网络安全事件处置流程.docxVIP

  • 1
  • 0
  • 约7.28千字
  • 约 20页
  • 2026-08-23 发布于四川
  • 举报

网络安全事件处置流程

一、事件监测与初步识别

网络安全事件处置的核心前提是及时发现异常,据国家计算机网络应急技术处理协调中心(CNCERT)2023年公开数据显示,我国境内发现的1633万个恶意程序捕获事件中,超过68%的安全事件因监测不及时导致处置延迟超过24小时,直接扩大了影响范围。因此规范的监测流程是处置工作的第一道防线。

(一)多源数据聚合监测

1.基础日志监测:覆盖网络设备(防火墙、核心路由器、交换机)、主机系统(Windows服务器、Linux服务器、终端PC)、业务应用(Web系统、APP、数据库)、安全设备(入侵检测系统IDS、入侵防御系统IPS、下一代防火墙NGAF、终端检测与响应系统EDR)四类日志,要求日志留存时间不低于180天,关键操作日志留存不低于1年,采集频率不低于5分钟一次,核心系统日志实现秒级实时采集。监测重点包括:单IP10分钟内登录失败次数超过10次的暴力破解行为、单IP1小时内请求Web路径超过1000次的扫描行为、非工作时间(22:00-次日6:00)新增管理员账号、出站流量单连接超过100MB的异常数据传输、境外IP访问敏感内网资源行为五类。

2.威胁情报匹配监测:每日同步更新MITREATTCK框架、CNCERT威胁通报、第三方开源情报库(如360威胁中心、奇安信威胁情报中心)的恶意IP、恶意域名、恶意样本哈希值信息,实现流量实时匹

文档评论(0)

1亿VIP精品文档

相关文档