信息系统安全应急演练总结(2篇)_第1页
信息系统安全应急演练总结(2篇)_第2页
信息系统安全应急演练总结(2篇)_第3页
信息系统安全应急演练总结(2篇)_第4页
信息系统安全应急演练总结(2篇)_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息系统安全应急演练总结(2篇)本次信息系统安全应急演练于2024年6月15日至6月20日由集团信息化管理部联合网络安全运营中心、核心业务事业部、客户服务部、行政后勤部及第三方等级保护测评机构、网络安全应急响应服务商共同组织实施,演练覆盖集团总部及12个下属分子公司的17套核心业务信息系统,涉及ERP生产管理系统、客户关系管理系统、智慧办公系统、官方网站集群、数据中台五大核心业务域,参与演练人员共计127人,其中内部岗位人员92人、第三方技术支持人员35人,演练共设置12类真实攻击场景、27项应急响应处置节点,累计排查风险点位142个,验证现有应急预案可行性覆盖率达89%,有效检验了集团信息系统安全防护体系的实战化运行能力、应急响应团队的协同处置能力及业务部门的灾备切换恢复能力。本次演练筹备工作自2024年4月20日正式启动,累计筹备时长57天,筹备阶段先后完成底数摸排、方案编制、人员培训、环境搭建四大核心工作。底数摸排阶段,工作小组对集团所有信息资产进行了全量梳理,累计梳理网络设备327台、服务器219台、应用系统42套,明确了核心系统的部署架构、网络拓扑、备份策略、依赖关系,形成了完整的资产台账,为演练场景设计提供了精准依据。方案编制阶段,工作小组先后与各业务部门开展了8次需求对接,明确演练必须遵循“不影响正常生产业务”的核心原则,最终确定采用“仿真环境全量推演+生产环境灰度验证”的模式,其中仿真环境1:1复刻生产系统的网络架构、系统配置、业务逻辑,所有攻击场景的首轮测试全部在仿真环境开展,仅弱口令排查、流量异常监测等无风险验证环节在生产环境非业务高峰时段(凌晨0点至4点)开展,方案同时明确了每个场景的触发条件、处置流程、考核指标,其中核心考核指标包括告警响应时间不超过10分钟、一般故障处置时间不超过30分钟、核心业务中断时间不超过2小时、数据丢失量不超过1小时。人员培训阶段,先后组织了3次专项培训,分别为应急预案解读培训、攻击场景识别培训、应急处置流程培训,参训人员覆盖所有参演岗位,培训后开展了闭卷考核,考核通过率达100%,为演练的顺利开展奠定了人员基础。环境搭建阶段,累计投入服务器12台、存储设备2台,耗时14天完成仿真环境搭建,通过流量镜像将生产环境的真实业务数据同步到仿真环境,保证仿真环境的业务逻辑与生产环境完全一致。本次演练共设置12类贴合集团业务实际的攻击场景,分别为勒索病毒攻击场景、DDoS分布式拒绝服务攻击场景、数据泄露场景、弱口令爆破攻击场景、供应链攻击场景、网络中断场景、服务器硬件故障场景、人为误操作场景、网页篡改场景、账号劫持场景、挖矿木马攻击场景、合规审计异常场景,每个场景均设置了对应的量化考核指标,其中勒索病毒场景的考核指标为监测告警响应时间不超过10分钟、病毒隔离时间不超过30分钟、数据恢复时间不超过2小时、业务恢复时间不超过4小时;DDoS攻击场景的考核指标为流量清洗启动时间不超过5分钟、业务恢复时间不超过10分钟。演练实施分为三个阶段,第一阶段为仿真环境推演阶段,时间为6月15日至6月17日,每天开展4个场景的推演,每个场景由攻击组负责发起攻击,监测组负责监测告警,处置组负责应急处置,评估组负责全程记录处置过程、考核指标完成情况。