国家信息安全应急响应计划标准制定_第1页
国家信息安全应急响应计划标准制定_第2页
国家信息安全应急响应计划标准制定_第3页
国家信息安全应急响应计划标准制定_第4页
国家信息安全应急响应计划标准制定_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

国家信息平安应急响应方案标准制定研究摘要信息平安是国家平安的重要组成局部,信息平安应急响应工作是保障信息系统平安的重要手段。本文在研究应急响应标准及有关技术的根底上,对信息平安应急响应方案国家标准的应用进行了重点研究分析。本文的主要工作有以下几方面:1.通过分析信息平安应急响应相关组织和标准,对国内外信息平安应急响应标准现状进行了分析和评价,提出我国应急响应标准未来研究路线的建议。2.详细分析了信息平安应急响应方案国家标准的制定背景,制定了国家信息平安应急响应方案标准标准,并指出了该标准与我国其他相关信息平安标准的关联性,明确了标准制定的现实意义。3.研究了制定信息平安事件应急处理标准的必要性及现实意义,起草了信息平安事件处理标准草案,并通过具体例如对平安事件的一般处理过程进行了较全面的论述,同时指出下一步工作中需要重点研究的几个问题。4.在对信息平安应急响应方案国家标准宣贯指南的制定背景及主要内容进行分析说明的根底上,提出制定有效信息平安应急响应方案的应用流程,并总结出标准应用过程中需要注意的问题和条件。5.依据?信息平安技术信息平安应急响应方案标准?,制定出西安电子科技大学信息平安应急响应预案。目录第一章引言第二章信息平安应急响应组织和标准第三章信息平安应急响应方案国家标准的制定第四章信息平安事件应急处理标准草案的起草第五章信息平安应急响应方案国家标准的应用第六章信息平安应急响应方案制定实例第七章结束语章节安排文章对信息平安应急响应组织和标准、信息平安应急响应方案国家标准、信息平安事件处理标准草案、信息平安应急响应方案国家标准宣贯指南等相关内容进行了分析与研究。根据个人研究工作,论文分为六章,主要工作和内容安排如下:第一章:引言。介绍我国应急响应标准化现状、课题背景。第二章:信息平安应急响应组织和标准。概述了国内外信息平安应急响应组织的开展现状,以及应急响应标准的研究现状,对国内外信息平安应急响应相关标准进行了分析、研究和比较。第三章:信息平安应急响应方案国家标准的制定。本章首先对信息平安应急响应方案国家标准的制定背景、制定过程、标准的主要内容进行了详细研究和分析,并明确了信息平安应急响应方案国家标准与其它相关标准之间的关系。第四章:信息平安事件应急处理标准草案的制定。首先分析了信息平安事件处理与应急响应方案之间的关系,研究了信息平安事件应急处理标准的制定背景,并对标准草案的主体内容进行了说明,最后指出下一步工作中的几个重要问题。第五章:信息平安应急响应方案国家标准的应用。阐述了信息平安应急响应方案国家标准宣贯指南的编制目的、意义,编制过程及其主要内容,对标准在实际中的具体应用进行了详细说明。第六章:信息平安应急响应方案制定实例。提供了一个具体的信息平安应急响应方案编制例如,以实例形式讲述如何制定标准有效的信息平安应急响应方案文档。第七章:结束语。概括本文的主要工作以及创新之处,指出了有待于进一步开展的研究方向。第一章引言

?国家中长期科学和技术开展规划纲〔2006-2021年〕?中指出,我国当前应以开展高可信网络为重点,开发网络信息平安技术及相关产品,建立信息平安技术保障体系,具备防范各种信息平安突发事件的技术能力。信息产业是我国当前开展的重点领域,其中面向核心应用的信息平安是优先开展主题之一。一方面,根据中国公安部公共信息网络平安监察局所做的2021年度全国网络信息平安状况暨计算机病毒疫情调查显示〔2007年5月至2021年5月〕,虽然中国网络信息平安事件发生比例连续3年呈上升趋势后今年略有下降,仍有62.7%的被调查单位发生过网络平安事件,屡次发生网络平安事件的比例为50%,屡次感染病毒的比例为66.8%。另一方面在计算机网络领域不法分子除了利用网络进行电子商务和信用卡诈骗等网络经济犯罪外,还有可能进行其它更严重的破坏活动,如利用网络对国家根底设施进行攻击,破坏机场导航调度、能源、金融证券等重要系统,这些都会给国民经济乃至国家平安造成巨大损失。因此,在国家网络化、信息化的大趋势下,进一步加强对信息平安事件的应急响应和处理能力具有重要意义。第二章信息平安应急响应组织和标准

