,避免受限于系统单体应用。

三、优化与安全保障服务体系

自主可控支持服务

相关系统 PC 端自主可控适配兼容度是衡量项目成败的决定性要素。在项目实施过程中我们遵循质量第一、重点突出的原则。在设计相关系统 PC 端自主可控适配改造方案的过程中,将充分借鉴领先企业的适配改造经验,利用成熟的产品和技术;同时充分考虑电力行业云平台、数据和业务发展的实际情况。并立足今后发展需要,使之成为既适合电力行业需求,又能照顾到其他公司情况,既能够保证先进性和成熟性,也可又保证基础组件的适用性。采用有效沟通、多点落实的沟通原则: 首先识别相关系统 PC 端自主可控适配改造的各个干系人,关注各个干系人的期望与需求;其次在项目实施过程中采用项目总结、项目例会、项目周报、临时会议等方式充分和项目相关人员进行沟通;最后沟通的结果会形成书面记录以便有效执行。全过程、多层次的沟通确保了双方目标一致、信息同步,从而有利于项目中各种问题的解决。

数字赋能支持服务

使用数据中心提供的数据,进行场景设计,数据建模,场景发布,场景展示 全过程。通过共享服务平台, 统一管理具有跨领域协作能力的共享服务,结合云 景的前端技术构建应用服务,支撑生产业务数字化,推动数字化建设,数字赋能技术支持,包括业务咨询等。

数据运营支持服务

使用数据中心提供的数据,进行场景设计,数据建模,场景发布,场景展示全过程。通过共享服务平台, 统一管理具有跨领域协作能力的共享服务,结合云景的前端技术构建应用服务,支撑生产业务数字化,推动数字化建设。

四、数字化实施要求

1、制定详细的能源大数据专项培训计划,确定培训时间、地点、培训人员及培训目的;

2、组织开展能源大数据专项培训活动,包括现场讲解、操作练习、用户问题反馈及用户满意度调查;

3、现场培训完成后,提供热线支持和在线操作指导等方式。

4、针对能源大数据使用中遇到的问题,分析各单位能源大数据成果建设需求,提供相关个性化技术支撑:包括但不限于协助各单位的场景需求汇集、需求分析、数据溯源等。

项目实施策略将紧密围绕项目建设的发展需求,统一规划,分步、分阶段进行项目建设,具体原则包括:

1、质量第一,重点突出项目质量是衡量项目成败的决定性要素。在项目实施过程中我们遵循质量第一、重点突出的原则。质量管理可分成如下三步:首先根据项目的总体目标、项目范围以及项目进度计划,双方确定有效的项目质量标准。其次,在项目执行过程中采取有效措施监测项目的实际运行,为了达到有效监测的目的,通常采取的监测和沟通渠道包括项目进度报告、项目例会、里程碑会议、各种会议纪要等。再次,把项目实施过程中的实际表现与项目质量衡量标准进行比较,分析出差异。最后,根据具体情况采取合理的纠正措施。经过比较 与分析,如果发现偏差,就要采取适当的措施进行纠正,让项目实施回到正轨。

2、设计先进性和适用性在设计过程中,将充分借鉴国内外设计经验,利用成熟的产品和技术;同时充分考虑云平台、数据中心和业务发展的实际情况。并立足今后发展需要,使之成为既适合电力行业需求,又能照顾到公司情况,既能够保证先进性和成熟性,也可又保证系统的适用性。

3、有效沟通,多点落实采用有效沟通、多点落实的沟通原则:首先识别项目的各个干系人,关注各个干系人的期望与需求;其次在项目实施过程中采用项目总结、项目例会、项目周报、临时会议等方式充分和项目相关人员进行沟通;最后沟通的结果会形成书面记录以便有效执行。全过程、多层次地沟通确保了双方目标一致、信息同步,从而有利于项目中各种问题的解决。

4、全程参与,知识转移项目实施采用关键用户全程参与的方式来达到知识转移的目的。在项目实施过程中按照转移方式不同将知识内容分为显性知识和隐性知识,其中,显性知识包括系统客户化方法、系统操作方法、系统数据库结构及二次开发规范;隐性知识则是指难以用文字记录和传播的知识,是与人结合在一起的经验性的知识,难于通过常规方法收集,也难于通过常规的信息工具传播,主要包括技术要素(主要指技术诀窍、技能和能力) 、认知要素(主要指选择和分析问题、判断力、前瞻性)、经验要素(指经验、阅历和文化要素) 和价值要素(包括文化和行为准则规范等)。显性知识转移通过培训、项目实施文档进行转移,隐性知识需要关键用户参与需求分析、方案编写、客户化设置等系统实施的全过程。

