版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
I前言 2规范性引用文件 3术语和定义 4缩略语 5概述 5.1简介 5.2协同小组 5.3协同原则 6协同事件管理过程 6.1概述 6.2协同规划和准备 6.3协同发现和报告 6.4协同评估和决策 6.5协同响应 6.6协同经验总结 7协同事件管理主要活动指南 7.1制定协同策略 7.2建立沟通 7.3威胁和事态信息共享 7.4开展协同演练 7.5建立信任 附录A(资料性)协同事件管理示例 16参考文献 本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起本文件为GB/T20985的第3部分。GB/T20985已经发布了以下部分:——第1部分:原理和过程;——第2部分:事件响应规划和准备指南。本文件等同采用ISO/IEC27035-4:2024《信息技术信息安全事件管理第4部分:协同》。本文件做了以下最小限度的编辑性改动:——修改了标准名称;——将国际标准的第3章调整为第3章和第4章,标准原文章条依次递增;GB/T20985(所有部分)为GB/T22081中事件管理控制提供了额外的指南,组织宜根据面临的网络安全风险实施GB/T22081中的控制。GB/T20985拟由4个部分构成。——第1部分:原理和过程。目的在于提出网络安全事件管理的原理和流程。——第2部分:事件响应规划和准备指南。目的在于给出事件响应规划和准备以及事件响应经验总结的指南。——第3部分:ICT事件响应操作指南。目的在于给出ICT安全运营中的网络安全事件响应指南。——第4部分:协同。目的在于给出多个组织协同处理网络安全事件的指南。仅靠网络安全策略或控制不能保证信息、信息系统、服务或网络得到完全保护。即使采取了控制,仍可能存在残留的脆弱性,使网络安全效果降低,导致网络安全事件易于发生,对组织的业务运行产生直接和间接的潜在负面影响。此外,以前未识别的新威胁将不可避免发生,若组织对处理这种事件未做好充分准备,将使任何响应的效果变差,却使业务的潜在负面影响增加。因此,对于任何期望具有强健网络安全计划的组织,采用结构化和有计划的方法来开展如下活动十分必要:——规划和准备网络安全事件管理,包括策略、组织、计划、技术支持、意识和技能培训等;——发现、报告和评估网络安全事件以及与事件有关的脆弱性;——响应网络安全事件,包括启动适当的控制来防止和降低影响并从中恢复;——适当处理所报告的与事件有关的网络安全脆弱性;——从网络安全事件和脆弱性中汲取经验教训,实施和验证预防性控制,并改进整体网络安全事件管理的方法。GB/T20985(所有部分)旨在对其他给出网络安全事件调查及调查准备指南的标准和文件进行补充。GB/T20985并不是全部指南,而是某些基本原理和已定义过程的参考,旨在保证选择适当的工具、技术和方法并用于所需目的。GB/T20985(所有部分)涵盖网络安全事件管理的同时,也涵盖了网络安全脆弱性的某些方面。ISO/IEC29147和ISO/IEC30111中分别对脆弱性披露和供应商处理脆弱性提供了指南。对于需要确定呈现在其面前的数字证据可靠性的决策者,GB/T20985(所有部分)也能提供指导。它适用于那些需要保护、分析和展示潜在数字证据的组织。它与创建和评价数字证据相关规程的策略决策机构有关,这些机构通常作为更大证据机构的组成部分。1网络安全技术网络安全事件管理第4部分:协同本文件为多组织在协同处理网络安全事件时提供了指南,说明了外部合作对单个组织事件管理的影响,为单个组织协调事件管理过程以及协调小组(如有)开展跨组织事件响应活动提供指导。本文件提出的网络安全事件协同指南是通用的,适用于任何类型、规模或性质的组织,组织可根据其类型、规模和与网络安全风险情况相关的业务特性调整指南。本文件也适用于参与合作的单个组织。