2.1国际应急响应组织的开展1998年11月,美国康奈尔大学学生莫里斯编写一个―圣诞树‖蠕虫程序,可以利用英特网上计算机的sendmail的漏洞、fingerD的缓冲区溢出及REXE的漏洞进入系统并自我繁殖,鲸吞因特网的带宽资源,造成全球10%的互联计算机陷入瘫痪。这起计算机平安事件极大地震动了美国政府、军方和学术界,被称为“莫里斯事件〞。事件发生后,美国国防部高级方案研究署〔DARPA〕出资在卡内基-梅隆大学〔CMU〕的软件工程研究所〔SEI〕成立了计算机应急响应协调中心(CERT/CC)。该中心现在仍然由美国国防部支持,并且作为国际上的骨干组织积极开展相关方面的培训工作。在美国的推动下,全世界几十个国家和地区都成立了计算机紧急响应小组〔CERT〕或类似组织。1990年11月,由美国、英国等国发起,一些国家的CERT组织参与成立了计算机事件响应与平安工作组论坛〔FIRST〕。亚太地区应急响应工作组成为APCERT。从组织结构来说,这些CERT组织无一例外是由该国家或地区的政府倡导成立,大局部CERT组织的经费来源于政府,也有一些经费来自信息平安培训和成员的赞助。它们的主要任务是进行互联网上的异常检测,及时发现异常流量并进行早期的预警,协调事件的处理,通过公告和信息论坛的形式进行信息平安普及教育。某些国家还开展了内容检测,并通过政府、ISP、公众、CERT组织共同参与的方式对紧急事件进行响应。第二章信息平安应急响应组织和标准2.2我国应急响应组织的开展相比国外,我国信息平安事件响应工作起步较晚。1999年5月,在CERNET建成5周年之际,清华大学信息网络工程研究中心成立了中国第一个专门从事网络平安应急响应的组织——中国教育和科研计算机网络平安应急响应组〔CCERT〕。2001年成立了国家计算机网络应急技术处理协调中心〔CNCERT/CC〕2001年10月,信息产业部提出建立计算机紧急响应体系,并且要求各互联网运营单位成立紧急响应组织,能够加强合作、统一协调、互相配合。自此,我国的应急体系应运而生,虽然总的看来还处于边学习边实践的起步阶段,但是在2003年几次大规模网络平安事件的处理中,已经发挥出明显作用。2021年4月,为满足奥运会期间北京城市信息平安各领域的平安需求,北京成立了全国首个城市信息平安应急响应与处置中心,该中心建立了病毒事件、网络攻击事件、网络入侵、网络事故、应急资源保障等10个应急组,确保及时发现、跟踪、分析和确认有重大危害的信息平安事件,并对其进行响应,从而降低社会领域重要信息系统面临的风险和可能造成的损失。第二章信息平安应急响应组织和标准2.3信息平安应急响应标准现状2.3.1国际研究现状〔1〕1991年11月,美国国家标准与技术协会NIST制定了SP800-3:?建立计算机平安事件响应能力?〔CSIRC〕。该标准讨论了在建立和运行CSIRC时需要考虑的管理、技术和法律问题;〔2〕1998年6月,互联网工程任务组〔IETF〕制定了RFC2350:?计算机平安应急响应期望?。该文档的目的是为信息平安事件响应的一些重要方面提供一个框架;〔3〕1998年12月,美国国家标准与技术协会NIST制定了SP800-18:?联邦信息系统平安方案制定指南?,并于2006年2月发布了该标准的修订版。