GB∕T22081-2024《网络安全技术-信息安全控制》之74:“8技术控制-8.16监视活动”专业深度解读和应用指导材料(雷泽佳编制-2025A0)_第1页
GB∕T22081-2024《网络安全技术-信息安全控制》之74:“8技术控制-8.16监视活动”专业深度解读和应用指导材料(雷泽佳编制-2025A0)_第2页
GB∕T22081-2024《网络安全技术-信息安全控制》之74:“8技术控制-8.16监视活动”专业深度解读和应用指导材料(雷泽佳编制-2025A0)_第3页
GB∕T22081-2024《网络安全技术-信息安全控制》之74:“8技术控制-8.16监视活动”专业深度解读和应用指导材料(雷泽佳编制-2025A0)_第4页
GB∕T22081-2024《网络安全技术-信息安全控制》之74:“8技术控制-8.16监视活动”专业深度解读和应用指导材料(雷泽佳编制-2025A0)_第5页
已阅读5页,还剩32页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

GB∕T22081-2024《网络安全技术——信息安全控制》之74:“8技术控制-8.16监视活动”专业深度解读和应用指导材料GB∕T22081-2024《网络安全技术——信息安全控制》之74:“8技术控制-8.16监视活动”专业深度解读和应用指导材料(雷泽佳编制-2025A0)GB∕T22081-2024《网络安全技术——信息安全控制》 GB∕T22081-2024《网络安全技术——信息安全控制》8技术控制8.16监视活动8.16.1属性表监视活动属性表见表76。表76:监视活动属性表网络空间安全概念运行能力#防御8技术控制-8.16监视活动-8.16.1属性表监视活动见表76。 “表76:监视活动”属性表解析属性维度属性值属性涵义解读属性应用说明与实施要点控制类型#检测

#纠正(1)通用涵义:通过技术手段识别异常行为并采取修复措施,属于动态安全控制机制;

(2)特定涵义:在监视活动中,检测指实时监控网络流量、日志及系统状态以发现安全事件;纠正指通过自动化响应或人工干预消除风险。1)检测实施:部署入侵检测系统(IDS)、安全信息和事件管理系统(SIEM),配置规则库实现威胁识别;

2)纠正实施:建立自动化响应脚本(如阻断恶意IP),结合人工应急流程(如漏洞修复、数据恢复)。信息安全属性#保密性

#完整性

#可用性(1)通用涵义:确保信息在存储、传输和处理过程中不被泄露、篡改或中断;

(2)特定涵义:

-

保密性:通过访问控制和加密监控敏感数据访问日志;

-

完整性:验证系统配置文件哈希值防止篡改;

-

可用性:监控服务器资源利用率以保障服务连续性。1)保密性:对监控数据(如日志)实施分级访问控制,关键日志加密存储;

2)完整性:定期审计系统配置基线,使用区块链技术存证监控记录;

3)可用性:建立容量管理模型,设置阈值触发扩容或负载均衡。网络空间安全概念#发现

#响应(1)通用涵义:通过技术手段识别威胁并启动应急流程;

(2)特定涵义:

-

发现:利用行为分析算法检测零日攻击;

-

响应:联动防火墙自动封禁攻击源IP并生成事件报告。1)发现:集成威胁情报源(如CISA漏洞数据库)增强检测能力;

2)响应:制定分级响应计划(如P1级事件需15分钟内处置),定期演练跨部门协作流程。运行能力#信息安全事态管理(1)通用涵义:对安全事件进行全生命周期管理;

(2)特定涵义:通过日志分析定位事件根源,实施漏洞修复并更新防御策略。1)日志管理:集中存储日志至少6个月,支持关联分析(如用户行为+系统日志+网络流量);

2)漏洞闭环:建立漏洞管理平台,关联CVSS评分自动分配修复优先级。安全领域#防御(1)通用涵义:建立主动防御体系抵御网络攻击;

(2)特定涵义:通过持续监控和动态调整防御策略,实现“检测-响应-恢复”闭环。1)防御纵深:分层部署WAF、IPS、蜜罐等设备,形成立体监控网络;

2)持续改进:定期开展红蓝对抗演练,验证监控策略有效性并优化防御模型。GB∕T22081-2024《网络安全技术——信息安全控制》 GB∕T22081-2024《网络安全技术——信息安全控制》8.16.2控制宜监视网络、系统和应用程序,以发现异常行为,并采取适当措施评价潜在的信息安全事件。8.16.2控制“8.16.2控制”解读和应用说明表“8.16.2(监视活动)控制”解读和应用说明表内容维度“8.16.2(监视活动)控制”解读和应用说明本条款核心控制目标和意图通过系统性监视网络、系统和应用程序,实时识别异常行为,并通过规范化流程评价潜在信息安全事件,构建“检测-评估-响应”的前置防御机制,最终实现对信息安全风险的早期预警与有效管控。其核心意图是将被动应对转为主动防御,确保组织对安全态势的持续感知,为事件响应提供精准依据。本条款实施的核心价值1)提升安全态势透明度:实时掌握信息系统运行状态,及时发现潜在威胁;

2)缩短事件响应周期:异常行为早期识别可减少安全事件扩散范围,降低业务损失;

3)支撑合规性要求:满足《网络安全法》《数据安全法》及等级保护等法规中关于安全事件监测的强制性要求;

4)优化安全资源配置:基于监视数据优化防御策略,提升资源投入精准度;

5)强化风险闭环管理:为后续漏洞修复、策略调整提供实证依据,形成安全管理持续改进的良性循环。本条款深度解读与内涵解析“宜监视网络、系统和应用程序,以发现异常行为,并采取适当措施评价潜在的信息安全事件。”

1)“宜监视网络、系统和应用程序”:“宜”体现灵活性,组织需根据业务重要性、风险等级确定监视范围(如核心业务系统、边界网络设备等),而非无差别全覆盖。监视对象需包括但不限于:网络流量(出入站数据)、系统资源(CPU、内存、磁盘)、应用程序日志(访问记录、操作行为)、配置文件变更等;

2)“以发现异常行为”:“异常行为”指偏离正常基线的活动,包括已知威胁特征(如恶意IP通信)和未知异常(如用户非工作时段批量访问敏感数据)。需通过建立基线(如系统峰值负载、用户访问规律)、结合威胁情报(如CISA漏洞库)实现精准识别;3)“并采取适当措施评价潜在的信息安全事件”:“适当措施”包括事件分级、影响范围评估(如涉及数据类型、业务中断时长)、根源定位(如漏洞利用、配置缺陷)。评价过程需形成文档化记录,为后续响应提供依据,体现“信息安全事态管理”运行能力。本条款实施要点与组织应用建议1)范围与基线规划:

-基于业务资产清单(5.9)确定监视对象,优先覆盖三级及以上等级保护对象;

-建立正常行为基线,包含系统日常/峰值负载、用户访问时间/位置规律等。

2)技术工具部署:

-部署SIEM系统实现日志集中分析,联动IDS/IPS、防火墙等设备获取威胁数据;

