网络攻击预警处置流程.docxVIP

  • 1
  • 0
  • 约6.18千字
  • 约 17页
  • 2026-08-26 发布于四川
  • 举报

网络攻击预警处置流程

一、预警监测与感知

1.1监测数据源覆盖

全维度部署监测节点,实现网络流量、终端行为、应用日志、云资源状态四类核心数据源100%覆盖:

网络流量层:在互联网出口、核心交换机旁路部署流量分析设备,采样率不低于1:1000,关键业务链路启用全流量镜像存储,留存周期不少于90天;重点监测ICMP异常包、TCP半连接、DNS隧道、HTTP异常请求等特征,阈值设置为:单源IP每秒SYN包超过1000个触发告警、单域名每分钟NXDOMAIN响应超过500次触发告警、单IP访问非授权端口占比超过30%触发告警。

终端层:所有办公终端、服务器终端强制部署EDR(终端检测与响应)客户端,覆盖率要求100%,离线超过24小时的终端自动触发隔离提醒;监测范围包括进程异常启动(如未签名进程修改系统注册表、powershell执行Base64编码命令)、文件哈希匹配威胁库(病毒库更新频率不低于每2小时一次)、横向移动尝试(如单终端10分钟内发起超过20次SMB连接请求)。

应用层:WEB应用防火墙(WAF)、API网关、数据库审计系统全量记录访问日志,留存周期不少于180天;针对SQL注入、XSS跨站、文件上传漏洞利用等特征设置规则,单IP每分钟触发规则超过5次自动临时封禁,封禁时长初始为1小时,重复触发自动延长至24小时。

云资源层:对接云服务商安全中心API,实时获取云服务器漏洞

文档评论(0)

1亿VIP精品文档

相关文档