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T20985.1网络安全技术网络安全事件管理第1部分:事件管理原理(GB/T20985.1—2017,ISO/IEC27035-1:2016,IDT)GB/T20985.2网络安全技术网络安全事件管理第2部分:事件响应规划和准备指南(GB/T20985.2—2020,ISO/IEC27035-2:2016,MOD)GB/T29246信息安全技术信息安全管理体系概述和词汇(GB/T29246—2023,ISO/IEC27000:2018,IDT)ISO/IEC27035-3信息技术信息安全事件管理第3部分:ICT事件响应操作指南(Informationtechnology—InformationsecurityincidentmanagementPart3:GuidelinesforICTincidentresponseoperations)ISO/IEC27035-1信息技术信息安全事件管理第1部分:原理和过程(Informationtechnology—Informationsecurityincidentmanagement—Part1:Principlesandprocess)注:GB/T20985.1—XXXX网络安全技术网络安全事件管理第1部分:原理和过程(ISO/IEC20735-1:2023,IDT)3术语和定义GB/T29246、GB/T20985.1、GB/T20985.2界定的以及下列术语和定义适用于本文件。3.1事件响应团队incidentresponseteam;IRT以协调的方式响应和解决事态的组织中技能适当且值得信赖的成员组成的团队。注2:计算机应急响应小组(CERT)和计算机安全事件响应小组(CSIR[来源:GB/T20985.1-XXXX,3.1.2]3.2协同事件管理coordinatedincidentmanagement;CIM多个组织的事件响应小组共同合作处理网络安全事件的过程。23.3社群community有共同利益的组织、个人和团体组成的群体。[来源:GB/T44483-2024,3.1.39]4缩略语下列缩略语适用于本文件。CERT:计算机应急响应小组(ComputerEmergencyResponseTeam)CSIRT:计算机安全事件响应小组(ComputerSecurityIncidentResponseTeam)DDoS:分布式拒绝服务(DistributedDenialofService)IMT:事件管理团队(incidentmanagementteam)5概述5.1简介协同是网络安全事件管理的重要部分。如GB/T20985.1所述,协同可贯穿网络安全事件管理的每个阶段,协调工作责任宜由事件管理团队和事件协调者承担。协同可涉及组织内部和外部的相关方,如GB/T20985.2第9章“与其他组织建立关系”中所述。各相关方之间存在不同程度的协调关系。一些协调关系松散,只涉及信息披露,如与法律部门、公共关系等内部代表,或执法部门和媒体等外部方联系。其他协调关系紧密,针对事件响应,涉及与多个内部事件响应团队或来自外部组织和互联网服务提供商(ISP)的事件响应团队合作。网络安全协同事件管理示例见附录A。GB/T20985.1、GB/T20985.2和ISO/IEC27035-3侧重于单一组织内的网络安全事件管理指南,仅简要介绍了内部和外部协调活动。本文件进一步详细介绍了多个组织之间的协同,并可以使不同的组织受益,以实现结构化和有效的跨组织事件响应。图1说明了本文件的范围。图1本文件范围示意图当多个组织都使用事件管理过程时,更有可能在多个组织之间实现良好的协调(见GB/T44483)。根据ISO/IEC27035-1中定义的事件管理过程,协同的事件管理过程如图2所示。关于协同的事件管理过程及其关键活动的指南是通用的,且具备灵活性,以便根据需要将协同部分或全部应用于事件管理(例如,也适用于仅涉及信息披露的松散协同情况。)