-对敏感操作(如数据库管理员权限变更)启用实时告警(如邮件、控制台通知)。

3)评价流程设计:

-制定分级评价标准,如P1级(核心系统异常)需15分钟内响应;

-明确评价角色分工,如安全运营中心(SOC)负责初步研判,技术团队负责根源分析。

4)持续优化机制:

-定期(如每季度)评审监视规则有效性,结合误报数据调整阈值;

-通过红蓝对抗演练验证监视策略,提升对新型威胁的识别能力。

5)特殊场景适配:

-小型组织可采用轻量化云监测服务,大型组织需部署分布式监视节点覆盖分支机构;

-对涉密信息系统,监视数据需加密存储(符合保密性属性要求)。“8.16.2控制”条款与GB/T22080-2025相关条款的逻辑关联关系;“8.16.2控制”与GB/T22080相关条款的逻辑关联关系分析表关联GB/T22080条款逻辑关联关系分析关联性质4.4信息安全管理体系监视活动是信息安全管理体系运行的重要组成部分,需纳入体系过程并与其他过程(如风险评估、事件响应)相互作用,确保体系有效运行。体系整合5.3组织的岗位、职责和权限监视活动的有效执行需明确相关人员的岗位、职责和权限(如谁负责监视、谁负责评价异常行为),该条款为监视活动的职责分配提供了框架。责任支撑6.1应对风险和机会的措施监视活动是组织应对信息安全风险的重要措施之一,其设计与执行需基于风险应对策略,通过发现异常行为识别潜在风险并支撑风险应对决策。策略支撑7.3意识负责监视活动的人员需具备识别异常行为、评价信息安全事件的意识和能力,该条款确保相关人员理解监视活动的重要性及自身职责。能力支持7.5成文信息监视活动产生的异常行为记录、事件评价结果等需作为成文信息被控制(如存储、保护、访问),该条款规范了这些信息的管理要求。信息管理支撑8.1运行策划和控制监视活动属于组织运行过程的重要控制措施,需在运行策划中明确监视的准则和方法,确保其与其他运行过程协调一致,有效发现和处理异常。运行控制基础8.2信息安全风险评估监视活动中发现的异常行为可能揭示新的安全风险或现有风险的变化,需作为风险评估的输入,以更新风险识别和分析结果。输入输出关系8.3信息安全风险处置监视活动发现的异常可能触发风险处置措施(如启动应急响应、调整控制措施),支撑风险处置计划的有效执行。执行保障9.1监视、测量、分析和评价该条款要求组织确定需要监视的内容(包括网络、系统和应用程序的异常行为)及监视方法,8.16.2的控制是对该条款要求的具体技术实现。实施依据9.2内部审核内部审核需验证监视活动是否按计划实施、是否有效发现异常行为及评价事件,确保其符合体系要求并有效运行。绩效验证9.3管理评审监视活动的结果(如异常行为报告、事件评价结论)应作为管理评审的输入,用于评价体系的适宜性、充分性和有效性,支撑持续改进决策。输入输出关系10.2不符合与纠正措施若监视活动发现不符合项(如控制失效导致异常未被识别),需通过该条款启动纠正措施,消除原因并防止再次发生。执行保障“8.16.2控制”与GB∕T22081-2024其他条款逻辑关联关系。“8.16.2控制”与GB∕T22081-2024其他条款逻辑关联关系分析表关联GB∕T22081条款逻辑关联关系分析关联性质5.7威胁情报监视活动可结合威胁情报识别已知攻击模式或恶意行为特征,提升异常检测的准确性。输入/协同5.24信息安全事件管理规划和准备监视活动是事件管理的基础,为事件识别、评估和响应提供输入。输入/支撑5.25信息安全事态的评估和决策监视活动提供事态数据,用于评估是否构成信息安全事件。输入/支撑5.26信息安全事件的响应监视活动触发事件响应流程,提供事件上下文和行为数据。触发/支撑6.8信息安全事态的报告监视发现的异常行为需通过事态报告机制传递,是报告的重要数据源。支撑/输入8.15日志监视活动依赖日志记录作为主要数据源,日志是监视的基础。依赖/输入8.17时钟同步监视活动依赖准确的时间戳关联不同系统的事件,时钟同步确保日志和监视数据的时间一致性,保障事件分析的准确性。支撑/基础8.7恶意软件防范监视活动可检测恶意软件行为,与恶意软件防范控制协同工作。协同/互补8.8技术脆弱性管理监视活动可发现利用脆弱性的行为,为脆弱性管理提供实时反馈。反馈/支撑8.20网络安全监视活动是网络安全的重要组成部分,用于检测网络层面的异常。组成部分8.21网络服务的安全监视活动可检测网络服务滥用或异常访问行为。支撑/检测8.22网络隔离监视活动可验证隔离策略的有效性,检测绕过隔离的行为。验证/反馈8.23网页过滤监视活动可检测绕过过滤的行为,与网页过滤形成互补。互补/检测8.32变更管理监视活动可检测未授权的变更行为,支撑变更管理的合规性。支撑/检测GB∕T22081-2024《网络安全技术——信息安全控制》 GB∕T22081-2024《网络安全技术——信息安全控制》8.16.3目的发现异常行为和潜在的信息安全事件。8.16.3目的“8.16.3(监视活动)目的”解读说明表内容维度“8.16.3(监视活动)目的”解读说明总述(本条款的核心意图与定位)第8.16.3条“目的”是“发现异常行为和潜在的信息安全事件”,其核心意图在于通过有组织、系统化的监视活动,识别组织信息系统中可能出现的异常行为,从而及时发现潜在的信息安全事件;该条款作为“监视活动”(8.16)小节的统领性目标,旨在建立信息安全事件的事前感知和预警机制,强化信息安全风险的主动识别与响应能力,并为信息安全事态管理提供基础数据支持,实现与“检测-响应-恢复”闭环体系的衔接;本条款实施的核心价值和预期结果1)提升安全态势感知能力:通过持续监视系统行为,组织能够实时掌握其信息安全状态;

2)实现早期预警机制:及时识别潜在威胁,为后续响应提供时间窗口;

3)支持合规性与审计要求:满足信息安全合规要求,为事件调查和审计提供依据;

4)降低事件响应成本:在事件初期或未造成严重后果前介入,降低安全事件的处理成本和影响范围;

5)支撑信息安全管理体系(ISMS)持续改进:通过监视结果发现控制措施的薄弱环节,推动信息安全控制的动态优化;

6)强化威胁情报应用效能:为威胁情报的落地提供实际场景验证,提升对新型威胁(如零日攻击、APT攻击)的识别能力;本条款深度解读与内涵解析“发现异常行为和潜在的信息安全事件;”

1)“发现”:指的是主动识别、察觉,而非被动等待;强调监视活动应具有前瞻性、实时性和主动性,不能仅依赖事件发生后的报告或响应机制;组织需通过技术手段(如安全信息和事件管理系统(SIEM)、入侵检测系统(IDS)、用户和实体行为分析(UEBA)

