网络安全应急响应流程.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网络安全应急响应流程 网络安全应急响应流程 国家网信办 2020 年 6 月 27 日印发《国家网络安全事件应急预案》(下称《预案》),包括勒索病毒在内的有害程序事件被明确为网络安全事件的种类之一, 针对事件的监测预警、应急处置、调查评估均设置了具体机制。 据了解,《预案》确定了在中央网信领导小组领导下,中央网信办、工信部、公安部、国家保密局等部门分工负责的领导机制,必要时成立国家网络安全事件 应急指挥部。此外,《预案》还规定了中央和国家机关各部门、各省级网信部门 的职责。 网络安全应急响应是十分重要的,在网络安全事件层出不穷、事件危害损失巨大的时代,应对短时间内冒出的网络安全事件,根据应急响应组织事先对各自可能情况的准备演练,在网络安全事件发生后,尽可能快速、高效的跟踪、处置与防范,确保网络信息安全。就目前的网络安全应急监测体系来说,其应急处理工作可分为以下几个流程: 准备工作 此阶段以预防为主,在事件真正发生前为应急响应做好准备。主要包括以下几项内容: 制定用于应急响应工作流程的文档计划,并建立一组基于威胁态势的合理防御措施; 制定预警与报警的方式流程,建立一组尽可能高效的事件处理程序; 建立备份的体系和流程,按照相关网络安全政策配置安全设备和软件; 建立一个支持事件响应活动的基础设施,获得处理问题必备的资源和人员, 进行相关的安全培训,可以进行应急反映事件处理的预演方案; 事件监测 识别和发现各种网络安全紧急事件。一旦被入侵检测机制或另外可信的站点警告已经检侧到了入侵,需要确定系统和数据被入侵到了什么程度。入侵响应需要管理层批准,需要决定是否关闭被破坏的系统及是否继续业务,是否继续收集入侵者活动数据(包括保护这些活动的相关证据)。通报信息的数据和类型,通知什么人。主要包括以下几种处理方法: 布局入侵检测设备、全局预警系统,确定网络异常情况; 预估事件的范围和影响的严重程度,来决定启动相应的应急响应的方案; 事件的风险危害有多大,涉及到多少网络,影响了多少主机,情况危急程度; 确定事件责任人人选,即指定一个责任人全权处理此事件并给予必要资源; 攻击者利用的漏洞传播的范围有多大,通过汇总,确定是否发生了全网的大规模入侵事件; 抑制处置 在入侵检测系统检测到有安全事件发生之后,抑制的目的在于限制攻击范围, 限制潜在的损失与破坏,在事件被抑制以后,应该找出事件根源并彻底根除;然 后就该着手系统恢复,把所有受侵害的系统、应用、数据库等恢复到它们正常的 任务状态。 收集入侵相关的所有资料,收集并保护证据,保证安全地获取并且保存证据; 确定使系统恢复正常的需求和时间表、从可信的备份介质中恢复用户数据和应用服务; 通过对有关恶意代码或行为的分析结果,找出事件根源明确相应的补救措施并彻底清除,并对攻击源进行准确定位并采取措施将其中断; 清理系统、恢复数据、程序、服务,把所有被攻破的系统和网络设备彻底还原到正常的任务状态。 应急场景网络攻击事件 安全扫描攻击:黑客利用扫描器对目标进行漏洞探测,并在发现漏洞后进一步利用漏洞进行攻击; 暴力破解攻击:对目标系统账号密码进行暴力破解,获取后台管理员权限; 系统漏洞攻击:利用操作系统、应用系统中存在漏洞进行攻击; WEB 漏洞攻击:通过 SQL 注入漏洞、上传漏洞、XSS 漏洞、授权绕过等各种 WEB 漏洞进行攻击; 拒绝服务攻击:通过大流量 DDOS 或者 CC 攻击目标,使目标服务器无法提供正常服务; 其他网络攻击行为; 恶意程序事件 病毒、蠕虫:造成系统缓慢,数据损坏、运行异常; 远控木马:主机被黑客远程控制; 僵尸网络程序(肉鸡行为):主机对外发动DDOS 攻击、对外发起扫描攻击行为; 挖矿程序:造成系统资源大量消耗; WEB 恶意代码 Webshell 后门:黑客通过 Webshell 控制主机; 网页挂马:页面被植入待病毒内容,影响访问者安全; 网页暗链:网站被植入博彩、色情、游戏等广告内容; 信息破坏事件 系统配置遭篡改:系统中出现异常的服务、进程、启动项、账号等等; 数据库内容篡改:业务数据遭到恶意篡改,引起业务异常和损失; 网站内容篡改事件:网站页面内容被黑客恶意篡改; 信息数据泄露事件:服务器数据、会员账号遭到窃取并泄露; 其他安全事件 账号被异常登录:系统账号在异地登录,可能出现账号密码泄露; 异常网络连接:服务器发起对外的异常访问,连接到木马主控端、矿池、病毒服务器等行为; 总之,信息安全应急响应体系应该从以上几个方面来更加完善,统一规范事件报告格式,建立及时堆确的安全事件上报体系,在分类的基础上,进一步研究针对各类安全事件的响应对策,从而建立一个应急决策专家系统,建立网络安全事件数据库,这项工作对于事件应急响应处置过程具有十分重要的意义。

文档评论(0)

tianya189 + 关注
官方认证
文档贡献者

该用户很懒,什么也没介绍

认证主体阳新县融易互联网技术工作室
IP属地上海
统一社会信用代码/组织机构代码
92420222MA4ELHM75D

1亿VIP精品文档

相关文档