版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全应急处置指南(试行)一、适用范围本指南适用于各级党政机关、企事业单位、关键信息基础设施运营者(以下统称“单位”)应对各类网络安全事件的全流程应急处置工作,为事件发现、上报、处置、恢复、复盘各环节提供标准化操作指引,各单位可根据自身业务规模、安全防护等级调整细化操作流程,保障网络安全事件处置科学、高效、合规。二、前期应急准备(一)组织体系准备各单位应当建立权责清晰的三级应急组织架构,保障处置工作高效协同:1.网络安全应急领导小组:由单位主要负责人或分管信息化、网络安全的负责人任组长,成员涵盖信息化、业务部门、法务、公关、人事、后勤等核心部门负责人,核心职责为重大处置决策、应急资源调度、对外跨部门协调、责任界定,重大事件需组长牵头指挥。2.应急技术处置组:由单位信息化运维人员、签约第三方安全服务厂商技术专家组成,要求核心成员7*24小时联系方式可通达,一般单位应急技术组核心成员不少于3人,关键信息基础设施运营者核心成员不少于5人,核心成员需持有CISP、等保测评师、CCSP等国家认可的网络安全专业资格证书,核心职责为事件监测研判、技术处置、证据固定、溯源排查。3.专项保障组:下设舆情应对、业务连续性、法务合规三个分组,舆情组负责对内信息同步、对外公告发布、舆情监测引导;业务组负责协调业务部门配合隔离、恢复,保障核心业务运转;法务组负责合规审核、法律追责、配合监管调查。(二)预案与资源准备1.预案编制:各单位应当编制符合自身业务实际的网络安全专项应急预案,每年度至少修订1次,针对勒索病毒、DDoS攻击、数据泄露、网页篡改、供应链攻击五类高发事件编制“一页纸”专项处置卡,明确各岗位处置步骤、联系人、工具位置,便于突发情况下快速查阅使用。2.备份资源准备:严格落实核心数据“3-2-1备份原则”,即保留3份完整数据副本、存储在2种不同类型介质、1份异地离线存储,异地理存中心距离生产中心不小于50公里,避免区域性灾害同时影响生产和备份;备份频率不低于每周1次全量备份、每日1次增量备份,核心业务数据每4小时做1次增量备份;每月至少开展1次备份恢复验证,验证成功率需达到100%,避免备份损坏无法使用;涉及敏感数据的备份需采用SM2/SM3/SM4国密算法加密存储,符合密码应用安全性要求。3.技术工具储备:各单位必须部署入侵检测(IDS)、入侵防御(IPS)、下一代防火墙(NGFW)、终端检测与响应(EDR)、安全运营中心(SOC)平台,关键信息基础设施运营者需额外部署数据泄露防护(DLP)、Web应用防火墙(WAF)、零信任访问控制系统;单位需提前储备不少于3套标准化应急处置工具包,包含病毒查杀工具、内存镜像提取工具、流量分析工具、端口封堵工具、系统修复工具,所有工具提前完成测试,可直接使用。4.第三方支撑准备:各单位应当提前与具备国家网络安全应急服务资质的机构签订应急支撑协议,明确响应时效:一般事件2小时内技术专家到场支援,重大事件1小时内到场,特别重大事件30分钟内到场,避免事件发生后临时寻找支撑耽误处置时间。(三)应急能力准备各单位每季度开展1次专项应急演练,每年度开展1次全流程综合演练,演练覆盖所有核心业务系统,参演人员覆盖所有应急组织架构成员,演练后3个工作日内输出演练评估报告,梳理问题清单,问题整改率不低于95%;关键信息基础设施运营者每月开展1次漏洞扫描,每季度开展1次渗透测试,及时排查潜在安全隐患。