等)与管理流程(如监控策略、事件分类机制)相结合,实现对异常行为的及时识别;2)“异常行为”:泛指任何偏离正常操作模式或预期系统行为的现象,具体包括用户异常访问(如非工作时间登录、异常IP地址访问)、系统异常操作(如配置文件篡改、进程注入)、网络异常流量(如与恶意域名通信、带宽异常占用)等,可能是人为操作失误、恶意攻击,也可能是系统故障或配置错误;异常行为的识别是信息安全事件预警的第一步,是判断是否构成信息安全事件的基础;3)“和”:表示并列关系,强调“异常行为”与“信息安全事件”之间存在递进和因果关系;监视活动不仅要识别表面的异常,更要进一步判断是否可能演化为真正的信息安全事件,如从“异常登录”追溯至“数据窃取尝试”,从“进程异常终止”关联至“恶意软件感染”;4)“潜在的信息安全事件”:强调监视活动的目标不仅是识别已发生的事件,更应关注尚处于萌芽阶段、尚未造成实际危害但具有潜在威胁的异常活动;这包括但不限于入侵尝试(如端口扫描、漏洞利用试探)、权限滥用(如特权账号非授权操作)、数据异常访问(如敏感文件批量下载)等,覆盖网络攻击、数据安全、恶意程序等多类事件前兆。本条款深层意图分析1)建立主动防御机制:安全事件的预防优于响应;通过监视活动的部署,组织应建立一个基于行为分析的主动防御体系,从而在威胁演变为实际事件前进行干预;

2)强调“异常行为”作为事件前兆的识别意义:异常行为往往是信息安全事件的先兆,标准编制者希望通过监视活动捕捉这些“前兆信号”,为后续事件响应提供时间窗口;

3)提升组织对信息安全事件的“可预见性”与“可控制性”:通过监视,组织能够掌握系统的运行状态和潜在风险,并据此做出提前判断和干预,从而提升对信息安全事件的控制能力;

4)支撑信息安全管理体系(ISMS)的闭环管理:监视活动是ISMS中“检查(Check)”环节的重要组成部分,通过发现异常和潜在事件,推动信息安全控制措施的评估与改进;

5)满足法律法规与合规要求:在当前日益严格的网络安全法规背景下(如《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等),组织需具备发现并报告信息安全事件的能力,而监视活动正是其技术支撑;

6)衔接网络空间安全“发现-响应”链路:作为网络空间安全概念中“发现”环节的核心实践,该目的与“响应”环节形成联动,为后续分级响应(如P1级事件快速处置)和跨部门协作提供依据,符合网络空间安全框架的全流程管理要求。GB∕T22081-2024《网络安全技术——信息安全控制》 GB∕T22081-2024《网络安全技术——信息安全控制》8.16.4指南监视范围和级别宜根据业务及信息安全要求,并考虑相关法律法规予以确定。宜根据业务及信息安全要求,并考虑相关法律法规,确定监视范围和级别。监视记录宜在规定的保存周期内进行维护。宜考虑将以下事项纳入监视系统:a)网络、系统和应用程序的出入流量;b)系统、服务器、网络设备、监视系统、关键应用程序等的访问;c)关键或管理级系统和网络配置文件;d)来自安全工具的日志,如反病毒、IDS、入侵防御系统(IPS)、Web过滤器、防火墙、数据防泄露系统等;e)与系统和网络活动相关的事态日志;f)检查正在执行的代码是否被授权在系统中运行,并且未被篡改(例如通过重新编译添加不必要代码);g)资源(例如,CPU、硬盘、内存、带宽)的使用及其性能。组织宜建立正常行为的基线,并根据该基线监视异常情况。建立基线时,宜考虑以下事项:a)评审系统在平常和高峰期的使用情况;b)每个用户或用户组的正常访问时间、访问位置、访问频率。监视系统宜根据既定基线进行配置,以识别异常行为,例如:a)过程或应用程序的意外终止;b)通常与恶意软件有关的活动或者源于已知恶意IP地址或网络域(例如,与僵尸网络命令和控制服务器有关)的流量;c)已知攻击特征(例如,拒绝服务和缓冲区溢出);d)异常的系统行为(例如,击键记录、过程注入和标准协议的使用偏差等);e)瓶颈和过载(例如,网络排队、延迟级别和网络抖动);f)系统或信息未经授权的访问(实际或尝试);g)业务应用程序、系统和网络的未经授权扫描;h)对受保护资源(例如,DNS服务器、门户网站和文件系统)成功和失败的访问尝试;i)与预期行为相比,异常的用户行为和系统行为。宜使用监视工具进行持续监视。宜根据组织需要和能力,实时或定期进行监视。监视工具宜具备处理大量数据、适应不断变化的威胁形势及允许实时通知的能力。这些工具还宜能够识别特定的签名和数据、网络或应用程序行为模式。宜将自动化监视软件配置为根据预定义阈值生成告警(例如,通过管理控制台、电子邮件或即时通信系统)。告警系统宜根据组织的基线进行调整和训练,以尽量减少误报。宜有专人对告警作出响应,并接受适当培训,以准确解释潜在事件。宜配备冗余系统和过程来接收和响应告警通知。宜将异常事态传达给相关方(见5.25),以改进以下活动:审计、安全评价、脆弱性扫描和监视。宜制定规程,来及时响应监视系统的正指标(见5.26),以尽量减少不良事态对信息安全的影响。还宜建立识别和处理误报的规程,包括调整监视软件以减少未来误报的数量。8.16.4指南本指南条款核心涵义解析(理解要点解读);“8.16.4(监视活动)指南”条款核心涵义解析(理解要点解读)说明表条款内容总体概述8.16.4子条款原文子条款核心涵义解析(理解要点详细解读)监视范围和级别的确定原则监视范围和级别宜根据业务及信息安全要求,并考虑相关法律法规予以确定。宜根据业务及信息安全要求,并考虑相关法律法规,确定监视范围和级别。本条款核心在于明确监视策略的制定需以业务需求、信息安全目标为基础,同时兼顾法律法规要求,体现“风险导向、合规优先、按需适配”的原则。

-标准通过重复强调“宜根据...确定”,突出该原则的核心地位——组织需结合自身业务特性(如核心业务系统、关键数据资产)、信息安全风险(如威胁类型、资产脆弱性)及法律法规(如《中华人民共和国网络安全法》《中华人民共和国数据安全法》中关于安全事件监测的要求),科学界定监视的边界(如覆盖哪些系统、网络区域)和深度(如实时监控或定期抽检),避免监视不足导致风险遗漏或过度监视造成资源浪费。监视记录的管理要求监视记录宜在规定的保存周期内进行维护。本条款明确了监视记录的全生命周期管理核心,强调记录的“完整性、可追溯性及合规保留”。