5、系统标准化和扩展性可行性研究报告在标准化方面,数据上遵循各种国家标准及电力行业企业标准;应用系统上应该符合企业本身制定的一些安全标准和管理标准;建设过程中也应该遵循企业的项目管理和各种开发管理的标准。

6、定期召开例会并提交工作报告,及时反映项目各阶段的进度情况、工作内容和工作过程中所遇到的关键问题,制定下一步工作任务。为了确保项目的顺利进行和完成,在项目开展过程中,需组织召开必要的技术联络会,以便于招标方在项目开展过程中密切配合,确保项目的进展顺利。技术联络会的内容包括:确认各个阶段的阶段性成果,审查、确认提供的技术文件,确定咨询工作内容及工作日程表,确认交付物和其他有关事项。项目所在地组织相应的项目联络会和审查会,提供必须的资料及服务等,至少保证开展每月一次项目协调会议。

五、安全技术要求

总体安全防护要求

在技术服务中,满足系统的以下总体安全防护要求:

1、按照“同步规划、同步建设、同步投运”原则加强本系统的网络安全防护,确保不发生重大及以上信息安全事件是本系统建设与运行的网络安全防护底线。

2、根据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)及云计算、移动互联、物联网和工业控制系统等拓展要求,进行本系统的定级、防护、测评及备案,确保关键信息基础设施安全。

3、根据《信息系统密码应用基本要求(GM/T0054-2018)》实现国产密码应用。

4、遵循国家发改委《电力监控系统安全防护规定》(2014 年第14 号令)以及国家能源局《电力监控系统安全防护总体方案等安全防护方案和评估规范》(国能安全[2015]36 号)等要求,贯彻落实“安全分区、网络专用、横向隔离、纵向认证”十六字方针。

5、需要满足《监控系统安全防护技术规范》、《网络安全合规库(2017 年修订版)》、《网络安全布防典型设计方案》、《IT 主流设备安全基线技术规范》等相关要求。

6、通过4A 平台,实现本系统统一账号、统一认证、统一权限控制、统一审计管理。

7、通过信息安全运行与预警系统,进行本系统的集中监控以及安全态势感知,实现集监测、预警、防护、检测、响应和恢复的动态网络安全管控。

8、系统建设完成后按照国家相关要求开展系统入网安评及信息系统安全等级测评及备案工作。

物理和环境安全

信息系统需部署在专业机房内。专业机房需符合国家以及信息机房建设技术规范以及运营相关要求。具备防震、防风、防雨、防雷、防火、防盗等保护措施。

机房温、湿度的变化在本系统设备运行所允许的范围之内。

通过符合国产密码要求的电子门禁系统确保机房出入控制;通过符合国产密码要求的视频监控系统实现视频监控。

网络和通信安全

为保证网络层的安全性,需要合理设计网络拓扑结构,并实施网络边界控制措施。

网络结构安全

网络结构安全保证网络设备的业务处理能力具备冗余空间和链路负载均衡能力,满足业务高峰期需要。

根据本系统的安全属性,其部署在信息内网。并按照“三级(及以上)系统独立成域、二级(及以下)系统集成成域”的原则,通过虚拟化网络技术或者 SDN 技术实现本系统单独设域,与其他系统实现逻辑隔离,在不同网段之间进行路由控制,建立安全的访问路径,实行针对性、差异化防护。

涉及Internet 的应用,需部署在信息外网区,使用统一集中的互联网出口,并通过信息安全交换平台实现强逻辑隔离。

要求采用冗余技术设计网络拓扑结构,确保路由冗余。

网络优先级配置:根据本系统的重要性设置带宽分配级别,保证在网络发生拥堵的时候优先本系统服务连续性。

网络设备冗余配置,避免存在网络单点故障,确保网络设备高可靠性。

网络边界防护

通过ACL 技术或防火墙技术,在网络边界或区域之间根据访问控制策略设置访问控制规则,实现对本系统域实现端口级访问控制,默认情况下除允许通信外受控接口拒绝所有通信;应删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化。并对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包进出,保证信息及网络资源不被非法使用和访问。

通过入侵监测技术,在网络边界处监视如端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP 碎片攻击和网络蠕虫攻击等攻击行为,并给予告警以及响应和处理。

