版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、XX 市 XXXX网络和信息安全突发事件应急预案(2018年修订)XX 市 XXXX2018年5月目录 TOC o 1-5 h z 一、总贝94(一)目的4(二)工作原则4(三)修订依据4(四)事件分类分级51事件分类52事件等级6二、组织指挥体系及职责6(一)电子政务网络安全突发事件应急领导小组61、应急领导小组组成62、应急领导小组职责7(二)应急领导小组办公室71、人员构成72、办公室职责7(三)应急领导小组系统恢复组81、系统恢复组组成82、系统恢复组职责8三、监测、预警和预防8(一)监测8(二)预警级别及发布8(三)应急预防9四、突发事件应急响应9(一)一、二级突发事件响应程序9(二
2、)三级突发事件应急响应程序9(三)四级突发事件应急响应程序9五、应急处置9(一)一级突发事件处置91、事件分类92、预防措施93、预备措施104、应对措施105、存在的缺陷10(二)二级突发事件预案101、事件分类102、预防措施113、预备措施114、应对措施125、存在的缺陷错误!未定义书签。(三)三级突发事件预案141、事件分类142、预防措施143、预备措施164、应对措施175、存在的缺陷错误!未定义书签。(四)四级突发事件预案191、事件分类192、预防措施203、预备措施204、应对措施205、存在的缺陷错误!未定义书签。六、突发事件后处理21七、保障措施22(一)专业支撑队伍2
3、2(二)技术支援队伍的建设22八、宣传、培训和演练23(一)宣传教育23(二)培训23(三)演练23九、其它23十、技术服务支撑人员25网络和信息安全突发事件应急预案、总则(一)目的为做好XX网络与信息安全事件应对工作,提高应急处理能 力,最大限度的减少各种突发事件对系统造成的损失,保障XXXX 安全稳定运行,制定本预案。(二)工作原则统一领导、分级管理,条块结合、以块为主,职责明确、 规范有序,结构完整、功能全面,反应灵敏、运转高效,整合资 源、信息共享。(三)修订依据中华人民共和国突发事件应对法等法律法规,国家 突发公共事件总体应急预案、国家网络与信息安全事件应急 预案、国家突发公共事件总
4、体应急预案、XX省突发公 共事件总体应急预案、X市突发事件应急预案管理办法(试 行)、信息安全事件分类分级指南(GB/Z20986-2007)等相 关规定。(四)事件分类分级1事件分类网络与信息安全事件分为有害程序事件、网络攻击事件、 信息破坏事件、信息内容安全事件、设备设施故障和灾害性事件 等。有害程序事件分为计算机病毒事件、蠕虫事件、特洛伊 木马事件、僵尸网络事件、混合程序攻击事件、网页内嵌恶意代 码事件和其他有害程序事件。网络攻击事件分为拒绝服务攻击事件、后门攻击事件、 漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和 其他网络攻击事件。信息破坏事件分为信息篡改事件、信息假冒事件
5、、信息 泄露事件、信息窃取事件、信息丢失事件和其他信息破坏事件。信息内容安全事件是指通过网络传播法律法规禁止信 息,组织非法串联、煽动集会游行或炒作敏感问题并危害国家安 全、社会稳定和公众利益的事件。设备设施故障分为软硬件自身故障、外围保障设施故障、 人为破坏事故和其他设备设施故障。灾害性事件是指由自然灾害等其他突发事件导致的网络 与信息安全事件。2事件等级一级事件整个系统瘫痪、完全恢复所需时间很长、费用高昂。二级事件关键设备瘫痪、无法替代、恢复时间长、费用高。(3 )三级事件病毒攻击或设备故障造成部分应用堵塞或停顿,运营商链 路故障以及网络主干非关键设备故障,电子政务应用系统故障。(4)四级
6、事件一般网络与设备故障。二、组织指挥体系及职责为切实加强对突发事件的应急响应、处置工作的指挥和领 导,保障XX系统的正常运行和国家财产不受损失,特成立乂乂系 统网络和信息安全突发事件应急领导小组,负责对XX系统网络 安全突发事件的应急指挥、协调、监督管理、事件处置的具体实 施。小组下设办公室、系统恢复组两个部门。XX网络安全突发事件应急领导小组1、应急领导小组组成组长:副组长:成员:2、应急领导小组职责组织实施XX网络和信息安全突发事件应急预案,承担 应急处置组织领导工作;收集、分析工作信息,及时上报重要信息;负责XX网络与信息安全的监测预警和风险评估控制、 隐患排查整改工作;组织制订、修订X