-监视记录(如日志、告警信息、异常行为记录等)是安全审计、事件溯源、合规性证明的关键依据。“规定的保存周期”需结合组织内部策略(如基于风险评估确定)和外部法规(如等级保护要求日志保存不少于6个月)制定,且在周期内需采取措施(如加密存储、访问控制)确保记录不被篡改、丢失,为后续事件分析、责任认定提供可靠证据。监视系统的核心监控对象宜考虑将以下事项纳入监视系统:

a)网络、系统和应用程序的出入流量;

b)系统、服务器、网络设备、监视系统、关键应用程序等的访问;

c)关键或管理级系统和网络配置文件;

d)来自安全工具的日志,如反病毒、IDS、入侵防御系统(IPS)、Web过滤器、防火墙、数据防泄露系统等;

e)与系统和网络活动相关的事态日志;

f)检查正在执行的代码是否被授权在系统中运行,并且未被篡改(例如通过重新编译添加不必要代码);

g)资源(例如,CPU、硬盘、内存、带宽)的使用及其性能。本条款列举了监视系统需覆盖的七类核心对象,旨在构建“全方位、多层次”的安全监控体系,实现对潜在威胁的全面感知。

-a)网络、系统及应用流量监控:可识别异常通信(如与恶意IP的连接、非授权数据传输);

-b)各类资产访问监控:追踪对系统、设备、关键应用的访问行为,及时发现越权访问;

-c)关键配置文件监控:防范未授权的配置变更(如防火墙规则篡改、系统参数修改)导致的安全漏洞;

-d)安全工具日志集成:汇聚反病毒、IDS等工具的日志,实现威胁信息联动分析;

-e)系统与网络事态日志:记录系统运行状态(如启动、重启、错误),为异常行为分析提供上下文;

-f)代码完整性监控:验证执行代码的授权状态及完整性(如示例中“防止重新编译添加恶意代码”),防范恶意篡改或未授权代码执行;

-g)资源使用监控:识别资源异常占用(如CPU骤升、带宽耗尽),可能关联DoS攻击或恶意程序活动。正常行为基线的建立要求组织宜建立正常行为的基线,并根据该基线监视异常情况。建立基线时,宜考虑以下事项:

a)评审系统在平常和高峰期的使用情况;

b)每个用户或用户组的正常访问时间、访问位置、访问频率。本条款强调“基线建模”是异常检测的基础,核心在于通过定义“正常”行为,为识别“异常”提供基准。

-基线是组织信息系统“常态”的量化描述,需覆盖系统运行(如平常/高峰期的资源占用、业务交易量)和用户行为(如访问时间规律、常用位置、访问频次)等维度;

-a)系统使用基线:区分平常与高峰期的差异(如工作日与节假日、白天与夜间的负载特征),避免将正常波动误判为异常;

-b)用户访问基线:按用户或用户组(如管理员、普通员工)建立行为模型,为识别“非工作时间登录”“异地异常访问”等风险提供依据。基线需动态更新,以适应业务变化(如业务扩张导致的负载增长)。异常行为的典型监控场景监视系统宜根据既定基线进行配置,以识别异常行为,例如:

a)过程或应用程序的意外终止;

b)通常与恶意软件有关的活动或者源于已知恶意IP地址或网络域(例如,与僵尸网络命令和控制服务器有关)的流量;

c)已知攻击特征(例如,拒绝服务和缓冲区溢出);

d)异常的系统行为(例如,击键记录、过程注入和标准协议的使用偏差等);

e)瓶颈和过载(例如,网络排队、延迟级别和网络抖动);

f)系统或信息未经授权的访问(实际或尝试);

g)业务应用程序、系统和网络的未经授权扫描;

h)对受保护资源(例如,DNS服务器、门户网站和文件系统)成功和失败的访问尝试;

i)与预期行为相比,异常的用户行为和系统行为。本条款列举了九类典型异常行为场景,为监视系统的检测规则配置提供具体指引,核心在于覆盖“已知威胁”和“未知异常”。

-a)进程意外终止:可能关联恶意程序破坏或系统故障;

-b)恶意软件相关活动:如与僵尸网络C2服务器通信,直接指向感染风险;

-c)已知攻击特征:基于签名识别经典攻击(如DoS的流量特征、缓冲区溢出的代码模式);

-d)异常系统行为:如击键记录(窃密)、过程注入(权限提升),提示高级威胁;

-e)资源瓶颈:可能是攻击(如DoS)或配置不当导致;

-f)未授权访问:包括成功入侵和尝试失败(如暴力破解);

-g)未授权扫描:攻击者探测系统漏洞的典型行为;

-h)受保护资源访问尝试:追踪对关键资源(如DNS服务器、敏感文件)的访问行为,识别越权风险;

-i)综合异常行为:结合基线识别偏离预期的用户/系统行为(如用户突然访问非职责数据)。监视工具的功能要求宜使用监视工具进行持续监视。宜根据组织需要和能力,实时或定期进行监视。监视工具宜具备处理大量数据、适应不断变化的威胁形势及允许实时通知的能力。这些工具还宜能够识别特定的签名和数据、网络或应用程序行为模式。本条款明确了监视工具的核心功能与部署要求,强调工具的“连续性、适应性、智能分析能力”。

-持续监视是基础,根据组织规模和资源(如小型组织可用轻量化工具,大型组织需分布式部署)选择实时(如核心业务系统)或定期(如非关键资产)监控模式;

-工具需具备大数据处理能力,应对海量日志、流量数据;

-威胁适应性:支持规则动态更新(如新增恶意IP库、攻击特征),应对新型威胁;

-实时通知:确保关键告警(如发现DoS攻击)及时传递;

-模式识别:既支持基于签名的已知威胁检测(如病毒特征),也支持基于行为模式的异常识别(如异常访问序列)。告警系统的配置与响应要求宜将自动化监视软件配置为根据预定义阈值生成告警(例如,通过管理控制台、电子邮件或即时通信系统)。告警系统宜根据组织的基线进行调整和训练,以尽量减少误报。宜有专人对告警作出响应,并接受适当培训,以准确解释潜在事件。宜配备冗余系统和过程来接收和响应告警通知。本条款聚焦告警机制的“精准性、响应有效性及可靠性”,确保真正的安全事件被及时处理。

-告警触发:基于预定义阈值(如“5分钟内3次登录失败”),支持多渠道通知(控制台、邮件等);

-误报管理:结合基线调整规则(如动态优化阈值),通过机器学习“训练”系统减少误报,避免安全团队疲劳;

-专人响应:响应人员需经培训,能区分误报与真实事件(如判断“异常登录”是员工出差还是黑客入侵);

-冗余保障:通过备用系统、应急流程确保告警不丢失(如主系统故障时自动切换至备用通道),避免关键事件遗漏。异常事态的沟通与闭环管理宜将异常事态传达给相关方(见5.25),以改进以下活动:审计、安全评价、脆弱性扫描和监视。宜制定规程,来及时响应监视系统的正指标(见5.26),以尽量减少不良事态对信息安全的影响。还宜建立识别和处理误报的规程,包括调整监视软件以减少未来误报的数量。本条款强调异常事态的“信息共享、快速响应及持续改进”,形成监视活动的闭环管理。

-信息共享:按5.25要求将异常事态传达给相关方(如安全运营中心、业务部门、审计团队),支撑审计有效性提升、安全评价优化、脆弱性扫描精准度提高及监视策略改进;

