版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全攻防演练指南(试行)1演练目标与适用范围1.1核心目标本指南规范网络安全攻防演练全流程,核心目标包括四方面:(1)验证防护体系有效性:量化检测防火墙、WAF、入侵检测系统(IDS)、终端检测与响应系统(EDR)、零信任访问体系等安全设备的规则有效性,明确误报率、漏报率指标,验证现有防护体系对已知、未知攻击的防护能力,要求核心攻击漏报率不高于5%;(2)挖掘潜在安全隐患:系统性梳理攻击面,提前发现核心资产存在的未修复漏洞、配置错误、弱口令、越权访问等风险,要求弱口令检出率不低于90%,高危漏洞检出率不低于95%;(3)提升跨部门协同响应能力:锻炼安全、运维、业务、公关、法务等部门的应急处置协同能力,明确各岗位在网络安全事件中的职责,优化应急响应流程,缩短整体处置时长;(4)满足合规监管要求:符合《中华人民共和国网络安全法》《关键信息基础设施安全保护条例》《网络安全等级保护2.0》对运营者定期开展实战化安全测评、攻防演练的合规要求,留存演练记录满足监管检查要求。1.2适用范围本指南适用于各级党政机关、关键信息基础设施运营者、重点互联网企业、金融机构开展各类实战化网络安全攻防演练,覆盖内部蓝军演练、行业主管部门组织的跨单位攻防演练、专项攻防演练等多种场景,不同规模单位可根据自身实际调整流程复杂度,小型单位可简化组织架构,保留核心流程要求。2组织架构与职责划分攻防演练需建立权责清晰的组织架构,明确各参与方职责,避免流程混乱:2.1演练领导小组由单位分管网络安全工作的主要负责人牵头,成员包括网信部门、安全管理部门、业务部门、法务部门、行政部门负责人,核心职责:审批演练方案与授权范围,协调演练所需资源,解决演练过程中的重大突发问题,核定演练评估结果,批准整改方案,对演练整体工作负责。2.2执行工作组由单位内部安全管理部门或专业安全服务团队组成,核心职责:编制演练方案与攻防规则,完成演练前期筹备工作,协调攻防双方日常流程,全程监控演练过程与业务运行状态,处置演练突发情况,汇总整理演练全流程数据,组织开展效果评估,输出正式演练报告。2.3红队(攻击方)红队为模拟攻击方,要求成员持有CISP-PTE、OSCP等国家级或行业认可的攻防专业认证,具备3次以上规模化实战攻防演练经验,无不良安全记录。核心职责:严格按照授权范围模拟真实攻击者的全链路攻击行为,从信息收集、边界突破到内网横向移动、核心资产权限获取,全流程记录攻击路径、利用漏洞、攻击方法,按时提交攻击成果,演练结束后清理所有攻击痕迹,输出完整攻击总结报告。2.4蓝队(防守方)蓝队由单位内部网络运维人员、安全运维人员、核心业务系统管理员组成,要求熟悉本单位资产拓扑、业务流程与安全防护配置,掌握基础的安全告警分析与应急处置方法。核心职责:演练期间开展7*24小时安全监测,核实安全告警,处置攻击行为,加固发现的漏洞,全程记录处置过程,输出防守总结报告。2.5监理裁判组由独立于攻防双方的行业专家或专业人员组成,核心职责:监督攻防双方规则执行情况,判定攻击成果的有效性,裁定攻防双方的争议,避免违规操作影响业务运行,确保演练公平公正。3演练筹备阶段筹备阶段为演练成功开展的基础,需完成以下核心工作:3.1资产梳理与范围划定(1)资产梳理:按照“全面覆盖、分类分级”原则梳理所有资产,包括互联网暴露资产(域名、IP、Web服务、小程序、API接口)、内网资产(服务器、终端、网络设备、安全设备)、核心业务资产,按照《关键信息基础设施安全保护条例》要求分为核心资产、重要资产、一般资产三级,要求核心资产梳理覆盖率100%,重要资产梳理覆盖率不低于95%,一般资产梳理覆盖率不低于80%,明确每个资产的IP、域名、负责人、业务用途、开放端口、服务版本,形成正式《演练资产清单》。(2)范围划定:明确可攻击资产与禁止攻击资产,严禁将涉及国家秘密的系统、民生核心生产系统(电力调度核心节点、金融核心交易系统、医保结算系统、铁路航空调度系统等)纳入生产环境演练范围,此类场景必须搭建对等仿真环境开展演练。