3图2多组织协同事件管理过程示意图5.2协同小组协同小组是一类特殊的事件响应团队,通常作为聚焦事件管理协同的独立实体。协同小组具有以下特征:a)协同小组聚焦信息交换,信息共享和响应协同等活动。协同小组可能不会直接执行事件响应活动。协同小组协助在多个成员间进行有效的事件响应协同与合作。通过充分调度每个成员的资源,帮助在成员之间以及整个社群中实现信息共享。b)协同小组宜具有明确定义的服务对象。通常基于地理位置或业务领域确定服务对象。基于地理区域的协同小组典型示例是国家事件响应小组、国际区域或国家内部的区域事件响应小组。基于行业领域建立协同小组的主要原因是同一行业的组织面临相似的网络安全风险,信息共享和响应协同更具吸引力和价值。c)协同小组是事件管理协同的中心,多个协同小组可以以对等模式或分层模式进行组织。可以认为,协同小组和成员共同构成了一个社群,当需要在多个成员之间进行协同时,协同小组将作为中心开展协同工作。如果事件的影响超出协同小组的支持范围和能力,该协同小组宜联系另一个相关的协同小组或社群成员寻求协助。5.3协同原则5.3.1及时性原则网络安全事件具有高度的时间敏感性。任何威胁信息和事件状态都有一定的有效期。因此,各方在进行事件管理协同前,宜就各活动的时间要求达成一致,并在事件管理协同过程中遵守约定的时间。5.3.2角色和职责原则4宜为事件管理协同活动定义明确的角色和职责。涉及多个组织在协同模式下工作时,重要的是让各方知道他们在该模式下所承担的角色以及各自的责任。以这种方式,各方均知道对自身的期待以增强凝聚力并减少困惑。此外,若牵头协调者的角色发生变化(例如,取决于特定事件的内容和背景),宜制定标准以明确事件协同工作的负责人。5.3.3共识性原则协同活动中沟通的主要困难是要使不同的组织相互理解。为了使信息交流顺畅并促进相互理解,组织宜使用共同的语言和相同的术语。此外,采用通用分类法对信息进行分类和标准化数据交换格式,组织可对他人共享的安全信息有共同的理解。共识可帮助组织在事件管理协同达成一致的目标。5.3.4保密性原则各方在事件管理协同过程中可能进行大量的信息沟通和交流。组织在向外部传递信息时,宜注意保护商业机密信息和个人敏感信息。宜咨询法律部门制定信息交换的保密规则。6协同事件管理过程6.1概述如图2所示,CIM过程遵循GB/T20985.1中定义的协同事件管理过程,即:——协同规划和准备(见6.2)——协同发现和报告(见6.3);——协同评估和决策(见6.4);——协同响应(见6.5);——协同经验总结(见6.6)。图3展示了CIM过程中各项活动概述,包括:——多个组织的协同完成的活动;——对单个组织内部活动的影响以及其需采取的调整措施;——协同小组(如存在)执行的协同活动。5图3协同事件管理过程概要图6.2协同规划和准备在协同规划和准备阶段,社群中的组织就协同策略和公共框架达成一致,建立沟通渠道,开展培训和协同演练,以提升事件响应能力和相互信任。每个组织都宜指定一名事件协调员,负责社群的事件管理协调,并确保组织的事件管理团队(IMT)同意事件协调员的权力和所有计划和准备活动。协同规划和准备活动包括但不限于:a)就协同策略达成一致(见ISO22397),包括但不限于:——谅解备忘录,或保密协议;——协同的目的、范围、资源;——信息共享规则与敏感信息移除要求;——事件跟踪与协同流程。6b)建立通信渠道,包括临时性渠道(如电话、邮件、会议等)和常规性渠道。社群内各组织的事件协调员宜定期举行线下或线上会议,以增进了解和建立互信。宜明确用于事件信息共享的数据交换格式和传输机制,使信息交换过程尽可能安全和自动化。c)在社群内就协同工作进行培训和演练。单个组织内部活动的调整包括:d)任命一名事件协调者,负责社群内部的事件管理协调,并确保组织的事件管理团队(IMT)同意事件协调员的权力和所有计划和准备活动;e)制定组织信息共享、披露和事件管理协同策略;f)与社群建立并保持适当的关系和联系;g)检查内部情况并解决冲突。