6月15日上午9点,首个演练场景勒索病毒攻击正式启动,攻击组向10个随机抽取的办公邮箱发送带有病毒附件的钓鱼邮件,标题为“2024年第二季度绩效考核通知”,9点07分,有3名员工点击了附件,终端被植入勒索病毒,9点12分,EDR终端检测与响应系统触发告警,监测人员收到告警后立即核实,9点18分,监测人员通知处置组对3台感染终端进行断网隔离,9点25分,处置组排查发现病毒已经试图横向渗透到办公区服务器,防火墙已经拦截了3次异常访问请求,9点40分,处置组完成感染终端的病毒查杀,同步排查所有办公终端的补丁安装情况,发现有17台终端未安装2024年5月发布的Windows系统高危漏洞补丁,立即推送补丁安装,10点05分,处置组核实生产系统未被感染,业务运行正常,评估组记录本次场景的响应时间为12分钟,隔离时间为28分钟,数据无损失,业务未中断,符合考核指标要求。6月16日开展的DDoS攻击场景中,攻击组向官方网站集群发起20Gbps的流量攻击,10点02分,云WAF触发告警,监测人员核实攻击流量后,10点05分启动流量清洗策略,10点10分,攻击流量被全部清洗,网站访问恢复正常,响应时间2分钟,处置时间10分钟,符合考核指标要求。每日演练结束后,工作小组都会召开当日复盘会,总结当天演练发现的问题,调整后续演练的细节,比如第一天勒索病毒场景演练后,发现部分员工对钓鱼邮件的识别能力不足,第二天便增加了1小时的钓鱼邮件识别专项培训,有效提升了后续场景中员工的风险识别能力。第二阶段为生产环境灰度验证阶段,时间为6月18日至6月19日,所有验证环节均安排在凌晨0点至4点的非业务高峰时段,6月18日0点10分,攻击组针对VPN入口开展弱口令爆破,0点12分,入侵检测系统触发告警,监测人员立即锁定攻击IP,封禁VPN访问权限,同时排查出存在3个弱口令账号,立即通知账号持有人修改密码,整个过程没有影响正常用户的VPN使用,符合考核指标要求。6月19日开展的日志删除验证场景中,攻击组尝试删除某非核心系统的操作日志,0点20分,日志审计系统触发告警,监测人员立即冻结异常操作账号,恢复被删除的日志备份,整个过程耗时15分钟,符合考核指标要求。第三阶段为跨部门协同演练阶段,时间为6月20日,模拟网络中断+数据泄露的复合场景,9点整,攻击组同时模拟运营商专线中断、内部员工违规导出客户敏感数据两个事件,9点02分,运维部门收到网络中断告警,立即切换备用4G链路,9点15分,分子公司恢复核心系统访问;同时网络安全部门收到数据泄露告警,立即开展溯源,9点30分,锁定违规操作的员工账号,冻结账号权限,核实导出的数据为非敏感的公共业务数据,未造成数据泄露风险,同步通知行政部门对该员工开展安全培训,整个过程涉及信息化部、网络安全部、行政部、分子公司业务部门的协同,响应效率符合预期。本次演练累计12个场景中,9个场景达到考核指标要求,3个场景未达标,分别为供应链攻击场景、数据泄露场景、人为误操作场景,未达标率为25%,梳理发现的问题主要分为三大类。第一类为技术防护层面问题:一是部分终端的漏洞补丁更新不及时,排查发现有8%的办公终端未安装最近3个月的高危漏洞补丁,部分终端的EDR客户端版本过低,无法识别新型勒索病毒的特征码;二是边界防护策略存在冗余,防火墙配置的访问策略中有32条过期未清理的策略,存在被攻击者利用的风险,WAF的规则库更新周期为1个月,无法覆盖最新的SQL注入、XSS攻击特征;三是备份策略不完善,有2套非核心业务系统的备份仅在本地存储,没有异地备份,备份验证周期为6个月,存在备份损坏无法恢复的风险,ERP系统的增量备份周期为24小时,若发生数据丢失,最多会丢失24小时的业务数据;四是日志存储周期不足,部分系统的操作日志仅存储30天,未达到等保2.0要求的6个月存储周期,日志没有做异地备份,存在被恶意删除后无法追溯的风险。