生产环境演练仅允许开展非破坏性攻击,要求形成正式《授权操作说明书》,明确所有红队攻击IP、操作权限,留存所有操作日志。3.2场景与规则设定根据演练目标设定针对性场景,常见场景包括:外部黑客窃取核心业务数据场景、内部人员越权泄露敏感数据场景、供应链攻击场景、高级持续性威胁(APT)长期渗透场景、勒索病毒攻击场景。场景设定后明确攻防规则,提前告知所有参与方。3.3环境与资源筹备(1)生产环境演练:提前完成核心业务数据全量备份,要求备份验证成功率100%,提前向云服务商、基础电信运营商报备演练计划,预留应急带宽与故障处置资源,开启全流量审计与日志存储,要求所有攻防流量存储周期不少于6个月,满足溯源要求。(2)仿真环境演练:按照生产环境的拓扑结构、业务逻辑、防护配置搭建仿真环境,要求仿真度不低于80%,确保演练结果能够真实反映生产环境防护水平。3.4前置准备演练前3-7天,对蓝队开展培训,讲解演练规则、告警平台使用方法、应急处置流程;对红队重申授权范围与操作禁令,所有红队成员签署《安全操作承诺书》,红队所有攻击IP提前报备执行工作组与蓝队,避免被误判为真实攻击。4演练实施流程按照时间线分为三个阶段,有序推进:4.1热身准备阶段(1-2天)红队仅开展公开信息收集,不发起主动探测、扫描与攻击行为;蓝队完成防护设备规则更新、告警配置检查,梳理资产防护状态,做好监测准备;执行工作组确认所有备份完成,监控审计系统正常运行,业务状态稳定。4.2正式演练阶段根据演练规模设定时长,中小型内部演练时长为3-7天,大型跨行业演练时长为10-15天,专项APT演练时长可延长至30天。(1)红队攻击流程:红队严格遵循真实攻击者的全链路攻击逻辑开展操作:①信息收集:通过公开渠道、开源情报收集目标子域名、员工信息、泄露账号密码、CMS版本、开源组件版本等信息,梳理攻击面;②边界突破:利用弱口令、未授权访问、SQL注入、远程代码执行、公共组件漏洞(Log4j2、Spring、Fastjson等)突破外网边界,获取初始访问权限;③内网横向:通过内网扫描、密码喷洒、哈希传递、域漏洞利用等方式横向移动,逐步获取更高权限,向核心资产渗透;④成果提交:获取核心资产权限后,按照要求提交脱敏成果,包括攻击路径记录、权限验证截图、脱敏数据样本,不得留存真实敏感数据。(2)蓝队防守流程:蓝队开展7*24小时轮值监测,每小时汇总一次告警信息,处置流程为:告警核实→攻击阻断→漏洞加固→痕迹留存→上报执行工作组,对无法判定的告警不得随意断网处置,需第一时间上报执行工作组核实,避免影响正常业务。(3)执行工作组管控:执行工作组每日汇总攻防动态,发布内部战报,实时监控核心业务运行状态,一旦发现攻击影响业务,立即要求红队停止所有操作,协助蓝队恢复业务。4.3收尾清理阶段演练时长截止后,红队立即停止所有攻击操作,24小时内清理所有攻击留下的后门、测试账号、权限、木马,将目标系统恢复至演练前状态;执行工作组组织对所有攻击目标进行检查,确认无遗留风险后,演练正式结束。5攻防行为规范与成果判定规则5.1红队禁止行为(1)禁止攻击授权范围外的资产,禁止攻击未纳入演练的涉密系统、核心生产系统;(2)禁止下载、泄露、篡改、删除生产环境中的真实敏感数据,仅能留存脱敏的成果验证样本;(3)禁止开展DDoS攻击、勒索加密、挖矿植入、数据销毁等破坏性攻击,不得造成业务中断;(4)禁止利用演练权限开展非演练相关操作,不得向第三方泄露演练过程中获取的任何信息;(5)禁止私下接触蓝队成员获取内幕信息,影响演练公平性。违反上述任意条款,直接取消红队演练资格,依法追究相关责任。5.2蓝队禁止行为(1)禁止篡改监控日志、关闭审计系统隐瞒攻击行为,不得恶意阻断正常业务流量;(2)禁止提前获取红队攻击信息,违规预判攻击路径;(3)禁止未经核实随意关停业务系统,因不当处置造成业务中断的,由蓝队承担相应责任。5.3成果判定规则采用量化计分方式判定成果,规则如下:(1)攻击计分:获取外网普通Web服务器权限每个计10分,获取核心外网服务器权限每个计20分;获取内网普通服务器权限每个计15分,获取内网核心服务器权限每个计30分;获取核心数据库权限计40分,获取域管理员权限计50分;获取脱敏核心业务数据计40分,获取敏感配置信息计20分;挖出一个未发现的高危漏洞计10分,中危漏洞计5分。