7、X网络安全突发事件应急预案;负责组织协调网络与信息安全突发事件应急演练;负责XX应对网络与信息安全突发事件的宣传教育与培 训;启动和终止XX系统网络安全突发事件应急预案;协调各部门人员、物力。协调各协作和相关的单位:应急技术支援、机房环境与 设备日常监控管理等单位。应急领导小组办公室1、人员构成主任:成员:2、办公室职责负责组织拟订市XX网络突发事件应急预案;负责突发事件应急处理的综合协调工作;负责起草突发事件应急响应工作报告;(三)应急领导小组系统恢复组1、系统恢复组组成组长:成员:2、系统恢复组职责(1)负责制定网络安全突发事件应急响应预案;(2)组织因突发事件引起的系统故障的诊断和恢复工
8、作;(3)组织突发事件期间相关设备的准备和调拨,提出紧急 资源调配的申请;三、监测、预警和预防监测与市网信办、公安局、专业监测机构等,建立网络与信息 安全事件信息第三方监测机制。通过电话、传真等途径向协作单 位公布网络与信息安全事件接报电话、传真、电子邮箱等信息, 加强宣传培训,做好来自协作单位、机房环境监控管理单位和网 络与信息系统运营使用管理单位的预警信息、事件信息的接收, 建立并完善网络与信息安全事件信息的接收机制。(二)预警级别及发布根据事件对系统的影响程度和范围及恢复所需时间,将事 件划分为四个风险等级。一级和二级风险出现时由应急领导小组 负责启动应急预案并监督执行。三级风险和四级风
9、险由系统恢复 小组负责启动应急预案并执行。(三)应急预防系统应急预案的核心是备份,包括硬件设备的备份和数据 备份。预案应保证在最坏的情况下可以最大限度的恢复系统,其 核心是备份,据此,必须做好关键设备的配置备份、数据备份。四、突发事件应急响应(一)一、二级突发事件响应程序应急领导小组发现或收到网络安全突发事件报告后应立即 启动应急预案,系统恢复小组应随时对网络安全突发事件作出响 应,办公室应立即做好准备,协调各方面人力、物力。(二)三级突发事件应急响应程序系统恢复小组接到网络安全突发事件报告后应立即通知领 导小组、办公室,并启动相应预案,尽快恢复系统。(三)四级突发事件应急响应程序系统恢复小组
10、接到故障报告后应立即检查故障原因,尽快 恢复系统正常运行。五、应急处置(一)一级突发事件处置1、事件分类自然灾害、火灾、水浸等对整体设备、系统造成难以修复 的故障2、预防措施及时关注气象和地震等部门有关的天气、地震等灾害预报, 积极采取相应的应对措施,尽可能的减少损失。对火灾、水浸等灾害应加强日常设备的检查维护,进一步 加强值班制度建设。本部分工作主要采用租赁A类机房,委托专 业管理团队对供电和温度、湿度等机房环境,硬件指示状态等进 行监控管理。保证7*24小时处于有效的监控之下,及时发现问 题及时进行处理。3、预备措施购买财产保险,使硬件设施的损失降低到最低限度。做好数据备份工作,实现对数据
11、的本地及异地备份、从 而将数据的损失降低到最低限度。4、应对措施应急领导小组及时向有关部门通报,并及时与保险部门进 行沟通,尽快恢复硬件设施的正常运转。及时联系机房环境保障 团队,尽快恢复设备所需的运行环境。系统恢复小组应根据数据 备份对数据进行恢复,使整个系统尽快恢复运行。5、存在的缺陷该类风险属于不可抗风险,且破坏性大。该类事件发生后, 系统的完全恢复的可能性较低,只能尽可能的恢复系统。(二)二级突发事件预案1、事件分类网络出口硬件防火墙自身故障UPS故障存储故障主干交换设备故障主干网络链路故障2、预防措施做好机房监控管理单位的监督检查工作,严格执行监督 检查措施。严格执行合同条款。督促机