第二类为流程机制层面问题:一是跨部门协同流程不够顺畅,在数据泄露场景的处置过程中,网络安全部门需要调取员工的人事信息时,没有和行政部门建立直接的对接通道,耽误了12分钟的处置时间;二是应急预案的场景覆盖不足,现有应急预案没有涉及供应链攻击、挖矿木马攻击的处置流程,演练中这两个场景的处置时间比考核指标超出了15分钟;三是第三方供应商的联动机制不完善,演练中模拟第三方插件出现漏洞时,联系供应商的响应时间超过了2小时,没有在合同中明确约定应急响应的时效要求;四是业务中断后的用户通知流程不明确,在模拟网站无法访问的场景中,客户服务部门不知道需要第一时间发布公告告知用户,导致有12个测试用户的投诉没有得到及时响应。第三类为人员意识层面问题:一是员工的安全意识不足,钓鱼邮件场景中有30%的参演员工点击了恶意附件,有15%的员工存在弱口令问题;二是部分运维人员的应急处置能力不足,在模拟数据库被误删除的场景中,有1名运维人员没有按照流程先备份现有数据再恢复,导致测试数据出现二次损坏;三是业务部门的应急对接人职责不清晰,部分业务部门的对接人不知道发生应急事件时需要上报哪些信息,导致上报的内容缺少核心的业务影响范围、受影响用户数量等关键信息。针对以上问题,工作小组制定了详细的整改计划,明确了整改责任人和完成时限。技术防护层面整改措施:一是建立终端补丁自动更新机制,2024年7月底前完成所有终端的EDR客户端升级,设置高危漏洞补丁自动推送安装,每周开展一次终端安全巡检,补丁安装覆盖率要求达到100%;二是优化边界防护策略,2024年7月中旬前完成防火墙、WAF的策略清理,删除所有过期策略,将WAF规则库的更新周期调整为每周更新一次,每月开展一次边界防护策略的有效性验证;三是完善备份策略,2024年7月底前完成所有业务系统的异地备份部署,将备份验证周期调整为每月一次,ERP系统的增量备份周期调整为1小时,保证数据丢失量不超过1小时;四是升级日志存储系统,2024年8月底前完成日志系统的扩容,所有系统的日志存储周期达到6个月以上,日志同步备份到异地存储节点,设置日志操作的审计权限,禁止任何人员随意删除日志。流程机制层面整改措施:一是建立跨部门应急协同台账,明确各部门的应急对接人、职责、响应时效,2024年7月上旬前完成协同流程的梳理,形成标准化的应急处置对接清单,将跨部门响应时间要求控制在5分钟以内;二是修订完善应急预案,2024年7月底前完成2024版应急预案的编制,补充供应链攻击、挖矿木马攻击等10类新增场景的处置流程,每半年开展一次应急预案的更新;三是完善第三方供应商的安全管理机制,2024年8月底前完成所有第三方供应商的合同补充,明确应急响应时效要求,核心系统的供应商响应时间不超过30分钟,非核心系统不超过1小时,每季度开展一次第三方供应商的安全能力评估;四是制定业务中断后的用户通知标准流程,明确客户服务部门在收到系统故障通知后10分钟内发布官方公告,通过官网、公众号、短信等渠道告知用户故障原因、预计恢复时间,同步建立投诉快速响应通道。人员意识和能力层面整改措施:一是每季度开展一次全员网络安全培训,每年开展不少于2次的钓鱼邮件测试,将安全意识考核纳入员工的绩效考核指标,要求钓鱼邮件的点击量控制在5%以内,弱口令占比控制在1%以内;二是每半年开展一次运维人员的应急处置技能培训和考核,考核不合格的人员不得上岗操作核心系统,建立运维操作的双人复核机制,避免误操作导致的故障;三是明确各业务部门应急对接人的职责,2024年7月上旬前完成所有对接人的专项培训,制定标准化的应急上报模板,要求上报内容包含故障发生时间、影响范围、受影响用户数量、已采取的措施等核心信息。后续集团将以本次演练为基础,建立常态化的应急演练机制,每半年开展一次全量应急演练,每次演练设置不少于5个新的攻击场景,不断检验防护体系的有效性;同时建立实战化的安全运营机制,每月开展一次漏洞扫描、渗透测试,及时发现和修复安全隐患;2024年下半年计划投入280万元升级安全防护体系,部署零信任访问系统、数据防泄漏系统,提升整体安全防护能力;此外还将建立安全责任追溯机制,明确各岗位的安全责任,对因失职导致的安全事件进行问责,对安全防护工作表现突出的人员进行奖励,全面筑牢集团信息系统安全防线。