三、监测与预警分级(一)监测要求各单位建立7*24小时网络安全监测机制,核心业务系统、网络边界流量、核心终端的监测覆盖率达到100%,监测内容包含异常登录、异常权限变更、异常数据导出、异常流量、网页内容篡改、勒索病毒加密特征、高危漏洞利用特征等;SOC平台一级告警响应时效不超过15分钟,人工核实时效不超过1小时,不得漏报高风险告警。(二)预警分级根据网络安全事件的危害程度、影响范围,从低到高划分为四级预警:1.四级预警(一般事件):单台非核心终端感染恶意程序、非核心网页局部内容篡改、单日DDoS攻击流量低于1Gbps、未发生核心数据或敏感个人信息泄露,不会影响核心业务运转。2.三级预警(较大事件):3台及以上10台以下终端感染、核心网页被完整篡改、单日DDoS攻击流量介于1Gbps-10Gbps、小规模非核心数据泄露,对核心业务运转造成轻度影响。3.二级预警(重大事件):10台及以上终端感染、核心业务系统服务中断、单日DDoS攻击流量介于10Gbps-100Gbps、100条以上1万条以下用户敏感个人信息泄露,对核心业务运转造成严重影响,可能引发不良舆情。4.一级预警(特别重大事件):关键信息基础设施核心服务中断、单日攻击流量超过100Gbps、1万条以上敏感个人信息泄露或100条以上核心政务/商业秘密泄露、事件存在跨单位扩散风险,可能危害公共利益、社会稳定。(三)预警发布预警经技术处置组核实后,按对应层级发布:四级预警由应急技术组组长发布,三级预警由应急领导小组副组长发布,二级及一级预警由应急领导小组组长发布;预警信息第一时间推送所有应急成员,内容包含预警时间、事件类型、影响范围、初步研判结果,提前做好处置准备。四、应急响应分级处置(一)通用处置流程1.研判上报:技术人员收到告警后,第一时间通过日志、流量、资产状态多源数据交叉验证,排除误报,核实攻击来源、入侵路径、影响资产、危害程度;一般事件1小时内上报应急领导小组,重大及以上事件必须在30分钟内口头上报属地网信、公安部门,1小时内提交书面初报,后续每1小时更新一次进展,符合《网络安全事件报告管理办法》要求,严禁瞒报、漏报、迟报。2.证据固定:实施隔离处置前,必须完成证据固定,对受感染资产的内存数据、硬盘镜像、全量流量日志、系统日志、访问日志进行全量提取,采用加密方式存储,留存时间不少于6个月,符合司法鉴定要求,为后续溯源追责提供依据。3.最小影响隔离:遵循“最小影响”原则,禁止未经研判直接断开全网断电,根据事件情况选择隔离方式:针对入侵类事件,第一时间通过防火墙封堵攻击源IP、端口,切断攻击者横向移动路径;针对终端感染事件,仅隔离感染终端,保留正常网络运转;针对核心系统被控制事件,先切换至冗余备份系统,再隔离被入侵生产系统;针对数据泄露事件,第一时间封禁泄露接口、关闭违规开放的权限,切断泄露通道。4.深度排查:隔离完成后,开展全网络全资产拉网式排查,核心资产排查覆盖率达到100%,排查内容包含是否存在其他未发现的感染资产、攻击者是否预留后门、入侵入口漏洞、权限泄露范围,重点核查近6个月发布的CVSS评分7.0以上高危漏洞,明确攻击根源。5.攻击清除:完成排查后,开展攻击根除处置:清除恶意代码、后门程序,恢复被篡改的网页和系统配置,重置所有被盗用的账号权限,修复入侵入口漏洞,无法及时打补丁的漏洞要配置临时WAF规则、访问控制策略,清除完成后开展首轮验证,确认无攻击残留。(二)常见高发事件专项处置1.