该标准提供了与制定平安方案相关的知识,其中包括方案中可能涉及到的各种管理、运作和技术性控制措施的介绍;〔4〕2002年6月,美国国家标准与技术协会NIST制定了SP800-34:?信息技术系统应急方案指南?。该标准为制定和维护信息系统应急方案提供了根本的方案原那么和实务;〔5〕2004年1月,美国国家标准与技术协会NIST制定了SP800-61:?计算机平安事件处理指南?,并于2021年3月发布了该标准的修订版。该标准详述了响应计算机平安事件的一般过程,并分别以处理拒绝效劳、恶意代码、未授权访问、不适当的使用以及多重平安事件的处理进行了具体描述;〔6〕2004年10月,国际标准化组织〔ISO〕和国际电工委员会〔IEC〕制定了ISO/IECTR18044-2004:?信息技术—平安技术—信息平安事件管理?。该标准描述了信息平安事件的管理过程,提供了规划和制定信息平安事件管理策略和方案的指南,给出了管理信息平安事件和开展后续工作的相关过程和规程;〔7〕2004年11月,美国国家标准与技术协会NIST制定了SP800-72:?PDA取证指南?。该标准为PDA上的数字证据的保存、获取、测试、分析和报告等提供了根本指导;〔8〕2005年11月,美国国家标准与技术协会NIST制定了SP800-83:?恶意代码事件预防和处理指南?。该标准重点就恶意代码分类、恶意代码事件预防和恶意代码事件响应进行了详细描述和说明;〔9〕2006年9月,美国国家标准与技术协会NIST制定了SP800-84:?信息系统方案和能力的测试、培训和演练指南?。该标准为组织设计、制定、管理和评测信息系统方案提供指南;〔10〕2006年8月,美国国家标准与技术协会NIST制定了SP800-86:?应急响应整体取证技术指南?。该标准就计算机和网络的整体取证技术进行了描述和说明,目的是帮助负责调查计算机平安事件和排除信息技术操作问题的组织提供取证的实践指导;〔11〕2007年5月,美国国家标准与技术协会NIST制定了SP800-101:?取证指南?。该标准为上的数字证据的保存、获取、测试、分析和报告等提供了根本指导〔1〕GB/Z20985-2007?信息技术平安技术信息平安事件管理指南?,该标准对应于国际标准ISO/IECTR18044:2004?信息技术—平安技术—信息平安事件管理?。标准描述了信息平安事件的管理过程,提供了规划和制定信息平安事件管理策略和方案的指南,给出了管理信息平安事件和开展后续工作的相关过程和规程;〔2〕GB/Z20986-2007?信息平安事件分类分级指南?,该标准规定了信息平安事件的分类分级标准,用于信息平安事件的防范与处置,为事前准备、事中应对、事后处理提供一个根底指南,可供信息系统的运营和使用单位以及信息平安主管部门参考使用;〔3〕GB/T20988-2007?信息系统灾难恢复指南?,该标准规定了信息系统灾难恢复应遵循的根本要求,适用于信息系统灾难恢复的规划、审批、实施和管理;〔4〕GB/TXXXX?信息平安技术信息平安应急响应方案标准?,该标准目前处于报批稿阶段,标准概述了编制信息平安应急响应方案的前期准备,确立了信息平安应急响应方案文档的根本要素、内容要求和格式标准,适用于包括整个组织、组织中的部门和组织的信息系统〔包括网络系统〕的各层面上的信息平安应急响应方案2.3.2国内研究现状第三章信息平安应急响应方案国家标准的制定