-事件响应:针对监视发现的“正指标”(确认的安全事件),依据5.26制定响应规程,快速处置以降低影响(如阻断攻击源、修复漏洞);

-误报闭环:建立误报识别-分析-调整机制(如记录误报原因、优化监视规则),持续提升检测准确性,体现信息安全控制的“持续改进”原则。实施本指南条款应开展的核心活动要求;实施“8.16.4(监视活动)指南”条款应开展的核心活动要求说明表子条款主题事项所需开展的核心活动核心活动具体实施要点及要求说明开展核心活动时需特别注意的事项确定监视范围和级别确定监视范围与级别-基于组织业务目标、数据敏感性、系统重要性等因素,明确需监视的关键资产;

-参照相关法律法规(如《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》)设定监视级别;

-对不同系统、网络区域实施差异化监视策略;

-定期评审监视范围和级别是否适应业务变化;

-结合风险评估结果,确保监视范围覆盖高风险区域。-需区分核心业务系统与一般系统;

-应考虑合规性要求,避免遗漏监管重点;

-监视级别应与风险等级相匹配;

-避免过度监视导致资源浪费或影响系统性能。监视记录的保存监视日志保存与管理-制定日志保存策略,明确保留周期(如不少于6个月或依据法规要求);

-使用安全存储介质或平台(如SIEM系统),防止日志篡改或删除;

-实施日志访问控制,仅授权人员可访问;

-定期备份日志并验证其完整性;

-对日志进行分类管理(如系统日志、安全日志、用户行为日志)。-日志保存周期应符合法定要求;

-需确保日志的机密性、完整性与可用性;

-应考虑存储容量与性能影响;

-备份日志应与主日志物理隔离存储。监视事项的纳入明确监视对象范围-将网络流量(出入流量)纳入实时监视;

-对系统、服务器、网络设备等访问进行记录与分析;

-监视关键配置文件变更情况;

-整合安全工具日志(如防火墙、IDS/IPS、防病毒系统);

-收集用户行为与系统活动日志;

-监控运行代码授权状态与完整性;

-监控资源使用情况(CPU、内存、带宽等);

-检查正在执行的代码是否被授权且未被篡改(如通过哈希校验、数字签名验证);

-跟踪对受保护资源(如DNS服务器、门户网站、文件系统)的成功和失败访问尝试。-应优先纳入高风险资产;

-应避免日志缺失导致分析盲区;

-应考虑日志采集的性能开销;

-需确保不同来源日志的时间同步(参考8.17时钟同步)。建立正常行为基线行为基线建模-收集系统在不同时间段的运行数据,建立正常操作模式;

-分析用户或用户组的常规访问行为(时间、位置、频率);

-结合历史数据与当前行为建模,识别异常模式;

-定期更新基线以反映系统与用户行为的变化;

-评审系统在平常和高峰期的使用情况,区分正常波动与异常行为。-基线应反映业务高峰期与低谷期的差异;

-应避免将异常行为误判为正常;

-基线模型应具备适应性与可扩展性;

-基线更新频率应与业务变化速度相匹配。异常行为识别异常检测与响应-配置监视系统识别异常行为,如进程异常终止、恶意流量、攻击特征、系统异常行为等;

-对资源瓶颈、未经授权访问、异常用户行为等进行告警;

-利用AI/ML技术辅助检测未知威胁;

-建立分级告警机制,区分事件严重程度;

-识别已知攻击特征(如拒绝服务、缓冲区溢出)及与恶意软件相关的活动(如僵尸网络通信);

-监控业务应用程序、系统和网络的未经授权扫描行为。-应避免误报过多影响响应效率;

-需考虑告警机制的实时性与准确性;

-应结合上下文信息进行综合判断;

-对新型威胁(如零日攻击)应结合威胁情报动态调整检测规则。使用监视工具监视工具部署与管理-选择支持大规模数据处理的监视工具(如SIEM、UEBA、NDR);

-实施实时或定期监控,满足组织需求;

-工具应支持威胁情报集成与自动化响应;

-工具应具备日志分析、行为模式识别与告警通知功能;

-确保工具能识别特定的签名和数据、网络或应用程序行为模式;

-工具应适应不断变化的威胁形势,支持规则动态更新。-应评估工具的兼容性与扩展性;

-应确保工具支持多源日志采集;

-应考虑工具部署对系统性能的影响;

-小型组织可采用轻量化云监测服务,大型组织需部署分布式监视节点。告警生成与响应告警机制与响应流程-根据预设阈值配置自动化告警(如邮件、短信、系统弹窗);

-告警系统应基于基线训练,减少误报率;

-指定专人负责告警响应,配备相关权限与工具;

-建立冗余机制(如备用通信渠道)保障告警通知不中断;

-告警阈值应根据组织基线动态调整,定期训练系统以优化检测精度;

-响应人员需接受专业培训,能准确区分误报与真实事件。-需建立告警分级机制(如P1至P4级);

-应定期测试告警系统有效性;

-应培训响应人员识别真实威胁;

-冗余系统应定期演练切换流程,确保紧急情况下不中断。异常事态传达与改进异常事态通报与改进机制-将异常事件通报相关管理层与安全团队;

-将监视结果用于改进审计、安全评估、脆弱性扫描等流程;

-制定响应规程,确保对正指标(真实威胁)的快速处置;

-建立误报处理机制,优化监视系统配置;

-将异常事态传达给相关方(如安全运营中心、业务部门、审计团队,参考5.25);

-定期评审监视规则有效性,结合误报数据调整阈值。-通报内容应明确、准确、及时;

-应形成闭环处理机制;

-误报调整应基于数据分析,避免人为干预;

-改进措施需关联至信息安全事态管理流程(如漏洞闭环、策略优化)。“监视活动”实施指南工作流程“监视活动”实施工作流程表一级流程二级流程流程活动实施和控制要点描述流程输出和所需成文信息监视策略制定确定监视范围和级别-根据组织业务特性、信息安全需求、合规性要求(如等级保护、GDPR等)确定监视范围;

-划分关键系统、网络、应用,确定监视级别(如实时、定期、按需);

-遵守国家法律法规、行业监管要求(如《中华人民共和国网络安全法》《中华人民共和国数据安全法》);

-结合组织资源能力,明确不同信息系统和资产的优先级;

-明确监视记录的保存周期(如不少于6个月或按法规要求),并纳入策略文档。-监视范围与级别清单;

-信息系统分类分级文档;

-合规性评估报告;

-安全策略文档;

-监视记录保存周期规定文档。监视系统设计与部署监视内容规划-规划纳入监视系统的具体内容,包括:网络流量、系统访问、配置变更、安全工具日志、系统行为、资源使用等;

-明确每类监视对象的技术实现方式(如日志收集、流量镜像、代理部署等);

-建立关键资产的监控指标与阈值;

-重点涵盖网络、系统和应用程序的出入流量;系统、服务器、网络设备等的访问;关键或管理级系统和网络配置文件;来自反病毒、IDS/IPS等安全工具的日志;与系统和网络活动相关的事态日志;正在执行的代码的授权状态及完整性(如通过哈希校验、数字签名验证);资源(CPU、硬盘、内存、带宽)的使用及其性能。-监视内容清单(涵盖a-g项);