在网络边界及核心业务网段处对恶意代码进行检测和清除;及时实现恶意代码库升级和检测系统更新。

通过网络安全扫描工具,利用优化系统配置和打补丁等各种方式最大可能地弥补最新的安全漏洞和消除安全隐患。

安全审计

通过信息安全运行预警系统,实现对网络设备、安全设备运行状况、网络流量、用户行为等进行日志信息实时采集、集中监控及实时预警。审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。

系统安全加固

项目技术服务中,需要采用以下系统安全加固措施:

1、对登录网络设备的用户进行身份鉴别。

2、禁止采用默认的管理员账号和密码。

3、对网络设备管理员登录的地址进行限制。

4、通过支持国密算法的U-key 认证方式登录,key 证书具有唯一性。

5、网络设备账号满足密码复杂度设置,并定期进行更新,存储为加密存储方式。

6、具有登录失败处理功能,登录5 次失败后,采取结束会话的措施。

7、采取SSH 加密协议远程管理网络设备。

8、 已通 过服 务器 区 防 火墙进 行 限 制, 只对 系 统 的:8000/8001/8002/8003/8004/8005/8006/8007 等端口进行开放。

设备和系统安全

(1)硬件安全

采用服务器设备具备冗余配置(包括双机热备等);具备不间断电源保障,具备服务器运行状态监控,确保本系统处理性能要求。

对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;当进行远程管理时,应采取加密措施。

(2)操作系统安全

操作系统原则上采用Linux,加强操作系统账号管理、认证授权、安全日志等功能,实现从身份鉴别,访问控制,安全审计入侵防范,恶意代码规范,资源控制几个方面进行主机安全基线加固。

(3)中间件安全

从身份鉴别,访问控制,安全审计,通信完整性,通信保密性,软件容错,资源控制几个方面进行中间件安全基线加固。

(4)数据库安全

禁止采用默认的管理员账号和密码,避免非法用户进入到网络后通过直接调用监控末端设备查看相关信息。

数据安全

采用身份认证、权限控制、加密存储、加密传输、数据防泄密等技术,加强系统数据机密性及安全性防护,具体措施:

1、通过对数据库表设置完整性约束,如Check、NOTNULL、Unique、Primary、 Foreignkey 来保证数据的完整性。

2、使用国产密码技术对本系统数据库表访问权限进行控制。

3、采用国产密码技术对本系统的YY 重要数据进行加密存储,防止数据库被黑客攻击导致系统机密泄漏。

4、使用国产密码技术保证本系统YY 重要数据传输过程中的机密性及完整性。

5、仅采集和保存业务必需的用户个人信息;禁止未授权访问、使用用户个人信息。

6、通过数据防泄密网关,减少敏感数据泄密。

7、采用数据本地备份或者数据灾备技术,确保本系统核心数据安全,确保在某个存储设备故障或灾害发生时,数据不会丢失。

8、存储设备报废前按照规定通过消磁粉碎一体机进行信息彻底清除,确保数据不能被恢复、还原。

9、确保本系统日志信息保持6 个月以上。并采用国产密码技术实现本系统日志信息完整性保护。

10、采用国产密码技术实现本系统的加载和卸载安全控制。

11、实现数据库访问审计。

应用安全

项目技术服务过程中需要采用的应用安全措施包括:

1、采取三权分立,本系统应具备完善的权限管理,贯穿全系统的分级授权和界面信息操作控制,完整的应用程序日志记录和审计机制。

2、提供访问控制功能,通过角色划分实现各层各级人员对于功能页面的访问控制;依据安全策略控制用户对文件、数据库表等客体的访问;访问控制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作;授权主体配置访问控制策略,并严格限制默认帐户的访问权限。

3、实现对登录用户的统一身份标识和鉴别,实现身份鉴别信息的防截获、防假冒和防重用,保证本系统用户身份的真实性。

4、启用身份鉴别、用户身份标识唯一性检查、用户身份鉴别信息复杂度检查以及登录失败处理功能,并根据安全策略配置相关参数。

(1)用户身份鉴别信息应不易被冒用,口令复杂度应满足要求并定期更换。应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复用户身份标识;用户在第一次登录系统时修改分发的初始口令,口令长度不得小于8 位,且为字母、数字或特殊字符的混合组合,用户名和口令禁止相同;应用软件不得明文存储口令数据;

(2)提供登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;