3.1应急响应与应急响应方案应急响应〔EmergencyResponse或IncidentResponse〕:是指一个组织为了应对各种信息平安突发事件的发生所做的准备以及在事件发生后所采取的措施。应急响应方案〔EmergencyResponsePlan〕是指组织为了应对突发/重大信息平安事件而编制的,对包括信息系统运行在内的业务运行进行维持或恢复的策略和规程。信息平安应急响应方案的制定是一个周而复始、持续改进的过程,包含以下几个阶段:〔1〕应急响应方案的编制准备;〔2〕编制应急响应方案文档;〔3〕应急响应方案的测试、培训、演练和维护。应急响应方案与应急响应是相互补充与促进的关系。如图3.1所示。图3.1应急响应方案与应急响应的关系首先,应急响应方案为信息平安事件发生后的应急响应提供了指导策略和规程,否那么,应急响应将陷入混乱,而毫无章法的应急响应有可能造成比信息平安事件本身更大的损失。其次,应急响应可能发现事前应急响应方案的缺乏,从而吸取教训,进而进一步完善应急响应方案。因此,制定应急响应方案与应急响应是一个循环反复的过程。3.2应急响应方案国家标准的制定背景

在研究NISTSP800-34?信息技术系统应急规划指南?、NISTSP800-61?计算机平安事件处理指南?、GB/Z20985-2007?信息技术平安技术信息平安事件管理指南?、GB/T20988-2007?信息平安技术信息系统灾难恢复标准?、GB/Z20986-2007?信息平安技术信息平安事件分类分级指南?、GB/T20984-2007?信息平安技术信息平安风险评估标准?、GB/T22240-2021?信息系统平安等级保护定级指南?和GB/T22239-2021?信息系统平安等级保护根本要求?等国内外主要信息平安标准的根底上,结合?国家通信保障应急预案?和?上海市网络与信息平安事件专项应急预案?以及相关行业技术开展和实践经验,参考和借鉴和参考国外标准的先进模式,学习信息平安应急响应的优秀理论,充分考虑与国内现有的其他应急响应相关标准和标准的协调问题,并充分考虑到我国信息平安技术开展和应用的实际情况,在与国际衔接的同时,充分结合国情进行信息平安应急响应方案标准的制定工作。3.3应急响应方案国家标准的制定过程

〔1〕2006年12月,?信息平安技术信息平安应急响应方案标准?被全国信息平安标准化技术委员会正式立项,定性为国家推荐性标准;〔2〕2006年12月~2007年6月,首先研究、分析国内外相关标准及动态,研究应急响应背景,包括应急方案的目的、应急方案的各种类型、以及怎样把这些方案综合到机构的风险管理和系统开发生命周期中去。接着在美国国家标准NISTSP800-34:2002?信息技术系统应急响应方案指南?翻译稿的根底上,对原文本的局部内容进行适当的调整和修改,并形成标准初稿,同时完成标准宣贯指南提纲;〔3〕2007年7月~2007年10月,在广泛汲取专家意见的根底上,对标准进行了进一步的研究和分析,结合―国家通信保障应急预案‖、―上海市网络与信息平安事件专项应急预案‖两个应急预案,并参考GB/Z20985-2007?信息技术平安技术信息平安事件管理指南?、GB/T20988-2007?信息平安技术信息系统灾难恢复标准?、GB/Z20986-2007?信息平安技术信息平安事件分类分级指南?和GB/T20984-2007?信息平安技术信息平安风险评估标准?等多个最新国家标准,对标准初稿进行了修订,形成标准草稿;〔4〕2007年10月~2021年5月,在北京应物会议中心接受了WG7工作组对标准草稿的三次检查,在与会专家认可标准主体内容和研究目标的根底上,与会专家对标准内容进行细致的分析和探讨,并就修改后的标准与公安部通报中心和北京知识平安工程中心等相关部门进行了认真探讨,结合征求意见阶段收到的69条专家意见,对标准进行了屡次的修改,同时对标准宣贯指南也进行了相应的修改和完善,形成征求意见稿;〔5〕2021年5月~2021年6月,信安标委WG7工作组面向各成员单位对该标准进行了投票。在对接收到的标准修改意见进行了认真分析之后,对标准进行了进一步的完善,从而形成标准送审稿。2021年6月13日,全国信息平安标准化技术委员会秘书处组织的专家审查组一致同意标准送审稿通过审查〔6〕2021年6月18日,标准最终形成标准报批稿。并向WG7工作组提交了标准报批稿、标准编制说明、意见汇总处理表和标准宣贯指南。3.4应急响应方案国家标准的主要内容

应急响应方案国家标准由前引局部、正文局部和补充局部三局部组成。标准的组织结构如图3.2所示。前引局部概括了标准的有关情况,其中包括标准的适用范围、标准性引用文件、术语和定义、缩略语等;正文局部是标准的核心局部,在标准中具有重要的作用,直接关系到标准的编制质量和实用价值。其中包括应急响应方案的编制准备,编制应急响应方案文档,以及应急响应方案的测试、培训、演练与维护;补充局部是对标准正文局部内容所做的进一步的补充,为标准的理解和实施提供了相关信息。附录A提供了一个XX大学信息平安应急响应方案的编制例如,附录B提供了一个业务影响分析〔BIA〕例如,附录C提供了一个业务影响分析〔BIA〕模板,附录D提供了一个呼叫树例如和一个联系人清单表。3.5标准与我国其它相关信息平安标准的关联性