勒索病毒事件处置:根据CNCERT2023年统计,我国勒索病毒攻击中,62%的入侵入口为未做防护的公网暴露远程桌面,处置步骤为:①发现终端出现文件加密后缀、勒索信后,第一时间断开终端网络,禁止直接关机或格式化,立即提取内存和硬盘镜像备份,留存解密线索;②开展全网扫描,封堵勒索病毒常用传播端口(445、3389、139、135等),禁用不必要的公网远程桌面服务,核查所有开放RDP服务资产的异常登录记录;③优先通过备份恢复加密数据,严格禁止向攻击者支付赎金,据行业统计,支付赎金后数据完整恢复率不足38%,且涉嫌助长黑产犯罪;④无备份的资产,可向国家互联网应急中心(CNCERT)申请免费解密服务,当前多数流行勒索病毒已有公开解密工具;⑤处置完成后,落实整改:禁止远程桌面直接暴露公网,必须通过零信任访问控制,所有终端安装EDR,及时修补系统漏洞,禁止打开来历不明的邮件附件。2.DDoS攻击事件处置:2023年我国监测到峰值超过100Gbps的DDoS攻击次数同比增长14.7%,处置步骤为:①发现带宽占满、业务访问异常后,第一时间核实攻击流量规模、攻击类型(流量型/应用层),第一时间联系运营商启动近源流量清洗,优先保障核心业务端口清洗资源;②攻击流量超出本地清洗能力的,立即切换流量至云端弹性清洗平台,暂时下线非核心业务,释放带宽资源保障核心业务;③配置动态限速规则,过滤异常请求,封堵攻击源IP段,配合公安机关开展溯源;④攻击结束后,优化清洗规则,建立弹性带宽扩容机制,提升大流量攻击防护能力。3.数据泄露事件处置:①确认数据泄露后,第一时间核实泄露数据的类型、规模、影响范围,关闭泄露渠道,重置所有泄露的账号密钥;②若涉及用户个人信息泄露,根据《个人信息保护法》要求,必须在72小时内向属地网信部门上报,并通知所有受影响用户,若泄露信息包含身份证件号码、银行卡信息、生物识别信息,需提醒用户更改密码、关注账户异常,必要时配合用户办理挂失冻结;③若泄露数据涉及国家秘密、工作秘密,立即上报保密部门和网信部门,配合开展处置;④处置完成后,完善DLP数据外发监测规则,收紧敏感数据访问权限,落实敏感数据加密存储、脱敏使用要求。4.网页篡改与网站挂马事件处置:①发现网页内容异常篡改后,第一时间切换至备份站点,断开被篡改网站的对外服务,固定网站日志、篡改页面截图等证据;②排查入侵入口,多数篡改事件源于网站代码漏洞、服务器权限泄露,清除木马后门,修复代码漏洞,重置服务器所有权限;③确认安全后恢复网站服务,向搜索引擎提交清理申请,删除违规内容缓存,避免用户访问到篡改内容;④后续部署网页防篡改系统,定期开展代码漏洞扫描,持续监测网页内容变化。5.供应链攻击事件处置:①确认第三方组件、供应商引发的供应链攻击后,第一时间断开涉事组件、服务的网络连接,暂停相关业务,排查是否存在权限泄露、数据外传情况;②第一时间通知涉事供应商,要求其提供漏洞详情和修复方案,同步上报属地网信部门,提醒上下游关联单位做好防范;③评估供应商安全风险,替换存在重大安全隐患的第三方组件,完善供应商准入安全评估机制,落实供应链安全审查要求。(三)分级响应要求:四级一般事件由应急技术组全权处置,处置完成后向领导小组报备;三级较大事件由应急技术组组长牵头处置,专项保障组配合,每2小时更新一次处置进展;二级重大事件由应急领导小组副组长牵头指挥,所有小组联动处置,每1小时更新进展,按要求上报监管部门;一级特别重大事件由应急领导小组组长牵头指挥,启动24小时专班工作制,每30分钟更新进展,第一时间请求上级监管部门提供应急支撑。五、后期恢复与业务连续性保障(一)恢复前验证:攻击清除完成后,必须开展三轮安全验证,全部合格后方可恢复业务:第一轮漏洞验证,确认所有入侵入口漏洞已经完成修复,不存在未封堵的后门;第二轮痕迹验证,对全网络开展二次扫描,确认没有残留恶意代码、异常账号、异常权限;第三轮业务验证,对核心业务所有功能模块进行测试,确认业务可用性、数据完整性符合要求,验证通过率达到100%。