异常上网行为监测预警办法_第1页
异常上网行为监测预警办法_第2页
异常上网行为监测预警办法_第3页
异常上网行为监测预警办法_第4页
异常上网行为监测预警办法_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

异常上网行为监测预警办法第一章总则第一条为加强网络安全管理,规范网络使用行为,防范因上网行为不当引发的数据泄露、网络攻击、法律合规等风险,保障信息系统及数据资源的完整性、保密性和可用性,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》及相关行业监管要求,结合本单位实际业务情况,制定本办法。第二条本办法所称异常上网行为,是指本单位员工、访客及授权第三方人员在使用本单位提供的内部网络环境、办公终端、业务系统及互联网接入服务过程中,出现的偏离正常业务需求、违反网络安全策略、潜在威胁信息安全或违反法律法规的网络操作行为。第三条异常上网行为监测预警工作遵循“实时监测、智能分析、分级预警、快速响应、闭环管理”的原则。通过技术手段与管理措施相结合,实现对网络流量的深度分析、用户行为的画像建模以及风险态势的精准感知,确保监测工作的全面性、准确性与时效性。第四条本办法适用于本单位所有部门、全体员工(含正式员工、实习生、劳务派遣人员)以及接入本单位内部网络的访客与合作单位人员。所有相关人员在使用网络资源时,必须接受本办法的约束与监测。第二章组织架构与职责分工第五条网络安全领导小组是异常上网行为监测预警工作的最高决策机构,负责审批相关管理制度、年度预算及重大风险事件的处置决策。第六条信息安全部是本办法的牵头执行部门,主要职责包括:(一)负责监测预警系统的规划、建设、部署与日常运维管理;(二)制定具体的监测策略、预警阈值及响应流程;(三)实时监控全网流量与用户行为,分析安全日志,识别异常模式;(四)接收预警信息,组织开展研判、核查与通报工作;(五)定期向网络安全领导小组汇报网络行为安全态势及本办法执行情况。第七条人力资源部负责配合信息安全部进行违规行为的认定与人员问责,依据本办法及相关奖惩制度对违规员工进行处罚,并将网络安全行为规范纳入员工入职培训及年度考核体系。第八条合规法务部负责对监测预警流程的合法性进行指导,对涉及法律风险的异常行为提供法律意见,协助处理因上网行为违规引发的外部法律纠纷。第九条各业务部门负责人是本部门网络安全行为管理的第一责任人,负责本部门员工的日常网络安全教育,督促员工遵守上网行为规范,并在发生预警事件时配合信息安全部进行核查与整改。第三章监测范围与对象第十条监测范围覆盖本单位所有网络出口、核心交换机、汇聚层设备以及关键业务区域。监测对象包括但不限于:(一)网络流量:包括HTTP/HTTPS、FTP、SMTP、POP3、DNS、RDP、SSH等协议的进出站流量;(二)终端行为:办公电脑、服务器、移动设备等终端上的网络访问记录、进程外联记录、外设使用记录;(三)应用系统:员工对OA、ERP、CRM等内部系统及外部SaaS服务的访问频次、操作时段与数据传输量;(四)身份账号:员工账号在非工作时间、非工作地点的异常登录、并发登录及权限提升行为。第十一条重点监测业务场景包括:(一)互联网访问行为:浏览网页、搜索引擎使用、在线视频、网络下载、社交媒体访问等;(二)数据传输行为:通过邮件、网盘、即时通讯工具、文件传输协议上传或下载文件的行为;(三)远程接入行为:通过VPN、远程桌面等方式从外部接入内部网络的行为;(四)敏感操作行为:对数据库进行批量查询、导出,或对核心业务系统进行高频率调用的行为。第四章异常行为定义模型第十二条根据风险特征与影响程度,将异常上网行为划分为高危、中危、低危三个等级,并建立动态的行为基线模型。