12、房监控管理单位做好机房的日常检查及设备的维 护,尽可能的提前发现故障隐患。保持与机房监控管理单位信息沟通,及时回应机房监控 管理单位巡查报告的设备指示状态。做好设备监控管理系统的监测工作,并做好应对网络安 全突发事件的预备措施。主干链路采用多家运营商的多条出口链路做链路备份和 数据分流。目前我们采用了联通、移动、电信等多家运营商的多 条链路。并做好出口链路的监控检查工作。3、预备措施购买设备的后续服务及保修做好网络出口防火墙设备配置备份,主干交换设备配置备 份。做好设备的应急替代方案:网络出口防火墙设备可使用撤换下来的功能完好的防火 墙设备临时替代。UPS (供电由机房提供方负责)存储是采用X
13、X整体存储机柜,可存储虚拟机和数据备份。 严格执行存储数据的备份和存储空间的合理分配和预留。业务核心交换机XX的主引擎目前有替代,交换的模块目 前也有替代。存储核心交换机XX的主引擎目前有替代,交换的模块目 前也有替代。但交换机箱体故障,目前没有替代。专网的华为XX的主引擎目前有替代,交换的模块目前也 有替代。4、应对措施事件发生后,有关人员应及时向应急领导小组及系统恢复 小组汇报。系统恢复小组在取得应急领导小组的许可后,应根据 实际情况采取以下对应措施:网络出口防火墙设备故障:调整线路。将故障网络出口防火墙设备上的有关线路调 整到应急网络出口防火墙设备上。替代防火墙设备性能如果不能满足要求,
14、则根据实际情 况关停部分非关键业务。对故障防火墙设备进行检修,并根据实际情况对其进行 维修或更换。UPS故障:应急领导小组立即联系机房机房监控管理服 务方,系统恢复小组现场督导机房机房监控管理服务方尽快恢复 设备供电。存储故障:确认存储资源池故障。(如果是磁盘组中的磁盘故障, 马上更换备用磁盘,如果是存储系统出现问题,需要联系厂家, 电话: )迁移可迁移的数据。从备份数据中恢复最新数据。(该数据无法保证完全恢 复,只能根据备份频率恢复最新的数据。)修复存储。联系厂家尽快派遣工程师进行现场检测修复。业务核心交换机、存储核心交换机和专网交换机设备故 障:故障发生后,值班人员应向信息安全领导小组日常
15、应急办 公室报告。应急恢复小组立即查找及判断故障原因。如果是模块、跳 线及板卡的原因,立即进行更换并恢复配置。如果是设备的整体故障,立即联系厂商和供应商,申请代 用产品恢复正常后,对故障设备进行修理。主干网络运营商链路故障:广域网线路中断后,值班人员应向网络信息安全领导小组 报告。日常应急处置网络安全岗负责人员接到报告后,应迅速判 断故障节点,查明故障原因。如属我方管辖范围,由网络安全组人员立即予以恢复。如属电信部门管辖范围,立即与电信维护部门联系,要求 修复。(三)三级突发事件预案1、事件分类病毒攻击造成网络堵塞病毒攻击造成部分服务器瘫痪防火墙故障(非防火墙自身硬件故障)一般交换设备故障服务
16、器自身故障或数据损坏分支网络故障XX系统故障2、预防措施网络中部署IPS、IDS、堡垒机及防火墙等安全设备,并 细化配置,做好整网的安全防护和监测工作。针对WEB网站的防 护,我们加载了 WAF,用于对WEB网站进行防护。时刻关注相关部门发布的安全预警和病毒预警信息,及 时对系统软件、应用软件进行安全漏洞补丁的升级,及时对安全 防护设备的特征库进行升级,及时对终端设备所部署的杀毒软件 进行升级,提高安全设备的防控能力。针对病毒主要加强网络监控措施、加强病毒的防控措施, 尽量缩小病毒的危害范围。在接入互联网办公电脑加装防病毒软 件。各接入单位网络负责人监督各自单位的接入互联网的办公电 脑的杀毒软
17、件的安装和日常使用U盘及移动硬盘等设备的杀毒 情况,防止病毒和木马软件在局域网内部传播。对本单位所拥有和应用的服务器及时对系统和应用平 台软件进行补丁升级。做好应用服务器的管理工作,对服务器的 系统密码、应用账户及密码按照复杂度要求进行设置并定期进行 更改,做好账户及密码的保密工作。在部署时要进行代码审计和数据库开发审核,防止数据库 和代码漏洞。对发现的漏洞要及时对软件源代码和数据库漏洞进 行修补。做好对服务器应用的日常管理工作。防止服务器受到入侵 和成为“肉鸡”。对防火墙及交换设备,其故障原因一般为元件老化等自 然损坏,要注意对设备的保养及检查,尽早发现故障隐患,做好 预备措施。对服务器及磁