(二)分阶段恢复:遵循“先核心后非核心”的原则恢复业务,优先恢复政务服务、民生保障、核心生产业务,再恢复非核心业务,最后恢复办公终端;恢复过程中采用逐步放开访问权限的方式,先内部验证运行2-4小时,确认无异常后再对外开放访问,避免攻击者二次入侵。(三)容灾保障要求:核心业务系统应当部署多活冗余或异地容灾架构,一般单位核心业务中断恢复时间目标(RTO)不超过4小时,数据恢复点目标(RPO)不超过4小时;关键信息基础设施核心业务RTO不超过1小时,RPO不超过1小时;若核心业务长时间无法恢复,立即启动容灾预案,切换至异地容灾中心对外提供服务,及时对外发布公告,说明情况,争取公众理解。六、事件复盘与持续改进(一)全流程复盘:事件处置完成后10个工作日内,由应急领导小组组织所有参与处置的部门开展复盘,复盘内容包含:事件发生的根源、预警监测环节是否存在漏报误报、处置流程是否存在延误、隔离操作是否扩大影响、部门协同是否存在衔接漏洞,复盘必须形成可落地的问题清单,明确整改责任人和整改时限。(二)问题整改:针对复盘发现的问题,按照“立行立改、举一反三”的要求完成整改,整改完成率达到100%;对短期内无法完成整改的重大问题,要制定到位的临时防护措施,明确整改时间表,每半个月跟进整改进度,直至完成整改。(三)体系优化:根据复盘结果,更新应急预案和专项处置卡,调整安全监测规则,补充必要的安全防护工具,组织针对性的专项应急演练,提升同类事件的处置能力;每年度对应急预案、应急组织体系进行一次全面评审修订,适配新的威胁形势和业务变化,持续提升应急处置能力。七、应急处置保障措施(一)人员保障:定期组织应急处置人员开展技能培训,每年度培训时长不低于40学时,培训内容涵盖最新网络安全威胁态势、处置技术、法律法规要求,核心技术岗位必须持证上岗,建立核心岗位备份机制,每个核心岗位至少配备2名备份人员,避免人员缺位影响处置工作。(二)经费保障:各单位应当将网络安全应急经费纳入年度财政预算,应急经费占年度信息化投入的比例不低于15%,保障备份设备、安全工具、第三方应急服务、演练培训的经费需
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医学遗传与基因检测技术
- 医学课件-拔牙器械及操作详解
- 2025年医学分析-基孔肯雅热居家防护指引
- 2025年医学专题-伊蚊3HKT基因RNAi载体构建及口服对伊蚊的致死作用
- 2025 防己黄芪汤慢性肾小球肾炎课件
- 2026综合类-绝缘技术监督上岗员-厂用电设备技术监督历年真题摘选带答案详解
- 2026综合类-机动车驾驶教练员从业资格考试-环保与节能驾驶历年真题摘选带答案详解
- 2026综合类-护理学护师-消化系统疾病病人的护理历年真题摘选带答案详解
- 2026综合类-基金销售从业资格考试-证券投资基金综合练习历年真题摘选带答案详解
- 2026综合类-口腔医学技术(士)-口腔医学技术士专业知识历年真题摘选带答案详解
- 2026年江苏省徐州市中考英语真题(含答案)
- 《电机与电气控制技术》课件-1-4 继电器的认识与检测
- 人教版(2024)八年级上册数学全册教案
- 2025年手术室专科护士考试题及答案
- T/CAPE 11005-2023光伏电站光伏组件清洗技术规范
- 全国职业院校技能大赛高职组(研学旅行赛项)备赛试题及答案
- 《社会调查》课件
- 零星工程维修 投标方案(技术方案)
- DB44-T 2508-2024 自助加油站建设及管理规范
- 高中化学必修一必修二综合测试题和解答
- 第七章 固体表面化学
评论
0/150
提交评论