3.5.1与本标准相关的系列信息平安标准〔1〕GB/T20988-2007?信息平安技术信息系统灾难恢复标准?;〔2〕GB/Z20985-2007?信息技术平安技术信息平安事件管理指南?;〔3〕GB/Z20986-2007?信息平安技术信息平安事件分类分级指南?;〔4〕GB/T20984-2007?信息平安技术信息平安风险评估标准?;〔5〕GB/T22240-2021?信息平安技术信息系统平安等级保护定级指南?;〔6〕GB/T22239-2021?信息平安技术信息系统平安等级保护根本要求?。3.5.2本标准和其它相关标准的关系

GB/T20988-2007?信息平安技术信息系统灾难恢复标准?:该标准规定了信息系统灾难恢复应遵循的根本要求,适用于信息系统灾难恢复的规划、审批、实施和管理。为?信息平安技术信息平安应急响应方案标准?中系统恢复能力等级划分和系统恢复资源的要求提供了标准依据。GB/Z20985-2007?信息技术平安技术信息平安事件管理指南?:该标准描述了信息平安事件的管理过程,提供了规划和制定信息平安事件管理策略和方案的指南,给出了管理信息平安事件和开展后续工作的相关过程和规程。该标准可用于指导信息平安管理者,信息系统、效劳和网络管理者对信息平安事件的管理。该标准与?信息平安技术信息平安应急响应方案标准?互相补充。GB/Z20986-2007?信息平安技术信息平安事件分类分级指南?:该标准为信息平安事件的分类分级提供指导,用于信息平安事件的防范与处置,为事前准备、事中应对、事后处理提供一个根底指南,可供信息系统和根底信息传输网络的运营和使用单位以及信息平安主管部门参考使用。为?信息平安技术信息平安应急响应方案标准?中事件分类和事件定级提供了标准依据。GB/T20984-2007?信息平安技术信息平安风险评估标准?:该标准提出了风险评估的根本概念、要素关系、分析原理、实施流程和评估方法,以及风险评估在信息系统生命周期不同阶段的实施要点和工作形式。该标准适用于标准组织开展的风险评估工作。该标准为?信息平安技术信息平安应急响应方案标准?中的风险评估提供了标准依据。整体上来看?,信息平安技术信息平安应急响应方案标准?和GB/T20988-2007?信息平安技术信息系统灾难恢复标准?、GB/Z20986-2007?信息平安技术信息平安事件分类分级指南?、GB/Z20985-2007?信息技术平安技术信息平安事件管理指南?、GB/T20984-2007?信息平安技术信息平安风险评估标准?、GB/T22240-2021?信息平安技术信息系统平安等级保护定级指南?、GB/T22239-200?信息平安技术信息系统平安等级保护根本要求?等一系列标准紧密相联、互为补充。3.6标准制定的现实意义标准的制定将使信息平安事件能得到及时有效处理,并能及时总结应急响应过程中的经验和教训,改进信息平安事件的预防措施以及提高应急响应的处理能力,将损失降低到最少。标准的制定对我国信息平安应急响应体系的建设具有积极的推动作用和重要的指导作用。标准的出台将为组织编制应急响应方案提供有效的指导。依据应急响应方案国家标准,组织结合自身的实际情况,并在与其内部策略相符的前提下制定本单位的信息平安应急响应方案。应急响应方案国家标准预计将成为我国重要的信息平安技术标准,并为国家信息平安保障提供强有力的技术支持。第四章信息平安事件应急处理标准草案的起草

4.1平安事件处理与应急方案计算机平安事件可能由计算机病毒、其它恶意代码、内部或外部的系统入侵者导致。它可以特指那些在没有技术专家响应时会造成严重损害的事件。计算机平安事件这种定义的不确定性有些太强,在不同的机构或计算环境中所表示的可能会有所不同。事件处理与应急方案以及支持和运作紧密相连。事件处理能力可以被视为应急方案的组件,因为它处理和响应诸如病毒或黑客之类的技术威胁,提供了对正常处理过程中断提供快速有效响应的能力。广义地讲,应急方案涉及到所有可能会中断系统运作的事件。事件处理可以被考虑为应急方案中响应恶意技术威胁的局部。4.2信息平安事件应急处理标准草案的制定背景