(3)授予不同帐户为完成各自承担任务所需的最小权限,并在它们之间形成相互制约的关系。

(4)及时删除或停用多余的、过期的账号,避免共享账号。

5、采用基于国产密码的数据验签技术保证通信过程中数据的完整性;

6、通过基于国产密码的加解密技术,实现对重要数据的传输安全防护。

7、通过基于国产密码的加解密技术实现数据有效性检验功能

8、加强数据有效性检查,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求。

9、关闭不需要的端口及服务。

10、通过负载均衡技术,确保在突发数据流的情况下,本系统依然可以提供适当的服务能力。

11、当通信双方中的一方在一段时间内未作任何响应,另一方自动结束会话;对系统的最大并发会话连接数进行限制;对单个账号的多重并发会话进行限制。

12、通过防病毒系统,实现统一控制台对应用系统病毒防范,包括统一的分发、维护、更新和报警等。

13、通过对用户的登录、退出、增加用户、修改用户权限等进行应用审计。

14、通过信息安全运行预警系统,实现对本系统的运行状态、用户体验等的

实时监控与预警。

15、要求通过支持国产密码的堡垒机等技术,实现对本系统运维的统一管控,避免对网络和服务器资源的直接访问,对不合法命令进行命令阻断,过滤掉所有对目标设备的非法访问行为,减少和恶意攻击,拦截非法访问,并实现运维操作行为审计。

终端安全

终端安全设计措施:

1、要求通过桌面终端准入控制,加强桌面终端监控审计管理,重点提高移动存储介质使用管理能力与病毒、木马检测防护、桌面终端行为监控审计能力等建设。

2、通过上网行为管理系统,加强信息外网办公终端internet 访问控制,如网络应用控制、带宽流量管理、上网行为分析等。对内部网络中出现的内部用户未通过准许私自联到外部网络的行为进行检查。

3、存储设备报废前按照规定通过消磁粉碎一体机进行信息彻底清除,确保数据不能被恢复、还原。

4、对访问的移动终端进行安全防护,通过沙箱等技术确保本地数据安全存储,通过身份认证及权限控制技术确保访问安全;通过加密技术实现传输安全了通过设备远程控制技术,如设备定位、设备远程数据擦除、锁定、更改密码等确保重要数据一键式擦除。

安全管理

安全管理机构与人员安全管理措施:

1、应成立网络安全和建设领导小组。

2、设立信息安全管理工作的职能部门。

3、具备专职安全管理员,具备明确岗位及职责。

4、建立关键岗位人员保密制度和调离制度。

5、对被录用人员的身份、背景、专业资格和资质等进行审查;人员离职时应及时终止离岗员工的所有访问权限,取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备。

安全策略和管理制度:

1、遵循网络安全工作的总体方针和安全策略。

2、针对安全管理活动中的各类管理内容建立安全管理制度及作业指导书。

3、建立人员培训制度。

4、了解并遵守密码相关法律法规。

安全建设管理措施:

1、根据本系统的安全保护等级及国产密码应用需求,进行安全整体规划和安全方案设计。

2、开展本系统的定级、防护、测评及备案。

3、开展本系统密码应用安全性评估。

4、信息安全产品采购和使用符合国家的有关规定;应确保密码产品采购和使用符合国家密码主管部门的要求。全面推进IT 设备国产化。

5、系统上线前开展系统入网安评。

安全运维管理措施:

1、定期更新漏洞库。采用漏洞扫描、数据库扫描等检测技术,定期检测操作系统、中间件、数据库、本系统的安全漏洞,全面评估安全漏洞和认证、授权、完整性方面的问题,并进行安全加固。

2、实现本系统统一IT 资产统一管理以及运维管理服务。

3、实现本系统统一的安全运维及集中监控及预警。

4、对本系统实现定期本地备份。

5、对本系统实现远程数据级灾备,定制应急预案并加强定期演练。

6、对本系统实现应用级灾备防护,定制应急预案并加强定期演练。

7、实现安全事件快速响应、及时处理。

8、正确使用密码相关产品。

六、其他技术服务介绍

微服务是电力行业经常采用的技术,所以要求对微服务的技术进行掌握。

微服务是一项在云中部署应用和服务的新技术。微服务可以在“自己的程序”中运行,并通过“轻量级设备与 HTTP 型 API 进行沟通”。关键在于该服务可以在 自己的程序中运行。通过这一点就可以将服务公开与微服务架构(在现有系统中分布一个 API)区分开来。在服务公开中,许多服务都可以被内部独立进程所限制。如果其中任何一个服务需要增加某种功能,那么就必须缩小进程范围。在微服务架构中,只需要在特定的某种服务中增加所需功能,而不影响整体进程。