第二篇本次XX大学信息系统安全应急演练于2024年9月10日至9月15日由网络信息中心联合党委宣传部、学生工作部、保卫处、各二级学院及省教育厅网络安全监测中心、属地网信部门共同组织开展,演练覆盖学校智慧校园平台、教务管理系统、学生管理系统、招生就业系统、校园卡系统、官方网站及新媒体平台6大类22套核心信息系统,涉及在校师生3.2万人、校外访问用户1.7万人,参与演练人员共计89人,其中校内教职工62人、校外技术专家27人,演练共设置11类贴合高校业务场景的安全事件,累计排查安全风险167个,验证现有应急预案有效性达86%,全面检验了学校信息系统安全防护能力、应急响应处置效率及重大活动期间的安全保障水平,为即将开展的70周年校庆活动、秋季招生补录工作的安全稳定运行打下了坚实基础。本次演练筹备工作自2024年7月20日启动,累计筹备时长52天,筹备阶段首先完成了核心资产的专项梳理,针对校庆期间的访问高峰需求,重点梳理了校庆专题网站、招生系统、校园卡支付系统的并发承载能力、带宽资源、冗余配置,明确校庆专题网站的现有带宽为10Gbps,最大可承载1.2万用户同时在线,为后续场景设计和资源配置提供了依据。其次完成了监管对接工作,将学校的核心系统流量日志同步到省教育厅网络安全监测平台,实现了省、校两级的监测联动,确保发生安全事件时可以第一时间获得监管部门的技术支持。方案编制阶段,工作小组先后与各二级学院、职能部门开展了6次需求对接,明确演练要避开开学季业务高峰,最终选择在9月中旬新生报到完成、教学工作尚未进入高峰的时段开展,演练采用“实网演练+业务冗余切换”的模式,所有攻击场景全部在实网环境开展,但所有核心系统都配置了冗余节点,处置过程中如果出现异常可以立即切换到冗余节点,避免影响正常业务。人员培训阶段,先后组织了2次专项培训,分别为参演人员的应急处置流程培训、各部门应急对接人的职责培训,培训后开展了实操考核,所有参演人员均考核合格。环境搭建阶段,耗时10天完成了核心系统冗余节点的配置,将校庆专题网站的静态资源备份到云存储节点,确保发生故障时可以在5分钟内切换到静态备份页面。本次演练共设置11类贴合高校业务特点的攻击场景,分别为校庆专题网站遭篡改场景、招生系统数据泄露场景、校园卡系统遭盗刷场景、DDoS攻击校庆网站场景、智慧校园平台账号劫持场景、内部运维人员违规操作场景、钓鱼邮件诈骗场景、等保测评不合规场景、校园网蠕虫病毒传播场景、新媒体账号被劫持场景、校外专线中断场景,每个场景均设置了对应的考核指标,其中校庆专题网站篡改场景的考核指标为告警响应时间不超过5分钟、内容恢复时间不超过10分钟;校园卡盗刷场景的考核指标为异常交易识别时间不超过10分钟、被盗资金返还时间不超过24小时。演练实施分为三个阶段,第一阶段为单场景独立演练阶段,时间为9月10日至9月12日,每天开展3至4个场景的演练。9月10日上午9点,首个演练场景校庆专题网站篡改正式启动,攻击组针对校庆专题网站发起SQL注入攻击,9点03分,WAF触发告警,网络信息中心监测人员立即核实攻击行为,9点08分,封禁攻击IP,同步排查网站漏洞,发现存在2个未修复的SQL注入漏洞,9点25分,完成漏洞修复,验证网站运行正常,整个过程未造成网站内容被篡改,符合考核指标要求。9月11日开展的招生系统数据泄露场景中,攻击组尝试未授权访问招生系统的后台接口,9点12分,数据防泄漏系统触发告警,监测人员立即冻结异常访问账号,排查发现招生系统的接口权限配置存在漏洞,未对访问IP做限制,9点30分,完成接口权限配置,限制仅学校内部IP可以访问后台接口,未造成数据泄露,符合考核指标要求。9月12日开展的校园卡盗刷场景中,攻击组模拟破解了10个学生的校园卡密码,发起批量盗刷交易,9点15分,校园卡系统的异常交易监测模型触发告警,监测人员立即冻结异常交易的收款账号,联系被盗刷的学生核实情况,9点30分,完成所有被盗资金的返还,同步通知学生修改校园卡密码,整个过程符合考核指标要求。