第十三条高危异常行为定义:(一)访问恶意网络资源:终端访问已知的恶意域名、IP地址(如僵尸网络控制端、钓鱼网站、暗网节点等);(二)建立隐蔽通道:检测到利用非常规端口(如非标准高端口)、ICMP隧道、DNS隧道等技术手段尝试建立数据传输通道的行为;(三)数据窃取与泄露:单次向外传输敏感文件(如包含核心代码、客户名单、财务数据等),或在短时间内向非授权外部地址发送大量数据的行为;(四)网络攻击行为:在内网发起端口扫描、漏洞探测、暴力破解、ARP欺骗、DDoS攻击等行为;(五)违规外联:终端试图绕过安全网关,私自通过3G/4G/5G网卡、随身WiFi等设备接入互联网,形成“双网卡”旁路通路。第十四条中危异常行为定义:(一)访问违规应用:在工作时间内频繁访问赌博、色情、暴力、反动等违法违规网站,或高频使用P2P下载、在线游戏、流媒体等非业务相关应用;(二)账号异常使用:同一账号在短时间内从差异巨大的地理位置登录,或在非正常工作时间(如凌晨至清晨)发起核心业务访问;(三)异常流量波动:单个终端产生的流量远超历史同期基线值(如流量突增500%以上),或内网出现针对特定端口的高频连接请求;(四)终端失陷迹象:终端表现出感染勒索病毒、挖矿木马的特征,如高CPU占用、异常加密文件行为、连接矿池地址等。第十五条低危异常行为定义:(一)资源滥用:虽未访问违规内容,但长时间进行大流量非工作相关下载(如下载高清视频、大型游戏安装包),严重影响网络带宽;(二)代理工具使用:检测到终端运行未授权的代理软件、VPN工具或科学上网工具,存在绕过审计的风险;(三)弱口令尝试:在登录内部系统时,多次输入错误密码或使用弱口令字典进行试探性登录;(四)配置违规:终端私自修改IP地址、接入未经登记的私接设备(如个人路由器、交换机)。第十六条行为基线与动态调整机制:系统应基于机器学习算法,自动学习各部门、各岗位及个人的历史上网习惯,建立“时间-地点-应用-流量”多维度的正常行为基线。对于偏离基线超过预设阈值的行为,触发异常判定。基线模型应至少每季度进行一次复核与动态调整,以适应业务变化。第五章监测策略与技术实现第十七条部署深度包检测(DPI)与深度流检测(DFI)技术,对网络流量进行全量还原与内容识别。针对加密流量(HTTPS),部署SSL卸载设备或采用指纹识别技术,分析加密流量的SNI、JA3指纹等特征,识别恶意加密连接。第十八条实施用户身份与网络行为的强关联审计。通过认证系统(如AD域、Radius、SSO)将IP地址、MAC地址与用户身份信息(工号、姓名、部门)进行实时绑定,确保所有监测日志可精确追溯到具体责任人。第十九条采用用户与实体行为分析(UEBA)技术,结合规则引擎与统计模型,对海量日志数据进行关联分析。重点关注以下技术指标:(一)熵值分析:计算目的IP离散度、端口离散度,检测横向移动与扫描行为;(二)序列分析:分析用户操作的时间序列规律,识别自动化工具操作特征;(三)上下文关联:结合外部威胁情报库,对访问的域名、文件哈希值进行实时比对。第二十条建立敏感数据识别与标记机制。对核心业务数据、敏感文档进行指纹提取或正则表达式匹配。在监测出口流量时,一旦检测到含有敏感数据指纹的数据包向外传输,立即触发阻断与告警。第二十一条针对移动办公与云应用场景,部署移动设备管理(MDM)与云访问安全代理(CASB)技术,监测移动设备通过APP或浏览器访问云端数据的操作行为,防止移动端数据泄露。第六章预警分级与响应流程第二十二条预警信息应包含但不限于以下要素:事件名称、风险等级、发生时间、源IP、源用户、目的IP/域名、目的端口、行为描述、可能影响、处置建议。第二十三条建立自动化预警响应机制,根据风险等级执行不同的响应策略:风险等级预警方式响应时效自动化处置动作人工介入要求高危短信、电话、大屏弹窗、邮件立即(<1分钟)立即阻断网络连接、隔离终端、锁定账号一线安全人员立即介入,5分钟内开始研判中危邮件、工单系统、即时通讯群10分钟内限制带宽、记录详细日志、弹窗警告用户安全分析师2小时内完成核查低危邮件、系统日志、周报1小时内记录日志、统计汇总安全管理员按工作日批量处理第二十四条高危事件响应流程:(一)监测系统发现高危行为后,自动执行阻断策略,并通过多渠道向安全值班人员发送告警;(二)安全值班人员收到告警后,应立即登录安全管理控制台,对事件进行初步确认。