-技术实现方案设计文档;

-访问与行为监控策略;

-代码完整性验证规程。监视系统设计与部署基线建立-收集系统在正常运行状态下的各类行为数据,包括访问模式、资源使用、用户行为等;

-分析并建立系统正常行为模型,作为后续异常检测的基准;

-对不同用户组、时间段、业务高峰期进行差异化基线设定;

-定期更新基线以反映系统和用户行为的动态变化;

-重点评审系统在平常和高峰期的使用情况,以及每个用户或用户组的正常访问时间、访问位置、访问频率。-系统行为基线文档(含平常/高峰期差异);

-用户访问行为模型(按用户组细分);

-基线更新记录。监视系统运行持续监视与异常检测-部署自动化监控工具(如SIEM、IDS/IPS、日志管理系统);

-配置规则与策略识别异常行为(如非法访问、资源过载、恶意活动等);

-实时或定期收集、分析日志与事件数据;

-设置告警机制,基于阈值或行为偏离触发告警;

-实现多层级告警分类与优先级划分;

-确保监视工具具备处理大量数据、适应不断变化的威胁形势、允许实时通知及识别特定签名和数据、网络或应用程序行为模式的能力;重点识别过程或应用程序的意外终止、与恶意软件相关的活动或恶意IP/域名流量、已知攻击特征、异常系统行为、资源瓶颈和过载、未授权访问(实际或尝试)、未授权扫描、对受保护资源的访问尝试、异常用户/系统行为等异常场景。-日志与事件数据存储库;

-异常事件告警记录(涵盖a-i类异常);

-实时监控仪表盘;

-告警规则配置文档;

-监视工具功能验证报告。监视响应与分析告警响应与事件处理-指定专人负责告警响应,定期培训提升事件识别与处理能力;

-建立事件响应流程,包括确认、分析、分类、上报、处置等阶段;

-实施冗余告警接收机制(如备用通道、应急流程),确保告警不被遗漏;

-对误报进行归类与分析,通过调整监视软件参数(如阈值)减少未来误报,并记录误报处理过程;

-与安全事件管理流程(如ISO/IEC27035)进行对接;

-将异常事态传达给5.25规定的相关方(如安全运营中心、业务部门),以改进审计、安全评价、脆弱性扫描和监视活动;制定规程及时响应监视系统的正指标(见5.26),并建立识别和处理误报的规程。-告警响应日志;

-安全事件处理报告;

-误报分析与优化报告(含软件调整记录);

-事件响应流程文档;

-异常事态通报记录及相关方回执。监视评估与改进监视效果评估与优化-定期评估监视系统的有效性,包括覆盖率、响应速度、告警准确性等;

-对监视流程进行审计与复盘,识别改进空间;

-将监视结果反馈至风险评估、安全评价、脆弱性扫描等流程中,以改进这些活动的精准度;

-建立持续改进机制,结合新威胁、新技术更新监视策略;

-与组织整体安全管理体系进行联动;

-定期(如每季度)评审监视规则有效性,结合误报数据调整阈值;通过红蓝对抗演练验证监控策略有效性。-监视系统评估报告;

-安全评估与审计报告;

-持续改进计划(含规则更新记录);

-监视策略更新记录;

-红蓝对抗演练报告(验证监控策略有效性)。本指南条款实施的证实方式;“监视活动”实施活动的证实方式清单(审核检查单)核心主题活动事项实施的证实方式证实方式如何实施的要点详细说明所需证据材料名称确定监视范围和级别成文信息评审

人员访谈

现场观察-审核组织的信息安全政策文档,确认是否明确监视范围和级别;

-访谈信息安全部门负责人,确认是否依据业务需求、信息安全策略和法律法规制定监视方案;

-查看监视系统配置,确认是否覆盖关键网络、系统和应用;

-现场查看监视策略文档,确认是否包含保存周期要求。-信息安全控制政策文件;

-网络与系统访问日志策略;

-监视系统配置记录;

-数据保留周期规范。将关键事项纳入监视系统成文信息评审

技术工具验证

现场观察-检查监视系统日志配置文档,确认是否包含网络、系统、应用出入流量;

-验证防火墙、IDS/IPS、数据防泄露等安全工具日志是否集成至监视平台;

-现场查看监视系统界面,确认是否对关键系统访问、资源使用等进行实时监控;

-抽查系统运行日志,确认是否涵盖代码执行情况及配置变更。-安全设备日志配置文档;

-系统访问日志样本;

-系统资源使用监控图表;

-代码执行审核记录。建立正常行为基线成文信息评审

绩效证据分析

人员访谈-审核基线建立文档,确认是否包含高峰期与平常期使用情况分析;

-查看用户访问行为分析报表,确认是否识别不同用户组的访问模式;

-访谈安全分析人员,确认是否定期更新基线模型。-系统使用行为分析报告;

-用户访问模式分析文档;

-基线配置与更新记录。配置监视系统识别异常行为技术工具验证

绩效证据分析

现场观察-查看监视系统规则配置,确认是否识别异常系统行为、恶意流量、攻击特征等;

-模拟异常行为或检查历史告警日志,验证系统是否能触发预警;

-检查告警响应流程文档,确认是否覆盖异常访问与扫描行为。-监视系统规则配置文件;

-告警日志样本;

-异常行为响应流程文档。使用监视工具进行持续监视技术工具验证

现场观察

绩效证据分析-验证部署的SIEM(安全信息与事件管理)系统是否支持实时监控;

-查看系统性能日志,确认是否具备处理大量数据与适应新型威胁的能力;

-现场查看监视控制台,确认是否具备实时通知功能。-SIEM系统配置文档;

-实时告警通知记录;

-系统性能日志样本。配置告警系统并响应成文信息评审

技术工具验证

人员访谈-检查告警阈值配置文档,确认是否基于行为基线设定;

-查看告警通知机制,确认是否通过邮件、短信等方式及时通知相关人员;

-访谈告警响应人员,确认其接受过培训并具备响应能力;

-检查冗余告警接收机制,如备用通知渠道。-告警阈值设置文档;

-告警通知记录;

-告警响应人员培训记录;

-冗余告警接收机制说明。传达异常事态以改进安全活动成文信息评审

人员访谈

绩效证据分析-审查异常事态通报流程文档,确认是否明确传达机制和相关责任方;

-查看审计、脆弱性扫描与安全评价报告,确认是否引用异常事态数据;

-访谈相关部门人员,确认是否根据异常事态优化控制措施。-异常事态通报流程文档;

-安全评价与审计报告;

-控制措施优化记录。制定响应规程与处理误报成文信息评审

绩效证据分析

现场观察-审核响应规程文档,确认是否包含误报处理机制;

-查看误报调整记录,确认是否定期优化监视系统规则;

-现场测试告警系统,验证误报率是否可控并逐步降低。-响应规程文档;

-误报调整记录;

