版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全应急预案制定单位:信息安全部制定日期:2021年11月18日序号修订日期修订条款修订内容12021年11月18日制订V1.0修订为/2年月日章条款修订为3年月日章条款修订为4年月日章条款修订为5年月日章条款修订为6年月日章条款修订为修订记录注:制度的修订直接于正文完成,“修订记录”仅记录修订痕迹。信息安全应急预案
文件编号:ISMS-2017第一条目的 为减小公司安全事故损失,及时发现、准确应对安全威胁,明确安全事故上报、处置、复盘和后续整改过程,特制定本程序文件。第二条范围 适用于公司所有部门。第三条职责信息安全部:对安全应急响应整体负责,执行包括但不限于安全事件的监控、记录、通知、分析、制定处置措施、复盘和上报工作。运维部:根据安全要求,执行其职责范围内的网络、操作系统、数据库、中间件、应用程序、应用数据等相关系统和组件的恢复、调整、隔离、下线等操作。开发部(含前端开发部、后端开发部、客户端开发部):根据安全要求,执行其职责范围内应用程序代码和脚本的风险整改操作。产品部:根据安全要求,执行其职责范围内的产品问题功能整改和安全属性调整相关的工作。集团客服中心:负责因相关调整产生的客服问题,包括问题解答和用户安抚等。安全生产部:接收安全事故通知并了解跟踪相关动态,对符合条件的安全事故根据相关法律和监管要求向主管部门上报,并协助完成报警立案工作。法律合规部:接收安全事故通知并了解跟踪相关动态,对符合条件的安全事故,协助完成报警立案、法律诉讼和取证指导工作。人力资源委员会:接收安全事故定责结果,根据公司相关制度对责任员工进行考核。应急处置原则统一领导、统一指挥、各司其职、整体作战、发挥优势、保障安全。第五条应急响应流程 根据实际情况采取以下步骤进行应急应急响应前的准备工作应急响应前的准备工作抑制阶段抑制阶段保护阶段保护阶段事件检查阶段事件检查阶段取证阶段取证阶段根除阶段根除阶段恢复阶段恢复阶段(一)应急响应前的准备工作在事件发生前应该做好日常的运维检查,包括waf、hids等各安全工具的告警信息。(二)公司内任何员工通过任何途径知晓任何安全事件或疑似安全事件后,根据安全事件模板编写《信息安全事件报告单》,第一时间通报信息安全部。(三)信息安全部对安全事件进行初步分析,对于可能或已经造成实际影响的安全事件,应立即上报并启动应急响应流程。(四)由于不是所有的安全告警或者事态最后研判后都是安全事件,所以在刚开始编写《信息安全事件报告单》时,应当根据告警或事态的类型优先定级。在事件调查结束后,根据事件的实际情况,对威胁程度做定性的定级。安全事件会有一系列的攻击组成。只考虑可能较高的事件,比如云服务故障、灾害性事件可能性基本为零的事件不考虑。(五)抑制阶段 根据《信息安全事态、事件管理程序》判断安全事件的类型。1.互联网应用攻击 信息安全部根据安全事件的实际情况,优先制定快速止损措施,比如在防火墙上对ip进行封堵,临时增加waf策略等等,根据团队职责指定运维或研发团队执行。当止损方案涉及业务暂停或下线时,相关部门负责人必须先征得群口副总裁以上管理层或单位负责人同意;当安全事件可能导致20%以上用户信息泄露,或1000万元以上经济业且因特殊原因无法联系高级管理层审批时,由信息安全委员会行使应急响应临场决策权,先行指定处置措施并指定相关团队执行,随后再向高级管理层、业务团队进行详细汇报。2.企业内网攻击 不管是办公环境、生产环境、测试环境等环境中,首先要把与攻击者建立的攻击通道切断,比如删除机器上的恶意程序,关闭机器上的恶意程序进程。检查攻击者通过什么方式把建立通讯,或在waf上添加新的规则、关闭应用等操作,防止再次建立攻击通道。通过网络抓包工具检查是否还存在恶意攻击的流量。 如发生办公计算机病毒、无线网络攻击应参考应急响应流程进行执行。 3.内部信息泄露 通过审计的方式,定位出是具体泄露的员工以及通过何种方式泄露出去的。4.保护阶段 对目标机器采取临时应急策略后,应该将其保护起来。首先保护现场,防止物理破坏;其次将内存和硬盘制作相关的镜像,为以后的取证工作留下证据。5.事件调查阶段(1)执行快速止损措施并验证有效后,由信息安全部制定更为完善、彻底的整改措施,运维部、产品部执行整改。