微服务的基本思想在于考虑围绕着业务领域组件来创建应用,这些就应用可独立地进行开发、管理和加速。在分散的组件中使用微服务云架构和平台使部署、管理和服务功能交付变得更加简单。

Seneca 是构建微服务框架的工具,然后把它们构建到测试和部署的 devops工作流中。使用微服务构建“云化、微服务化”系统是很有意义的,因为它既利用了扩展横向扩展架构,也利用了纵向扩展架构,还额外得到 API 的组合,且在整个业务中可重复利用。可能未来,每一分钟都需要交付新服务,这样就必须拥有一个敏捷的且响应高效的应用程序平台。

微服务与 SOA 相比,更强调分布式系统的特性,比如横向伸缩性,服务发现,负载均衡,故障转移,高可用。互联网开发对服务治理提出了更多的要求,比如多版本,比如灰度升级,比如服务降级,比如分布式跟踪,这些都是在 SOA 实践中重视不够的。

Docker容器技术的出现,为微服务提供了更便利的条件,比如更小的部署单元,每个服务可以通过类似Node.js或SpringBoot的技术跑在自己的进程中。可能在几十台计算机中运行成千上万个 Docker 容器,每个容器都运行着服务的一个实例。随时可以增加某个服务的实例数,或者某个实例崩溃后,在其他的计算机上再创建该服务的新的实例。利用容器化技术(如Docker、Kubernetes)实现资源调度的精细化管理。此外,还可以根据实际需求部署负载均衡器(如Nginx、HAProxy),确保系统能够稳定应对高并发场景

微服务运行环境是所有微服务运行的基础,其提供服务运行容器、服务注册、服务网关、服务运行与管理和镜像仓库等模块。

在项目开发过程中技术路线要遵循云技术路线,所使用技术及框架均符合《公有云/私有云总体架构和技术要求》与《公有云/私有云微服务开发设计技术要求》,优先使用《公有云/私有云平台技术白皮书》所发布的服务与组件,且业务所用软硬件资源均可根据实际资源利用率情况进行动态调配。电力资源共享服务采用微服务架构开发并部署数字化平台共享服务,共享服务可 使用容器方式部署至云平台。 共享服务采用微服务架构,将不同功能拆分为不同微服务,不同功能间采用服务调用 的方式,注册到微服务注册中心,通过云平台的微服务能力发布共享服务目录。共享服务支持通过微服务架构对服务进行直接访问,并获取微服务熔断、限流、日志等服务管理能力。部署时要依据《电力行业公司数字化转型和数字企业建设行动方案》的方案统一部署。

免责声明

本文转载自网络平台,发布此文仅为传递信息,本文观点不代表本站立场,版权归原作者所有;不代表赞同其观点,不对内容真实性负责,仅供用户参考之用,不构成任何投资、使用等行为的建议。请读者使用之前核实真实性,以及可能存在的风险,任何后果均由读者自行承担。

本网站提供的草稿箱预览链接仅用于内容创作者内部测试及协作沟通,不构成正式发布内容。预览链接包含的图文、数据等内容均为未定稿版本,可能存在错误、遗漏或临时性修改,用户不得将其作为决策依据或对外传播。

因预览链接内容不准确、失效或第三方不当使用导致的直接或间接损失(包括但不限于数据错误、商业风险、法律纠纷等),本网站不承担赔偿责任。用户通过预览链接访问第三方资源(如嵌入的图片、外链等),需自行承担相关风险,本网站不对其安全性、合法性负责。

禁止将预览链接用于商业推广、侵权传播或违反公序良俗的行为,违者需自行承担法律责任。如发现预览链接内容涉及侵权或违规,用户应立即停止使用并通过网站指定渠道提交删除请求。

本声明受中华人民共和国法律管辖,争议解决以本网站所在地法院为管辖法院。本网站保留修改免责声明的权利,修改后的声明将同步更新至预览链接页面,用户继续使用即视为接受新条款。

上一篇 2024-04-07 17:31
苹果电视盒子要内置摄像头?当贝Z1 Pro表示早就做到了
下一篇 2024-04-09 18:13

相关推荐

滇公网安备53010302001420