第二阶段为复合场景协同演练阶段,时间为9月13日至9月14日,模拟DDoS攻击+网站篡改+新媒体舆情的复合场景,9月13日上午10点,攻击组同时发起30Gbps的DDoS攻击,同时尝试篡改校庆网站内容,同时通过劫持的新媒体账号发布虚假校庆信息,10点02分,监测人员收到DDoS告警,立即启动流量清洗策略,10点08分,攻击流量被清洗,网站恢复访问;10点10分,发现网站存在被篡改的风险,立即切换到网站的静态备份页面;10点15分,党委宣传部收到新媒体平台的用户举报,立即冻结官方公众号的管理员权限,删除虚假内容,发布澄清公告;10点30分,所有风险全部处置完成,整个过程涉及网络信息中心、党委宣传部、保卫处的协同,未造成重大不良影响。第三阶段为监管联动演练阶段,时间为9月15日,模拟学校发生学生数据泄露事件,接到省教育厅的预警通报,网络信息中心立即按照要求上报处置情况,配合省教育厅的技术专家开展溯源排查,整个响应流程符合监管部门的要求,从接到通报到完成溯源上报耗时1小时20分钟,达到了监管部门的时效要求。本次演练11个场景中,有8个场景达到考核指标要求,3个场景未达标,分别为新媒体账号劫持场景、蠕虫病毒传播场景、运维人员误操作场景,未达标率为27%,梳理发现的问题主要分为三大类。第一类为技术防护层面问题:一是部分老旧系统的漏洞修复不及时,教务管理系统是2019年部署的,厂商已经停止维护,存在12个高危漏洞,无法通过常规补丁修复,只能通过防火墙做访问限制;二是数据安全防护能力不足,学生的隐私数据没有做加密存储,传输过程中部分接口没有采用HTTPS协议,存在被窃听的风险;三是冗余资源配置不足,校庆专题网站的服务器带宽只有10Gbps,无法承载30Gbps以上的DDoS攻击,需要依靠云服务商的流量清洗服务;四是终端防护覆盖不全,学生的个人终端没有部署EDR客户端,蠕虫病毒传播场景中有120台学生终端被感染,无法远程处置,需要通知学生手动查杀。第二类为流程机制层面问题:一是舆情处置流程不够顺畅,新媒体账号被劫持场景中,党委宣传部和网络信息中心的对接流程不明确,耽误了5分钟的处置时间;二是重大活动的安全保障预案不完善,校庆期间的应急预案没有覆盖多场景复合攻击的处置流程,演练中复合场景的处置时间比预期超出了10分钟;三是学生群体的安全事件处置机制不健全,校园卡盗刷场景中,需要联系学生工作部核实学生信息,没有建立快速的学生信息查询通道;四是监管上报流程不规范,接到监管部门的预警通报时,没有标准化的上报模板,上报内容缺少关键信息,被省教育厅要求补充材料。第三类为人员意识层面问题:一是教职工的安全意识不足,钓鱼邮件场景中有22%的教职工点击了恶意附件,有18%的教职工存在弱口令问题;二是学生的安全意识薄弱,有35%的学生的校园卡密码设置为生日或者123456,存在被盗刷的风险;三是运维人员的应急处置能力不足,在模拟教务系统数据删除的场景中,运维人员不知道备份数据的存储位置,花了20分钟才找到备份文件,超出了考核指标要求的10分钟。针对以上问题,工作小组制定了针对性的整改计划,明确了整改责任人和完成时限。技术防护层面整改措施:一是2024年10月底前完成老旧教务系统的升级替换,暂时无法替换的系统通过零信任访问系统限制访问权限,仅允许校内指定IP的运维人员访问;二是2024年11月底前完成所有核心系统的数据加密改造,所有敏感数据存储加密,传输全部采用HTTPS协议,部署数据防泄漏系统,监控敏感数据的访问和导出行为;三是2024年9月底前完成校庆专题网站的带宽扩容,和云服务商签订应急流量清洗协议,保证可以承载50Gbps以上的DDoS攻击;四是2024年10月底前推出学生终端安

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论