协同小组执行如下活动以实现协同:h)提供中立建议并促进完成规划和准备工作。6.3协同发现和报告在协同发现和报告阶段,社群鼓励所有成员积极共享威胁情报。社群建立威胁信息共享机制,并采取技术措施保证信息传输渠道安全。社群组织对收集到的信息进行分析,用以做出进一步评估并制定决威胁信息交换建立在信任的基础上,下列措施可以纳入考虑:a)威胁信息交换应具有支持成员匿名能力。b)采取有效措施,保护被报告存在漏洞和泄露事件的信息安全,防止信息泄露。c)信息共享流程应尽可能尝试实现自动化。d)威胁信息共享机制应具有支持广泛参与的能力。除结构化的威胁信息表达和自动交换外,此类机制也应允许兼容任意格式的数据,如电子邮件和口语化形式文本。单个组织内部活动的调整包括:e)依据事先建立的共享信息审批流程,尽可能快地共享威胁情报;能够得到快速共享的威胁情报总是最有价值的。f)在不干扰信息前提、指标和其它技术性信息的前提下,执行数据清理或数据擦除,以实现从事件信息中删除敏感数据。g)分析捕获的内部事件威胁和社群共享的外部威胁情报,以识别可疑事件。应当在威胁信息的收集、处理和使用中应用自动化的方法。h)确保采取必要的措施,保护其他组织与该小组共享的信息。i)确保所有共享信息受到相关的负责社群事件协调员的管控,该事件协调员应当与其他内部事件协调员实现协同工作,以提高对整体信息安全形势的态势感知能力。协调小组执行以下活动以实现协同工作:j)接收并整合信息。应当在威胁信息的收集、处理和使用中应用自动化的方法。k)履行信息传播和报警通知。6.4协同评估和决策在协同评估和决策阶段,社群中的组织应当共同评估特定事件造成的影响,以决定是否针对该事件进行协同。协同评估和决策的活动包括但不限于:a)针对特定事件发起协同请求;在社群中,在三种情况下可能发起协同请求:7——单个组织获悉可能发生的事件,并发现该事件超出其自身控制范围,这时相关的负责社群事件协调员发起协同请求;——协同小组从报告或社群内的信息共享中了解到可能发生的事件。协同小组发现该事件涉及多个组织,从而发起协同请求;——当多个组织几乎同时发起协同请求,在评估其具有相似性和相关性之后,多个请求将合并为一个请求。b)评估是否有事件发生,并就社群内是否针对事件进入协同做出决策。c)评估事件的影响程度以及事件涉及的组织范围。d)评估参与组织能够提供的可用资源。e)确保所有参与组织的事件协调员都参与了评估和决策流程。事件协调员应收集内部相关数据,并持续从其所在的组织内获取权限支持。对单个组织内部活动的调整包括:f)当发现事件脱离自身掌控,组织应当确定相关社群,并向负责的社群事件协调员发送事件信息。g)相关负责事件协调员确认是否需要协同请求以启动一个协同进程,或确认社群中是否已经存在针对该事件的协同进程,据此通知相关事件响应小组做好准备。协调小组执行以下活动以实现协同工作:h)对社群的报告或信息共享进行全面评估,并分析多来源信息的相关性;i)发现异常并评估影响;j)及时向整个社群发出警报,必要时做出决策,发起响应协同。6.5协同响应在协同响应阶段,只有事件涉及的组织宜参与。所有参与的组织共同制定事件的协同响应规划,然后在其组织中相应地实施相关部分。参与组织的事件协调员会在协同内外响应的活动中扮演关键角色。协同响应活动包括但不限于:a)确认由哪个组织牵头负责协同响应活动如果有协同小组存在,推荐由协同小组牵头)。同时,需要明确事件响应相关方的职能和责任。b)对事件开展联合调查。参与组织的事件协调员协同所有内部IRT开展内部调查,共享必要信息,并参与事件的联合调查。c)共同制定协同事件响应规划。在各参与组织的事件协调员的协同下,其组织的内部事件响应小组共同制定协同事件响应规划。该过程是迭代的,所有参与组织应及时提供适用性和有效性反馈。协同事件响应规划应确定每个参与组织要执行的活动,该安排需要能够以矩阵形式加以呈现(样例如表1所示)。创建矩阵的步骤如下:——确定响应事件所需的响应活动,并将响应活动列于矩阵第一行;——将参与的组织填写在左列;——将每个响应活动与参与的组织进行关联。