-告警误报率统计报表。本指南条款(大中型组织)最佳实践要点提示;“监视活动”指南条款最佳实践要点提示清单8.16.4子条款主题活动事项最佳实践示例概述具体操作要点及说明a)入出流量监视网络流量监控中国电信采用全流量采集与深度包检测(DPI)技术,实现对骨干网络流量的实时监控与异常分析-部署NetFlow、sFlow等协议实现细粒度流量采集;

-使用DPI技术识别加密流量中的潜在威胁;

-设置流量阈值告警机制,实时识别异常流量行为;

-集成SIEM平台实现可视化分析与告警联动;

-按《中华人民共和国网络安全法》要求保存流量日志至少6个月,支持追溯分析。b)访问行为监视系统访问控制国家电网实施“最小权限+动态审计”机制,对系统、服务器和网络设备访问行为进行持续审计-采用零信任架构对访问请求进行持续验证;

-利用IAM系统实现身份认证与访问日志集中记录;

-对特权账户访问进行双人复核与行为审计;

-结合UEBA技术识别异常访问行为;

-建立访问行为基线时覆盖用户正常访问时间、位置及频率特征。c)关键配置文件监视系统配置管理中国工商银行建立配置文件变更审计机制,实现对关键系统配置文件的实时比对与回滚-部署自动化配置管理工具;

-利用Git进行配置文件版本控制;

-设置配置变更自动告警与审批机制;

-与CMDB联动实现配置一致性核查;

-定期(如每日)对关键配置文件进行哈希值校验,防止未授权篡改。d)安全工具日志集成安全日志集中管理中国银行部署SIEM平台,将防火墙、IDS、IPS、反病毒等安全工具日志集中分析处理-建立统一的日志采集、归一化处理与存储机制;

-利用ELK或Splunk实现日志检索与分析;

-定义日志分析规则与威胁情报联动;

-实现日志的全生命周期管理,满足审计合规要求;

-确保日志时间戳与8.17时钟同步机制保持一致,支持跨系统事件关联分析。e)事态日志记录安全事件日志管理国家税务总局通过日志采集与分析平台实现对网络与系统活动事件的全面记录与追踪-建立覆盖操作系统、应用系统、数据库、中间件的日志采集机制;

-实现日志时间同步与完整性校验;

-设置日志保留策略,满足《中华人民共和国网络安全法》日志留存要求;

-支持日志导出与电子取证功能;

-对敏感操作日志(如权限变更)实施加密存储,限制访问权限。f)授权与代码完整性校验代码执行监控华为云采用签名验证机制,确保系统中运行的代码均为授权版本,防止恶意篡改-使用可信启动(SecureBoot)与内核模块签名机制;

-部署应用程序白名单控制(如AppLocker);

-定期进行代码完整性校验与哈希比对;

-集成EDR平台实现端点代码行为监控;

-对第三方组件代码进行定期扫描,验证其授权状态及完整性。g)资源使用与性能监控系统资源监控中国移动建立资源使用基线模型,实现对CPU、内存、带宽等资源的异常使用识别-使用Prometheus、Zabbix等工具采集资源使用指标;

-建立基于历史数据的资源基线模型,区分平常与高峰期差异;

-设置资源使用阈值告警,预警潜在拒绝服务攻击;

-结合自动化运维平台实现资源调度与告警响应。a)系统使用高峰分析行为基线建模腾讯云基于用户行为分析构建系统使用基线,识别异常登录与操作行为-利用大数据平台分析用户访问频率与时间分布;

-建立系统访问高峰期与低谷期模型;

-结合用户画像识别异常行为;

-支持基线动态更新以适应业务变化;

-每季度评审基线有效性,结合业务增长调整阈值。b)用户访问行为建模异常行为识别阿里巴巴实施用户行为分析(UEBA),识别异常访问时间、位置、频率-收集用户访问日志、地理位置与设备信息;

-构建用户行为画像并进行多维度分析;

-利用机器学习识别偏离正常行为的访问;

-设置多级告警机制并联动响应流程;

-对高频异常访问行为自动触发二次身份验证。a)误终止检测异常进程行为识别联想集团部署EDR系统,实时检测关键服务或进程的非正常终止-利用主机防护系统监控进程生命周期;

-设置关键服务异常退出告警机制;

-集成威胁情报系统识别恶意终止行为;

-实现自动取证与事件处置流程;

-对核心业务进程配置进程守护机制,异常终止时自动重启并告警。b)恶意流量识别威胁流量识别中国平安部署基于威胁情报的流量分析系统,识别来自恶意IP或域的流量-集成C2服务器、僵尸网络IP黑名单数据,每日更新;

-使用流量分析引擎识别命令与控制通信;

-部署网络沙箱进行恶意流量检测;

-实现流量阻断与隔离联动机制;

-对加密流量中的可疑行为启用深度解析,结合SSL/TLS解密技术识别威胁。c)已知攻击特征匹配攻击特征识别中国石油建立IDS规则库动态更新机制,识别DoS、缓冲区溢出等攻击特征-定期更新Snort、Suricata规则库,每周至少1次;

-集成CVE漏洞特征与攻击模式数据库;

-支持攻击特征自定义与本地化增强;

-实现攻击事件自动分类与响应;

-对新型攻击特征设置紧急更新通道,1小时内完成部署。d)异常系统行为检测系统行为监控联通研究院部署系统行为分析平台,识别击键记录、过程注入等异常行为-利用系统调用监控技术识别异常API调用;

-分析进程注入、DLL加载等行为;

-结合EDR实现行为取证与溯源;

-支持行为白名单机制与黑白名单比对;

-对特权进程操作进行全程录像,保留审计轨迹。e)系统瓶颈监控性能与安全联动京东科技建立性能与安全联动机制,识别网络拥塞与攻击行为-部署网络性能监控工具识别延迟与抖动;

-将性能异常与安全事件进行关联分析;

-设置异常访问模式的性能指标交叉分析;

-实现网络拥塞预警与攻击识别联动;

-对核心业务系统设置性能阈值,超出时自动触发安全扫描。f)未授权访问行为监控访问控制审计工业和信息化部部署统一身份与访问管理平台,实现对未授权访问的识别与拦截-实现统一身份认证与单点登录;

-部署访问控制策略与最小权限原则;

-记录成功与失败的访问尝试;

-实现未授权访问实时告警与拦截;

-对连续5次访问失败的账户自动锁定30分钟。g)未授权扫描监控网络扫描识别中国银联部署网络扫描识别系统,识别未经授权的网络与应用扫描行为-利用IDS识别常见扫描工具特征;

-设置扫描行为阈值告警,如5分钟内超过100个端口探测;

-结合IP信誉系统识别恶意扫描源;

-自动隔离扫描源并通知安全团队;

-对扫描行为进行溯源分析,关联威胁情报确认攻击意图。h)资源访问尝试监控资源访问控制中国铁路总公司部署细粒度访问控制机制,记录对DNS、门户、文件系统等资源的访问尝试-实现基于角色的访问控制(RBAC)机制;

-记录所有资源访问尝试,包括成功与失败;

-设置访问失败次数告警机制;

-实现访问日志与SIEM系统联动分析;