18、盘数据故障一般有两种原因引起:病毒及 元件老化,需要我们做好数据的备份及系统的日常维护,减少因 病毒引起的数据损坏和丢失。加强对防火墙、IPS、IDS以及WAF等安全设备的巡查工 作,及时发现问题,及时进行处理。人工与自动运维管理相结合。充分利用实时拓扑观测检 测工具,实时的观测网内链路状态,及时发现分支网络设备和链 路故障。电子政务应用系统故障大多数原因是系统服务长时间占 有内存不释放,累积一定限制后造成无法正常访问,要求业务主管单位能定期查看服务器资源使用情况,及时重启系统服务或服 务器,一旦服务器无法进入进行操作,由技术人员强制操作。3、预备措施做好日常病毒防范管理,做好人员的培训工作,
19、提高工 作人员的安全防范意识。及时对发布的系统及应用的漏洞加打补 丁。加强对安全设备的观测,注意观测设备防控记录和设备 日志。关注网内各服务器和终端设备的数据流量,对异常的设备 流量进行重点监控和抓包分析。对各类交换设备必须做好配置的备份,并有明细的配置 表,便于进行配置的恢复。对防火墙、IPS、WAF等安全设备做好配置的备份工作, 并对配置信息进行标注,以便于进行配置的恢复。网络故障成因繁复复杂,人员对网络故障的正确判断也 是影响故障处理速度的重要因素。不断提高网络安全管理人员的 技术水平和素质是网络安全与故障的重要保证。各服务器应作好关键数据的备份,涉及关键应用的服务 器应有应急用替代设备
20、。做好XX系统的虚拟机和数据备份工作,不定期进行虚拟 机和数据的恢复演练。4、应对措施针对单个用户终端病毒木马,监测发现后,立即联系终端 用户所在单位的网络管理联系人,通知该终端用户断开网络接入 进行木马病毒查杀处理。在确保处理完成后,再接入办公网。对单个接入单位,监控发现该单位病毒木马泛滥,立即 上报网络安全领导小组。同时通知该单位网络管理联系人,将该 单位网络进行隔离,待木马病毒处理完成后,恢复其网络的正常 服务。如该单位无法处理,可由网络安全领导小组协调技术支持。监控发现服务器连接或访问数据及会话异常,不影响全 局网络的正常访问,立即联系该服务器所用单位的网络管理联系 人,确认该服务器是
21、否有维护操作并核实该服务器应用是否是正 常的。紧急事件处置小组在请示网络安全领导小组后,可对该服 务器或终端通过抓包等一系列手段,确认其行为是否正常。如果是人为的行为就要联系该服务器所用单位的网络管理 联系人对其行为进行提醒。如果是由于病毒木马或恶意代码引起的就要联系该服务器 所用单位的网络管理联系人进行病毒木马的查杀并升级系统补 丁,升级应用系统补丁,查找修复代码漏洞和数据库漏洞,并对 中间件等漏洞进行修补。如该单位无法处理,可由网络安全领导小组协调技术支持。 或者请求外援支持。监控发现服务器或终端连接或访问数据及会话异常,影 响全局网络的正常访问,立即上报网络安全领导小组,由紧急事 件处理
22、小组对该服务器或终端进行紧急隔离,阻断其对内和对外 的访问,通知该服务器或终端所用单位的网络管理联系人,确认 是否是由于病毒木马或恶意代码引起的。如果是病毒木马就要进 行病毒木马的查杀,如果是恶意代码,就要升级系统补丁,升级 应用系统补丁,查找修复代码漏洞和数据库漏洞,并对中间件等 漏洞进行修补,查杀恶意代码。如该单位无法处理,可由网络安 全领导小组协调技术支持。如果是人为的行为就要由网络安全领导小组联系该服务器 或终端使用单位的网络管理联系人对其行为进行提醒或通报。恶意攻击造成网络堵塞。应急处置小组立即对整网设备 实时监控,查看IPS、IDS、防火墙、主干交换机等设备。查找造成网络堵塞的源或
23、目的地址,上报网络安全领导小 组,由应急处置小组对发动攻击的源和目的地址进行阻断,恢复 网络正常访问。分支网络故障。引起分支网络故障的原因多种多样,主 要有:分支交换设备故障,级联端口故障,模块故障,物理链路 介质故障,设备配置,设备供电,分支网络环路等等多方面的原 因。故障出现后,应急处置小组首先要确认是否是设备供电问 题。是否能ping通该分支的出口网络设备,是否能通过Telnet或ssh管理到该分支的出口网络设备,逐步缩小排查的范围,及 时作出正确的判断。如果是运营商提供的光纤链路的问题,及时协调运营商进 行排查处理,尽快恢复网络的畅通。如果是设备硬件的故障或端口模块的故障,及时更换硬件