同时针对相关风险开展大排查工作,避免同类事件再次发生。(2)由信息安全委员会梳理事故情况,同步安全生产部、法律合规部、技术部等相关部门,并由各部门判断是否需要在其职责范围内开展下一步工作。6.根除阶段 主要是利用杀毒软件、杀毒脚本、手工查杀等方式,切底清除病毒残留。并且检查整个网络系统,确保网络系统的安全。 在进行系统加固操作前应采取充分的风险规避措施,加固工作应有跟踪记录,以确保系统的可用性。7.恢复阶段 具体的恢复系统过程应包括但不限以下方面:利用正确的备份恢复手段恢复用户数据和配置信息。开启系统和应用服务,将受到入侵或怀疑存在漏洞而关闭服务,修改后重新开启。连接网络,恢复业务,并持续监控并汇总分析,了解各网络的运行情况。第六条信息安全事件报告单和复盘(一)由信息安全部汇总事故影响、定级、原因和责任人,上报单位负责人,根据内容敏感程度确定是否需要公示安全事件。(二)相关责任人通报人力资源委员会,由人力资源委员会根据公司相关制度进行考核。(三)由信息安全部组织应急响应过程及结果复盘,为后续工作提供优化指导。根据《不符合与纠正措施程序》对安全事件进行闭环。第七条保障措施安全应急防治是一项长期的、持续的、跟踪式的、深层次的和各阶段相互联系的工作,是有组织的科学与社会行为,必须做好应急保障工作。(一)人员保障。重视人员的建设与保障,确保在事件发生前的人员值班,事件处置过程和事后重建中的人员在岗与战斗力。(二)技术保障。重视网络信息技术的建设和升级换代,在事件发生前确保网络信息系统的强劲与安全,事件处置过程中与事后重建中的相关技术支撑。(三)物质保障。建立应急物资储备制度,保障应急响应队伍技术装备的及时和更新,以确保事件应急工作的顺利进行。(四)训练与演练。加强全公司员工的安全知识的宣传普及,增强这些用户的安全意识及自救互救能力。有针对性地开展红蓝对抗安全演练,确保发生安全事件后应急救助手段及时到位和有效。第八条附则(一)病毒处理流程。办公终端一旦发现感染病毒,应执行以下应急处置流程:(1)立即切断感染病毒计算机与网络的联接;(2)对该计算机重要数据进行数据备份;(3)启动杀毒软件对该计算机进行杀毒处理;(4)如现行杀病软件无法清除该病毒,应对该计算机系统进行重装;(5)恢复系统和相关数据,检查数据的完整性;(6)该病毒事件处理完毕,将计算机重新接入网络;(7)总结事件处置情况,并提出防范病毒再度爆发的解决方案;(8)实施必要的安全加固。(二)无线攻击。如发现公司无线网络被连接进行内网攻击,应执行以下应急处置流程:(1)紧急关闭接入点(AP);(2)通过上网行为管理系统查看是否存在可疑连接,确保有线办公终端没有被利用建立攻击通道;(3)在无线设备日志中回溯此次被攻击的完整流程
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026新学期心脑血管疾病的早期信号健康教育课件
- 药物治疗与疼痛管理方案探讨
- 2026年江苏省北师大版高三政治第6课科学社会主义模拟试卷
- 八年级美术《黑白装饰画:纹样解构与重组》教学设计
- 2026下半年事业编医疗卫生岗笔试专项训练题库
- 学习委员述职报告范例(2篇)
- 体检科医院感染管理制度-001
- 2026年锻造工职业技能等级认定理论知识考前冲刺试题
- 2024-2025学年辽宁沈阳浑南区八年级(下)期末数学试卷及答案
- 2026年上半年时政热点综合试题(含答案解析)
- 2026年现代汉语概论语法试题题库及参考答案
- 2026年秋季学期防灾减灾安全教育培训课件:地震应急避险与自救互救
- Unit 2 Getting together(Period 1)(教案)-2026-2027学年人教PEP版英语六年级上册
- 2026年中学大先生精神与教师使命学习课件
- 2026年湖北省中考英语真题(含答案)
- 压力容器年度安全检验实施方案
- 2026年成都市郫都区增量政策性岗位招募的(366人)笔试备考题库及答案详解
- 农机驾驶操作技能测试题目及答案
- 2026年秋季开学第一课:强国复兴有我
- 2024人教版八年级生物上册期末复习知识点背记提纲
- 2026新教材语文 16.金字塔第1课时【教学课件】2026-2027学年部编版五年级语文上册
评论
0/150
提交评论