8表1矩阵示例d)实施协同事件响应规划,以实现对事件的抑制、根除和恢复。每个参与组织的事件响应小组(IRT)在其组织内采取响应行动。每一个参与组织都应遵循其内部标准,并根据协同事件响应规划满足其对应部分的要求。此外,各参与组织的事件协调员要负责监督各自所在组织的内部响应进度,共同评估整体预期,并在必要时对协同事件响应规划进行调整。e)审查并确认事件的解决方案。各参与组织的事件协调员牵头进行响应活动的内部审查,共同完成联合事件报告。事件协调员应将该联合事件报告上交给事件管理团队(IMTs)。f)事件解决后,各参与组织应当遵循流程结束此次协同关系,并考虑是否需要进行事后协同活动,包括:——联合进行深入调查;——向整个社群发出警报通知。对单个组织内部活动的调整包括:g)积极参与协同事件响应规划的制定。内部事件响应小组(IRTs)应当启动内部调查,验证正在制定的规划的适用性和有效性,并为协同事件响应规划的制定共享必要的信息。h)依据协同事件响应规划采取响应措施。内部事件响应小组(IRTs)应当遵循其组织内部标准,并向事件协调员报告内部响应进度,以协调整体预期。i)在事件解决后,对响应活动进行内部审查,以起草联合事件报告,并向事后协同活动提供必要帮助。协调小组执行以下活动以实现协同工作:j)在制定和实施协同事件响应规划期间,提供技术支持并解决多个组织之间的障碍。k)监督总体响应进度并就突发问题进行协同。l)当事件解决之后,在必要的事件后活动中发挥关键作用,例如牵头开展深入的联合调查,向整个社群发布警报通知并做跟进。6.6协同经验总结在协同经验总结阶段,社群中的单个组织或多个组织共同评估事件响应过程,尤其是协同过程。相关组织审查该过程,识别并记录从协同工作中收获的经验,并通过持续迭代的方式改进信息安全事件响应和协同过程。这一阶段的活动,主要由相关组织中的事件协调员执行和协调,其中包括:a)审查、识别和改进信息安全控制的实施(新的或更新的控制),以及事件管理协同过程。b)审查现有策略、规则、流程、工具等在信息安全事件响应与协同过程中的有效性,并进行适当调整。9c)对参与组织的工作表现和有效性进行综合评估。d)在可信任的社群内交流和分享审查结果(如果必要的话)。e)决定是否可以以及在多大程度上可以与伙伴组织或社群共享相关的攻击载体和漏洞等事件信息,以帮助防止类似事件在其环境中再次发生。7协同事件管理主要活动指南7.1制定协同策略协同策略是社群内各组织执行事件管理协同工作的基础。协同策略宜为各组织共同处理信息安全事件提供共同的目标、原则、程序以及财务支持。协同策略通常可包括协议方面、运营方面、财务方面和道德方面。a)协议方面的策略可以包括:1)加入及退出社群的规则,也可采用多种成员等级;2)保密协议(NDAs),明确可以在一定范围内共享但需要限制访问的机密材料、知识或信息。社群可以根据实际需要选择不同级别的保密协议,例如,较为严格的保密协议能够建立起一个更加紧密互信的社群,较为宽松的保密协议则能增加参与度。b)运营方面的策略可以包括:1)成员的权益和责任。一般来说,如果对社群中的成员明确说明其责任,他们更有可能更加活跃,并获取更好的权益。与之相反的是,过于简单的责任描述会导致松散的联系和较少的权益;2)成员人员的要求和责任。每个组织应当任命一个事件协调员,负责社群的事件管理协同工作;3)协同流程,规定需要协同工作的条件、协同活动的时间要求,以及组织多方响应活动的运作机制;4)培训和演练计划;5)符合信息披露策略的媒体策略。c)财务方面的策略可以包括:1)成员资格是否需要付费获取,以及不同等级的成员是否有不同的收费标准;2)对成员组织举办会议及培训等活动或个人参加活动的资金支持政策。d)道德方面的策略可以包括:1)描述所有相关人员预期行为的行为准则。该行为准则需要覆盖由社群组织的各种线上线下活动,包括协调沟通、会议、培训和特别活动。行为准则有助于营造包容、开放、协作和愉快的工作环境。