24、 并导入备份的配置。如果是跳线或跳纤的问题及时更换跳线或跳纤。一般交换设备故障。交换设备硬件故障,及时更换硬件 并导入备份的配置。软件配置故障,要及时的变更交换机的配置, 恢复网络畅通。服务器自身故障或数据损坏。应急处置小组立即通知服 务器所用单位网络管理联系人,启用备用服务器并对数据进行备 份数据恢复和确认。由于备份时间点的问题有可能造成一定的数 据丢失。可根据数据的重要程度决定是否对故障服务器的数据进 行数据恢复。(四)四级突发事件预案1、事件分类一般磁盘故障一般网络故障一般电源故障一般应用系统故障终端用户认证连接故障2、预防措施定期检查设备运行状态,定期对数据进行整理。通过各种 形式的培
25、训,提高终端用户的计算机网络应用水平。3、预备措施备有易损件,如U盘、内存等。备有网线,RJ45头,网线 工具等,在设备发生故障时能及时更换。专人进行电话接听和服 务器日常事务及终端用户问题的处理。4、应对措施一般磁盘故障和设备电源故障确定故障原因后可直接更换。一般应用系统故障针对一般应用系统故障,可在确定故障系统后,对服务进 行重启,恢复系统正常运行。一般网络故障一般网络故障的处理是日常工作的一部分。日常出现的网 络故障繁复复杂,这就需要我们注意学习,不断提高技术水平, 确保能快速定位故障排除故障。终端用户认证连接故障对于客户端不能正常认证的情况,一般如下处理:对于个别电脑不能认证的情况,一
26、般通过电话沟通解决, 类似的情况有以下几种:未能正确获取地址的情况:检查线路是否连接通畅或者网 卡和网卡驱动是否正确安装。客户端经常自动掉线的情况:若是单台机器出现此种情况, 可以确认机器上是否装有类似360之类的WIFI驱动,如果装有 类似驱动,删除即可解决;若是本单位机器大面积出现此类情况 则需考虑是否存在回路,排除回路即可解决。如果以上操作未能 解决,则要考虑各网络接口是否紧实,接入的交换机端口是否有 问题,电脑网卡是否出现问题等。客户端认证失败,提示“请检查您的网络通讯是否正常, 确认防火墙未拦截本机的UDP通讯报文(源端口: 138,目的端 口 53)”的情况:此类问题需要开启防火墙
27、,然后开启防火墙 设置出入站规则里面所有的138端口,最后重启电脑即可解决。客户端认证失败,提示MAC地址冲突的情况:在SMP平台 上解除该用户的原绑定MAC地址即可解决。客户端认证失败,提示你不能使用原生1X方式进行认证的 情况:重装客户端即可解决。客户端认证失败,提示用户名不存在或密码错误的情况: 核对对方用户名是否正确输入或重置密码。对于本单位出现大规模断网情况,一般需要委派工程师协 助本单位技术人员现场查找问题,直到问题解决。六、突发事件后处理当事件结束,在系统恢复稳定运行后,系统恢复组应将事 件调查报告及处理过程和结果上报办公室,由办公室汇总上报应 急领导小组。小组办公室要做好相关资料的收集,及时组织做好 总结,发现隐患,不断对本预案进行完善。七、保障措施(一)专业支撑队伍加强XX网络与信息安全应急队伍建设,作为XX网络与信
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年领导力五力模型:感召力前瞻力决断力控制力影响力
- 2026年书法家作品知识产权保护意识培养
- 2026年制造业企业组织架构优化路径
- 2026年新冠肺炎疫情期间孕产妇保健
- 2026年大型商场防恐防暴应急处置工作预案
- 2026年血糖仪试纸保存与有效期
- 2026年中医儿科学实训课儿科常见病推拿操作
- 肠结的中医护理要点
- 监事会年度财务报告合同协议
- 2026年矫形用PE板材厚度公差与库存规格优化
- 星球版七年级下册地理复习知识点归纳总结
- 缠论-简单就是美
- 工装室内装修合同范本
- 招标代理服务服务方案
- 水泥厂应急预案培训课件
- 肺癌(肺癌)中医临床路径
- 天融信防火墙NGFW4000配置手册
- 贵州省2023年中考数学试卷(附答案)
- 2014年西山禅海国际禅修养生中心概念报告30p
- 自动喷淋系统试压冲洗及调试方案
- YY/T 1670.1-2019医疗器械神经毒性评价第1部分:评价潜在神经毒性的试验选择指南
评论
0/150
提交评论