同一资产被多个红队攻下,仅给最先攻下的队伍计分。(2)防守计分:成功阻断一次红队攻击计5分,发现攻击并留存完整痕迹计3分,完成高危漏洞加固每个计4分,中危漏洞每个计2分。只有红队提供完整的攻击路径、验证截图,经监理组核实后才算有效成果,方可计分。6演练效果评估体系采用量化多维度评估,确保评估结果客观准确:6.1红队攻击能力评估核心指标:①核心资产攻克率:已攻克核心资产占可攻击核心资产的比例,80%以上为优秀,50%-80%为良好,低于50%为不合格;②平均攻击时长:红队从初始突破到拿下核心资产的平均时长,小于24小时为优秀,24-72小时为良好,大于72小时为不合格;③高危漏洞挖掘率:红队挖出的未知高危漏洞占核心资产已存在高危漏洞的比例,90%以上为优秀,60%-90%为良好,低于60%为不合格。6.2蓝队防护能力评估核心指标:①告警准确率:正确告警占总告警的比例,要求不低于90%,低于60%为不合格;②平均攻击发现时长:从红队发起攻击到蓝队发现告警的平均时长,小于2小时为优秀,2-24小时为良好,大于24小时为不合格;③核心资产攻击阻断率:成功阻断的核心资产攻击占总核心攻击的比例,要求不低于80%,低于50%为不合格;④高危漏洞加固及时率:演练期间完成加固的高危漏洞占发现高危漏洞的比例,要求达到100%。6.3整体防护体系评估核心指标:①防护设备漏报率:未被防护设备发现的攻击占总攻击的比例,要求不高于5%,高于10%说明防护体系存在重大缺陷;②跨部门协同响应时长:从发现攻击到完成跨部门处置的平均时长,要求不超过4小时;③业务影响率:演练期间非计划业务中断次数,要求为0,出现1次及以上非计划中断为评估不合格。评估完成后,输出正式《网络安全攻防演练评估报告》,明确存在的问题、风险等级与整改要求。7问题整改与持续优化7.1风险分级按照风险危害程度分为四级:①重大风险:核心资产存在可利用零日漏洞、域控权限可轻易获取、敏感数据明文存储,可能导致大规模数据泄露或业务瘫痪;②高危风险:核心资产存在未修复可利用n日漏洞、弱口令、未授权访问;③中危风险:一般资产存在可利用漏洞、配置错误;④低危风险:存在信息泄露、路径遍历等低危害问题。7.2整改时限要求:重大风险要求72小时内完成临时防护,15个工作日内完成彻底整改;高危风险要求7个工作日内完成整改;中危风险要求30个工作日内完成整改;低危风险要求90个工作日内完成整改。7.3整改验证:所有问题整改完成后,执行工作组组织红队对整改效果进行验证,整改验证覆盖率要求达到100%,重大风险整改结果需经领导小组复核确认。7.4持续优化机制:要求关键信息基础设施运营者每半年开展至少1次实战化攻防演练,其他单位每年开展至少1次,每次演练完成后更新资产清单、优化安全防护规则、完善应急预案、提升攻防
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 废旧纺织品循环利用项目运营管理方案
- 吊车轨道联结及车挡施工监测方案
- 终端天然气管线项目规划选址论证报告
- 电力行业无人机巡检技术实操培训
- 公路病害检测作业方法与技术标准手册
- 污泥无害化资源化利用项目风险评估报告
- 钢结构平台施工安全管理制度
- 滨水生态廊道建设项目可行性研究报告
- 纳米硅复合材料项目规划选址论证报告
- 实验室酸度计使用说明书
- 《PLC应用技术(西门子S7-1200)第二版》全套教学课件
- 砂石料运输合作协议书范本
- 初中语文现代文阅读训练及答案二十篇
- FZT 90097-2017 染整机械轧车线压力
- Chapter-1工程英语翻译概述
- 新教师如何备课课件
- 2023年版雕塑工程量清单计价定额
- 测绘法规与工程管理(第2版)PPT完整全套教学课件
- 情态补语得专题教育课件
- 卫生专业技术人员职称制度改革介绍
- 人教版五年级语文上册全册完整课件【下载】
评论
0/150
提交评论