随着互联网业务的快速开展,每年都有新的效劳系统的平安漏洞被黑客开掘出来实施网络攻击。从根本上讲,在互联网的现实环境中是不存在绝对平安的系统的,任何一个系统总是存在被攻陷的可能性。事实上很多时候恰恰是在系统被攻陷后,人们才得以发现系统中存在的薄弱环节,进而把系统的平安防护提高到一个更高的水平。因此,如何处理平安事件是平安防范过程中一个不可回避的重要问题。我国目前还没有信息平安事件处理方面的相关标准出台,要到达上述对网络攻击事件的处理要求还存在着相当大的难度,因为很多时候都不清楚问题所在和应当做什么,攻击事件发生后整个局面存在着随时陷入失控状态的危险。为了更加有效地处理平安事件,将损失降低到最小,制定信息平安事件处理标准是目前势在必行的一项工作。4.3信息平安事件应急处理标准草案的主要内容信息平安事件应急处理草案对信息平安事件进行快速有效响应提供了实际指南,旨在减少平安事件对组织产生的影响。草案主体有三局部内容组成:建立平安事件响应能力、平安事件处理过程、常见平安事件〔拒绝效劳攻击事件、恶意代码事件、非授权访问事件、不当使用事件和多重组合事件〕的处理。4.3.1建立平安事件响应能力

1、事件系统或网络中发生的事件都是可以观察到的。用户连接到共享文件,效劳器收到一个网页请求,用户发送电子邮件,防火墙阻止连接尝试都可以称之为事件。不良事件是具有负面作用的事件,如系统崩溃,网络数据包洪流,使用未经授权的系统特权,敏感数据的未经授权访问,破坏数据的恶意代码。计算机平安事件是违反了计算机平安政策、可执行政策或标准平安实践所造成的威胁或即将来临的威胁。2、事件响应需求由于攻击的频繁发生导致个人和业务数据大量损失,事件响应变得非常必要。涉及病毒﹑蠕虫﹑特洛伊木马﹑间谍软件以及其他形式的恶意代码事件,扰乱或破坏了世界各地上以百万计的系统和网络。被人们高度关注的国家平安以及个人身份信息的暴露也引起了人们对计算机攻击所产生的影响的重视。为了解决这些威胁,计算机平安事件响应的概念已被政府、企业以及学术界所广泛认识和研究。3、事件响应策略、方案和程序的制定〔p29-31〕〔1〕策略要点〔2〕方案要点〔3〕程序要点4.3.2平安事件处理〔p31〕平安事件响应过程从启动准备工作,检测和分析,限制、消除和恢复,事件后分析这几个阶段,如图4.1。4.4平安事件处理例如4.4.1事件的定义和举例拒绝效劳攻击〔DoS〕是通过消耗CPU、内存、带宽或磁盘空间阻碍或破坏网络、系统或应用程序的合法使用。DoS攻击的一些例子:〔1〕通过产生异常大的流量来占用所有可利用的网络带宽;〔2〕向效劳器发送大量畸形的TCP/IP数据包导致其操作系统崩溃;〔3〕向应用程序发送非法请求使其崩溃;〔4〕发出许多消耗处理器资源的请求,这样处理器的资源被完全消耗殆尽;〔5〕在远程效劳器上同时创立大量的注册登录会话,使其它用户无法开始登录会话;〔6〕在无线网络的同一频率上进行播送,使网络无法使用;〔7〕通过创立许多大型文件,占满磁盘空间。下面对三种类型的DDoS攻击进行详细的介绍:反射器攻击,放大器攻击,洪水攻击。〔p34〕1、反射器攻击2、放大器攻击3、洪水攻击4.4.2准备工作