当实施这些策略时,社群应当遵循的原则包括:遵守相关法律法规,对所有成员公平,并通过及时提供信息以确保透明度。协同小组(如果有的话)可以成为维持社群运营以及确保政策实施的中心。否则,成员们可设立一个秘书处来履行这一职能,例如,由部分组织的事件协调员组成一个秘书处。7.2建立沟通社群建立并保持成员之间沟通至关重要。应鼓励成员在对正在发生或已经发生的情况进行初始评估的阶段就尽早开始沟通。社群应当确保沟通是实时、开放且准确的。应建立多种(独立且不同的)沟通机制,用以防备其中一种沟通机制失效的情况发生。沟通机制可大致分为两类:人工机制和部分自动化机制。a)人工机制包括电子邮件、即时通讯软件,以及电话。传统意义上的沟通,就是通过人工机制进行的。人工机制相对更加依赖员工与合作组织对接人员之间的联系。员工会通过这些临时通道与对接人员进行人工沟通,以实现信息共享,以及协同事件响应活动。这些人工机制可能是与合作组织共享信息最经济有效的方式。然而,由于人工机制固有的不稳健性,沟通很容易失效,例如有经验的员工离职的情形。因此,建议组织确保有两名或以上的员工作为后备人员。对于事件协调员或其他重要岗位,最好设置多种沟通机制。定期举办事件协调员的线下或线上会议,是增进理解与建立互信的理想手段。此外,由于在人工沟通渠道中交换的信息可能缺乏标准化的缘故,相比于部分自动化机制,人工机制需要更多的人工干预,并且处理起来更加耗费资源。b)部分自动化机制被期望能够提高组织之间的沟通效率,各组织宜尝试将其沟通过程尽可能地自动化。在现实情况下,通讯过程无法做到完全的自动化,而且出于安全与信任方面的考量也不可取。组织宜致力于实现自动化过程与人工过程的结合。根据社群的需要,部分自动化沟通方案可支持以下几个方面:1)信息共享:组织间沟通的主要目的是信息共享。为实现信息共享自动化,社群宜选用数据交换模型和技术性的传输机制。社群中成员宜对数据交换模型达成一致,以确保模型与成员的事件响应系统相适配。当成员需要表示信息的时候,建议选用已有的数据交换模型。然后,社群成员应当就实现信息自动交换的技术性传输机制达成一致。传输机制包括交换数据的传输协议,用于与信息资源通讯的架构模型,以及用于访问信息资源的适用端口和域名。2)管理联络关系:一个组织宜与社群中的伙伴维持多个联络频道。更加高效的方法是使用技术方法,对联络关系进行自动化管理。3)利用组合通讯:可以将多媒体通讯设施和个人通讯设备整合为部分自动化的通讯渠道。例如可以在事件管理协同工作中使用视频会议系统进行便捷通讯,当收到重要告警时,可以向相关的员工自动推送短消息或即时消息。组织在与外部社群进行沟通时,宜注意保护敏感信息。对于组织间沟通的安全考虑,更多细节请参见GB/T32920-2023。7.3威胁和事态信息共享7.3.1概述信息共享是基于安全信息的标准化与规范化,依托信息系统的技术与传输手段,在不同组织、行业或领域间交换和共享安全信息的活动。本文件所涉及的安全信息包括威胁信息与防御措施,具体涵盖用于描述可能威胁网络正常运行的行为意图、方法、工具、程序及结果的风险信息与事件信息;可能暴露网络脆弱性信息;用于检测、预防或减轻已知及潜在威胁与安全脆弱性的行为、设备、程序、特征标记、技术及其他措施。信息共享是CIM工作中的重要方面。在CIM的全过程中,各组织都应进行信息共享。在协同的规划和准备阶段,组织之间应当最先建立信息共享关系。在协同的发现和报告阶段,在协同评估和决策阶段,以及在协同响应阶段,鼓励各组织积极参与共享关系。在协同经验总结阶段,各组织应评估所有信息共享活动,并做出必要改进。在7.3.2、7.3.3、7.3.4部分分别给出信息共享的指导方针,包括信息类型、建立和参与信息共享关系。7.3.2信息类型在CIM的所有阶段中,共享的安全信息可以分为几种类型,部分主要类型在表2中列出。表2信息类型示例7.3.3建立信息共享关系为了建立信息共享关系,各组织应当完成以下活动。