-对敏感资源(如客户数据库)的访问尝试进行实时审计。i)用户与系统行为分析异常行为识别中国建设银行部署行为分析平台,识别用户与系统的异常行为-基于用户历史行为建立行为模型;

-利用AI技术识别偏离行为的访问与操作;

-设置行为基线动态调整机制;

-实现用户行为与系统行为的联合分析;

-对异常行为进行分级,P1级(如批量下载敏感数据)15分钟内响应。监视工具配置与告警机制持续监视与告警响应交通银行部署自动化监视平台,实现对告警的自动响应与处理-配置自动化监视工具(如SIEM、SOAR);

-设置预定义阈值与规则触发告警;

-实现告警分类、优先级划分与分级响应;

-部署冗余告警接收机制(如短信、邮件、IM);

-每月测试告警系统冗余机制,确保主备通道切换正常。异常事态通报与响应异常事件通报与改进机制国家市场监督管理总局建立跨部门事件通报机制,提升审计与安全评估能力-制定事件通报流程与责任分工;

-建立事件报告模板与信息共享机制;

-实现事件与审计、脆弱性扫描的联动分析;

-定期开展事件复盘与改进措施落实;

-按5.25要求将异常事态同步至业务部门及监管机构。误报识别与处理机制误报管理与优化国家能源集团建立误报分析机制,优化监视系统规则与模型-建立误报分类标准与评估机制;

-实现误报自动学习与规则优化;

-建立误报反馈渠道与模型训练机制;

-定期评估监视系统准确率与覆盖率;

-每季度分析误报数据,调整监视阈值,将误报率控制在5%以内。本指南条款实施中常见问题分析。“监视活动”指南条款实施中常见问题分析表8.16.4子条款主题活动事项问题分类常见典型问题条文实施常见问题具体表现监视范围和级别确定监视策略制定管理缺陷范围与级别定义模糊-未基于业务资产重要性分级确定监视范围;

-未结合法律法规要求(如《中华人民共和国网络安全法》《中华人民共和国数据安全法》)明确监视级别;

-未根据风险评估结果动态调整监视范围;

-未对监视资源投入与风险等级进行匹配规划;

-未将临时性业务系统或第三方合作系统纳入监视范围。监视记录保存监视记录管理审计不符合项记录保存不合规-监视记录保存周期未达到法规要求(如等级保护要求的6个月);

-未对敏感监视记录(如个人信息访问日志)进行加密存储;

-监视记录备份机制缺失,存在数据丢失风险;

-未对监视记录的访问权限进行严格控制;

-未定期验证监视记录的完整性和可恢复性。a)网络、系统和应用程序的出入流量网络与流量监控审计不符合项流量监控覆盖不全-未对关键业务系统外联流量进行实时监控;

-忽略非标准端口和隐蔽通道的流量记录;

-未将虚拟化网络、容器化服务纳入监控范围;

-未对远程办公或第三方接入流量进行监控;

-流量日志保留周期未符合合规要求;

-未对加密流量(如HTTPS、VPN)进行解密或深度检测。b)系统、服务器、网络设备等的访问系统访问控制管理缺陷访问行为监控缺失-未对特权账户访问行为进行详细记录;

-未监控非常规时间、非常规地点的访问行为;

-忽略对非交互式访问(如API调用)的记录;

-未对跨部门、跨系统访问行为进行审计;

-未对多因素认证失败行为进行记录分析;

-未对数据库敏感操作(如批量查询、导出)进行专项监控。c)关键或管理级系统和网络配置文件系统配置管理审核通报问题配置变更未监控-关键系统配置变更未设置变更审计机制;

-未记录配置回滚或恢复操作;

-配置文件修改未触发告警通知;

-未对配置变更执行者进行身份绑定审计;

-未对配置文件完整性进行定期检查;

-未将配置基线与实时配置进行自动化比对。d)安全工具日志(如反病毒、IDS、IPS等)安全设备与工具日志整合审计不符合项日志整合与分析不足-多种安全设备日志格式不统一,难以统一分析;

-未将安全设备日志集中到SIEM平台;

-未对安全设备告警进行优先级分级;

-未设置日志丢失或延迟上传的告警机制;

-未对日志进行定期完整性与可用性验证;

-未将威胁情报与安全设备日志进行联动分析。e)系统和网络活动相关事态日志日志集中管理审核通报问题日志管理不规范-日志时间戳未统一,导致取证困难;

-未对日志存储访问权限进行严格控制;

-日志未加密保存,存在篡改风险;

-日志保留周期未满足监管要求(如6个月以上);

-未定期对日志进行备份和恢复测试;

-未对日志生成、传输、存储全流程的完整性进行校验。f)检查执行代码是否授权运行代码与应用控制审核通报问题代码运行监控缺失-未对进程启动进行白名单管理;

-未对脚本执行行为进行监控;

-未对异常进程注入行为进行检测;

-未部署应用控制或终端检测与响应(EDR)系统;

-对系统级代码签名未进行验证;

-未对第三方组件或开源代码的执行行为进行监控。g)资源使用与性能监控系统资源与性能监控管理缺陷性能监控不足-未对CPU、内存、磁盘等使用情况设定阈值告警;

-忽略对网络带宽拥塞的实时监控;

-未对资源使用趋势进行长期分析;

-未将资源异常与安全事件进行关联分析;

-未对高负载系统进行容量评估与扩容预警;

-未对云资源(如虚拟机、容器)的弹性伸缩行为进行监控。建立正常行为基线基线模型建立审核通报问题基线建模不科学-基线未区分业务高峰期和低谷期使用模式;

-未考虑节假日或特殊业务场景的影响;

-未对不同用户组建立差异化行为模型;

-基线未定期更新,导致误判率高;

-未将基线应用于自动化告警规则配置;

-未结合历史攻击数据优化基线阈值。监视异常行为异常行为检测审核通报问题异常识别能力弱-未对协议异常使用行为进行识别(如DNS隧道);

-未检测进程异常终止或异常子进程启动;

-未识别与已知恶意IP或C2服务器的通信行为;

-未检测用户行为偏离基线(如访问权限异常提升);

-未对网络延迟、抖动异常进行安全关联分析;

-未利用UEBA技术识别零日攻击或未知异常行为。使用监视工具监测工具部署与使用审核通报问题工具使用不充分-未充分利用SIEM、EDR、NDR等工具功能;

-未配置实时告警,仅依赖日志归档分析;

-未对工具进行定期功能测试和更新;

-未对工具输出日志进行二次分析处理;

-未对工具故障导致的日志丢失进行监控;

-未将AI/机器学习算法应用于工具的异常检测规则。告警系统配置告警机制配置管理缺陷告警机制不合理-告警阈值设置过低,导致误报高;

-告警未按严重性分级,响应效率低;

-告警未集成至组织应急响应流程;

-未对历史误报数据进行学习优化;

-告警通知方式单一,存在失效风险;

-未对告警响应超时情况设置升级机制。告警响应机制告警响应与处理审核通报问题响应机制不健全-未设立专职人员负责告警响应;

-未对告警响应流程进

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论