若确认为误报,需调整策略并解除阻断;若确认攻击,需保留现场证据(流量包、日志、内存镜像);(三)启动应急预案,对失陷终端进行物理隔离或网络隔离,防止扩散;(四)开展溯源分析,确定攻击路径与受损范围,形成初步研判报告上报部门负责人。第二十五条中低危事件响应流程:(一)系统自动生成工单并分派给对应的安全管理员;(二)安全管理员对异常行为进行上下文分析,核实是否为业务测试或特殊授权操作;(三)对于违规操作,向当事人发送“网络安全整改通知书”,要求说明情况并限期整改;(四)对于频繁触发的低危告警,安全团队应定期分析趋势,优化基线阈值或开展专项安全意识培训。第二十六条误报与漏报处理:(一)建立用户申诉机制。用户若认为系统判定有误,可通过指定渠道提交申诉,说明操作背景与业务必要性;(二)信息安全部在收到申诉后,需在2个工作日内完成复核。若确认为业务需要,应将该行为加入白名单或调整基线模型;(三)定期(每月)统计误报率与漏报率,分析原因并持续优化监测规则与算法模型。第七章处置措施与整改机制第二十七条违规行为认定与处罚:(一)对于经核实确认为故意的恶意上网行为(如攻击内网、窃取数据),依据本单位《员工奖惩管理办法》及国家相关法律法规,给予解除劳动合同、保留追究法律责任的权利;(二)对于因安全意识淡薄导致的违规行为(如访问非法网站、私自外联),首次违规给予口头警告或全厂通报批评,并扣除当月部分绩效;再次违规给予记过处分并暂停网络访问权限;(三)对于因操作不当或配置错误引发的异常行为,责令限期整改,并接受专项安全培训。第二十八条整改与恢复:(一)被实施网络隔离或账号封禁的员工,在完成安全学习、签署《网络安全合规承诺书》并消除终端安全隐患后,方可向信息安全部申请恢复网络权限;(二)信息安全部对申请恢复的终端进行安全检查(病毒扫描、漏洞修补、合规配置核查),确认无风险后方可恢复接入。第二十九条针对监测中发现的系统性安全风险(如某类软件普遍存在漏洞、某部门普遍存在违规下载),信息安全部应下发《风险整改通知书》,要求相关责任部门制定整改计划,并在规定时间内完成修复。第八章数据安全与隐私保护第三十条监测数据的采集、存储、使用必须严格遵守“最小必要原则”。仅采集与网络安全监测相关的流量元数据、会话日志及必要的上下文信息,避免采集与安全无关的个人隐私内容(如具体的私人聊天内容、密码明文等)。第三十一条建立严格的监测数据访问控制机制。监测系统数据库及日志服务器实施物理隔离或逻辑隔离,仅授权安全审计人员访问。所有对敏感日志的查询操作必须经过审批,并进行全程记录,确保“谁查询、何时查、查什么”可追溯。第三十二条监测数据的保留期限应符合法律法规要求。一般上网行为日志保留时间不少于6个月,涉及重大安全事件的日志及相关证据保留时间不少于3年。超过保留期限的数据应采取符合安全标准的销毁或脱敏处理。第三十三条加强监测系统自身的安全防护。对监测预警平台进行定期的漏洞扫描与渗透测试,及时修补安全漏洞。监测系统组件之间通信应采用加密传输,防止监测数据被窃听或篡改。第九章系统运维与模型优化第三十四条建立监测预警系统的日常运维巡检制度,每日检查系统运行状态、磁盘存储空间、规则库更新情况及数据采集链路连通性。确保系统可用性达到99.9%以上。第三十五条保持威胁情报的实时更新。系统应接入多家权威威胁情报源,实时获取最新的恶意IP、恶意域名、勒索软件特征及攻击组织情报(IOC),并自动同步至监测设备的阻断列表。第三十六条定期开展监测策略有效性评估。每季度由信息安全部组织一次策略评估会议,分析过往季度的告警数据、误报情况及新型攻击手段,据此调整

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论