a)定义信息共享活动的范围和模式:各组织可以选择以下任意模式进行信息共享:——加入现有的共享社群。根据地理区域、政治边界、行业领域、商业利益或威胁空间,已经组织起了许多共享社群。这些共享社群中的许多,都具有跨国界的支持人群和全球影响力;——建立一个新的共享社群。如果组织具有足够的能力和资源,建立自己的共享社群也将是有益的,因为此类社群可以建立更加关注其自身目标和利益的信息共享规则;——采用上述两种方式的混合方式。组织也可以采用混合方式,从而获得上述两种方式的优势。一方面,混合模式可以通过定义清晰的界面并选择感兴趣的信息来利用现有共享社群的知识。另一方面,作为独立的共享社群,混合模式可以自行定制更适合自身的信息共享规则。对于信息共享活动的范围,共享社群可以被划分为多个用户级别。例如,对于更高级别的用户,合格成员应该更可靠、更有能力,受到更严格的保密规则约束,并且在某些商业性社群中需要付更多会员费。b)定义信息共享的目标:各组织应考虑以下方面,确定描述信息共享预期成效的具体目标:——各组织的共同愿景和利益;——技术和资源限制;——如果目标中有多个目标点,明确优先事项;——可能会产生冲突的现有外部政策。c)制定信息共享规则:无论是加入现有共享社群,还是建立新的共享社群,都需要制定信息共享规则,以促进安全信息的发布和分发。这些规则有助于控制安全信息的传播,并防止由于安全信息披露不当而造成的不良后果。信息共享规则应包括:——列出可以共享的安全信息的类型;——描述允许共享的条件和情形;——确定已被批准的安全信息接收者;——描述对要共享的信息进行编辑或脱敏的要求;——明确是否允许标注信息来源;——应用描述信息接收者保护信息义务的信息处理标识要求。共享规则可以通过多种方式指定,包括:谅解备忘录(MOUs),保密协议(NDAs),框架协议或其他协议。d)制定信息共享活动持续保障计划:为确保信息共享活动可以持续进行,共享社群可以要求成员制定信息共享活动支持计划。计划中应明确人员配备、资金保障、基础设施和以下流程:——收集并分析内外部来源的信息;——获取并部署保护措施;——获取并部署监控和威胁检测基础设施。7.3.4参与信息共享关系为了持续参与信息共享活动,信息共享社群中的成员通常将执行以下部分或全部活动:a)参与持续的通讯沟通:信息共享社群可能会使用多种通讯方式与其成员共享威胁信息:——通过电子邮件列表、短信警报和门户网站接收安全信息,无需专门建设信息共享基础设施。在这种情况下,通过这些传输渠道接收的内容可能需要人工处理;——采用结构化数据流实现安全信息的自动采集、处理和使用。数据结构示例包括STIX(XML、JSON事件对象描述和交换格式(IODEF、RFC5070以及可能的RFC6545VERIS框架,FacebookThreatExchange(JSON),CRITsDataModel(JSON)等;——其他信息共享方式,如会议和研讨会;参与信息共享的组织需配备专职通信人员,因为通过各种通信渠道接收的内容可能需要人工处理,或者可能需要出差参加会议、研讨会和培训活动。成熟度较低的组织和经验不足的员工能够通过培训活动从熟练的从业人员那里获得丰富的知识和实用的见解。b)发布并响应安全警报:信息共享社群可能会发布安全警报,向成员通报新出现的漏洞(参见ISO/IEC29147)、漏洞利用和其他安全问题。安全警报内容通常包括以下方面:——简要概述/执行摘要和详细描述,通常包含指标;——受影响的平台(如操作系统、应用和硬件);——预估影响(如经济损失、个人的人身安全/尊严/财务/自由/身份受影响;违法违规;商业机密与法律特权受损;声誉信誉与服务交付受影响);——严重等级;——缓解方案,包括永久修复措施和/或临时应对方法;——更多信息参考;——警报元数据(如警报的创建日期、修改日期以及确认信息);收到安全警报后,各组织宜首先核实警报是否可信,以及其来源是否可信、可靠。