1、平安事件的处理准备〔1〕与组织的因特网效劳提供商〔ISP〕及其次级效劳商沟通。在处理基于网络的DoS攻击时,他们可以提供的帮助可能包括对网络流量进行过滤或限制〔比方可以阻塞某个特定IP源地址或是对进入的ICMP流量配置上限〕、提供DoS流量日志、追踪攻击来源。并明确建立组织在向ISP及其次级效劳商寻求帮助的时候应该遵循的流程〔2〕考虑调查参与对一个影响很多组织的大范围DoS攻击进行协作响应的可行性。比方,组织之间可以通过一个中心平安事件响应实体来迅速交换与这类攻击相关的信息,该实体可以向受影响的组织提供要落实的应对方法,这可以让组织更快更有效地限制平安事件;〔3〕部署并配置入侵检测软件来检测DoS或DDoS攻击。网络入侵检测软件都有可以识别各种DoS和DDoS攻击的特征码,应该激活这些特征码并加以适当调整,以便在相当精确度上检测攻击。要想检测进入的基于网络的攻击,组织还需要在外部防火墙之外再部署一个入侵检测器。此外,组织还应该与其ISP就入侵检测展开讨论,因为有些攻击可以控制ISP网络资源,甚至不用到达组织的边界路由器,ISP就能够进行流量监视,检测在ISP网络上发生的DoS攻击;〔4〕对网络中正在运行的资源进行监视,建立网络带宽利用率和主机资源利用率基线。当严重偏离基线时,就对它进行日志记录或是报警;〔5〕确定网站提供不同ISP之间和不同地理位置之间的延时统计。通常这被称为因特网健康监视。当发生基于网络的DoS攻击时,平安事件处理人员能够使用这些网站来判断类似攻击是否正在影响其它组织〔比方一个蠕虫有可能会导致一个区域的网络混乱〕;〔6〕与网络根底设施管理员面谈,讨论他们在对基于网络的DoS和DDoS攻击进行限制和分析方面如何给予帮助。比方在网络被攻击时,管理员可以对日志记录方式进行调整〔比方:对某种特定行为收集更多的信息〕。管理员在证据保护方面,比方获取日志副本时提供帮助;〔7〕保存本地所有对处理DoS攻击可能有用的基于主机的信息副本,以防在平安事件过程中丧失。2、平安事件的预防〔1〕配置边界路由阻挡所有没有被明确允许的进出流量〔2〕对某些协议实行比例限制。比方ICMP,使它们在任何时候都只能占用一定比例的总带宽。比例限制的方法可以应用在组织的边界设备上〔比方:边界路由器防火墙或由组织的ISP实现〔3〕对于与因特网连接的主机,要禁用一切不必要的效劳,并对可以被DoS攻击的效劳的使用进行限制;〔4〕使用防DoS攻击的软件。这类软件可以研究网络流量模式,检测重大偏离并据此禁止网络流量。不幸的是,DoS异常检测仍不很准确,这使得它有可能禁止合法流量,或是放过了真正的DoS攻击;〔5〕对关键的应用和设备实现冗余配置〔比方多个ISP、防火墙、Web效劳器〕;〔6〕确保系统和网络的资源没有到达最大能力,否那么一个小型DoS攻击就可以占用完剩余资源。4.4.3检测和分析

DoS攻击可以通过特定的前兆和迹象来检测到。表4.1,拒绝效劳攻击的迹象,列出了诸如基于网络的DDoS攻击、针对操作系统的DoS攻击、针对应用的DoS攻击等恶意行为及其可能迹象。表4.2,拒绝效劳攻击的前兆,列出了在发生DoS攻击之前可能出现的前兆,并对预防相关平安事件发生提出了应对建议。组织很容易对这两个表进行裁减,使其包含与具体环境相关的前兆和迹象,这将使平安事件的处理过程变得更简捷更有效。4.4.4限制、消除和恢复〔p.40〕

1、选择限制策略2、证据收集和处理4.4.5平安事件核对表

表4.3中的核对表提供了处理DoS平安事件的主要步骤。需要注意的是,根据每个平安事件的性质、组织所选择的策略,表中所列出的步骤顺序也可以不同。表4.3中的核对表提供了处理DoS平安事件的主要步骤。需要注意的是,根据每个平安事件的性质、组织所选择的策略,表中所列出的步骤顺序也可以不同。4.4.6建议

配置防火墙的规那么阻止反射器式攻击:大多数反射器式攻击可以通过配置基于主机和基于网络的防火墙规那么集拒绝可疑的―源—目标‖端口组合来加以防止。通过配置边界路由器来阻止放大器式攻击:通过配置边界路由器不转发指定播送可以阻止放大器式攻击。确定在处理基于网络的DoS攻击时,组织ISP和二级效劳商如何能够提供帮助:ISP可以对特定的流量进行过滤和限制,缓解或是阻止DoS攻击。他们还可以提供DoS流量日志,这可能有助于追踪攻击源头。组织应该提前会见ISP,建立流程来提出请求帮助。配置平安软件来检测DoS攻击:入侵检测软件可以检测出很多种DoS活动。建立网络和系统的活动基线,监视对这些基线的重大偏离,这样对检测攻击非常的有用。配置网络边界拒绝没有被明确许可的进出流量:通过限制可以进出环境的流量类型,组织可以限制攻击者在DoS攻击中可以使用的方法。制定限制策略[37],包括顺序排列的几个解决方案:如果已经预先确定了建议方案的话,那么限制DoS平安事件的决策过程就很容易。因为每个可能方案的有效性会因为平安事件的不同而不同,组织应该选择几个解决方案,并确定顺序。第五章信息平安应急响应方案国家标准的应用

5.1信息平安应急响应方案国家标准宣贯指南的制定背景1984年7月,―全国计算机与信息处理标准化技术委员会“下设了―数据加密分技术委员会〞,从事国内外的信息技术数据加密的标准化工作。1997年8月,该委员会改组为“信息技术平安分技术委员会〞。2002年4月15日成立了―全国信息平安标准化技术委员会‖,负责全国信息平安技术、平安机制、平安效劳和平安评估等领域的标准化工作。GB/T19713-2005?信息技术平安技术公钥根底设施在线证书状态协议?、GB/T19714-2005?信息技术平安技术公钥根底设施证书管理协议?、GB/19716-2005?信息技术信息平安管理实用规那么?、GB/T20270-2006?信息平安技术网络根底平安技术要求?等一系列信息平安标准的制定和公布,为信息平安的开展奠定了根底。5.2宣贯指南内容概述

首先介绍了?信息平安技术信息平安应急响应方案标准?的编制背景、技术依据以及主要内容,然后对标准的目标和作用、标准的适用范围、标准的一些根本概念以及标准的组成局部进行了简要说明,接着重点对标准中的主要内容进行了详细分析,最后对标准的应用进行了相应说明。为了让读者更好的理解和实施?信息平安技术信息平安应急响应方案标准?,附录局部提供了一个信息平安应急响应方案例如——XX大学信息平安应急响应预案、一个业务影响分析〔BIA〕例如、一个业务影响分析〔BIA〕模板,另外还附有?国家通信保障应急预案?和?上海市网络与信息平安事件专项应急预案?等应急响应预案。5.3应急响应方案国家标准应用说明〔p.46〕5.3.1标准应用流程5.3.2使用说明5.3.3注意的问题5.3.4需要的条件5.4信息平安应急响应方案例如

第六章将提供一个信息平安应急响应方案的编制例如,以实例形式讲述如何制定标准有效的信息平安应急响应方案文档。组织可以参考该编制例如,并结合自身的实际情况制定本单位的信息平安应急响应预案。第六章信息平安应急响应方案制定实例

本章以西安电子科技大学为例,以实例形式讲述如何制定应急响应方案。大学校园网作为效劳于教育、科研和行政管理的计算机网络,实现了校园内连网、信息共享,并与Internet互联。随着各高校网络规模的急剧膨胀,网络用户的快速增长,校园网平安问题已经成为当前各高校网络建设中不可无视的首要问题。高校在信息平安事件爆发后,启动预先准备的应急响应方案不仅能使信息系统尽快恢复到正常运行状态,最大限度地减少损失和影响,而且有利于危机过后的快速恢复。因此,编制一套科学完备、切实可行的应急响应预案对高校校园网络的正常运行有着十分重要的作用。6.1总那么(p.53)(1)编制目的(2)编制依据(3)适用范围(4)工作原那么6.2角色及职责

1、角色的划分及职责〔1〕应急响应领导小组〔2〕应急响应实施小组〔3〕应急响应日常运行小组〔由学校网络信息中心承担2、组织的外部协作依据校园信息平安事件的影响程度,如需向上级部门及时通报准确情况或向其它单位寻求支持时,应与相关管理部门以及外部组织机构保持联络和协作。外部组织和机构主要包括国家计算机网络应急技术处理协调中心〔CNCERT/CC〕西北地区分中心、国家计算机网络应急技术处理

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论