若警报涉及本组织拥有或运营的系统、应用或硬件,组织宜做出恰当响应,包括:——通过评估各种因素来研判警报的总体影响,这些因素包括警报的严重性、组织内受影响的系统的数量,攻击对组织关键业务功能的潜在影响,以及部署安全控制措施可能对运营产生的影响;——从警报中识别和提取指标;——利用指标开发部署检测特征库;——实施配置变更;——安装补丁程序;——向相关人员通报威胁信息;——实施或强化安全控制措施。c)处理与利用指标:组织宜审慎评估所接收指标的特性,并采用基于风险的方法确定其最优使用策略。对来自外部的指标的使用通常包括以下部分或全部活动:——验证:通过数字签名、密码散列或其他手段,验证指标内容的完整性及指标的来源;——解密:将加密的指标文件或数据流还原至原始格式;——解压缩:对压缩的指标文件、归档包(如zip、tar格式)或数据流进行解压缩;——优先级排序:根据相对重要性、数据源可信度、数据总体置信度、特定处理顺序的操作要求、数据转化为可操作信息所需工作量及其他因素进行指标处理排序;——分类:查看指标元数据,确定其安全状况以及处理要求。敏感信息可能需要加密存储、实施更严格的访问控制或限制传播范围。组织可综合利用外部生成和内部产生的指标,实现以下提升:——增加或修改防火墙、入侵检测系统、数据防泄露系统及/或其他安全控制措施所使用的规则或特征库,实现对匹配指标活动的阻断与告警;——配置安全信息和事件管理方案或其他日志管理相关的系统,协助安全日志数据分析;——以威胁指标为搜索密钥,扫描安全日志、系统及其他信息源,识别可能已遭入侵的系统;——在调查事件或潜在事件时匹配相关记录,深入掌握威胁信息,帮助加速应急响应与恢复行动;——向安全运营中心分析师提供更多信息;——对员工进行威胁特征知识培训;——识别那些可能会导致安全控制措施变动的威胁趋势。d)梳理与存储网络威胁信息:根据指标的使用方式,组织宜将其梳理到知识库中。Wikis等自由格式工具灵活性较高,适合用于开发工作笔记和指标元数据。结构化数据库则有利于指标的存储、梳理、跟踪、查询和分析。知识库中通常记录以下已知信息:——指标来源;——指标使用与共享的管理规则;——指标采集日期或时间;——指标有效时长;——与指标关联的攻击是否针对特定组织或部门;——与指标关联的团队或行为主体;——相关行为主体的别名;——行为主体常用战术、技术与程序(TTP);——相关行为主体的动机或意图;——关联攻击所针对的个人或个人类型;——受攻击目标系统。e)生成和发布指标:信息共享社群中的许多组织仅使用指标,但具备较高级别安全能力的组织能够生成和发布自己的指标。共享安全信息的生产者应处理以下问题:——确定宜共享的信息范围。生成和发布的指标宜包含元数据,元数据需提供各指标的背景信息,说明指标的使用和解读方法,并阐述该指标与其他指标的关联性。——确定宜使用的数据格式。使用标准数据格式进行指标交换可增强互操作性,并可以使信息交换更高效。非结构化格式(例如文本文档,电子邮件)适用于高级威胁报告、临时性的指标信息交换,以及其他主要供安全人员阅读而非机器处理的材料。然而,对于时效性要求高的指标交换(例如自动配置防火墙以阻断指定通信鼓励使用标准数据格式,因为这种格式可减少对人力的依赖。——确定宜如何处理敏感数据。组织发布的指标可能包含敏感信息,因此宜采取适当的防护措施来防止未经授权的披露或修改。可通过加密网络通信、身份验证与授权机制、强化型存储库等多种方式保护指标数据。若使用存储库,组织宜制定书面服务等级协议(SLA),明确约定可用性标准、安全态势要求及可接受的使用策略。7.4开展协同演练为加强社群针对事件管理协同工作的准备能力,开展相关的协同演练尤为重要。然而,相比于开展单个组织的相关演练,若组织协同演练面临诸多额外困难和挑战。这些潜在的困难包括:a)社群所面临的威胁可能需要提供更加复杂且多元的演练场景,这些新出现的威胁可能带来新的挑战;b)各成员组织可能相距遥远,很难统筹协调面对面线下演练;c)各成员组织之间的文化差异可能导致沟通障碍,妨碍了组织间的互相理解。为应对协同演练工作中的上述挑战,社群应考虑如下方案:d)除了常规演练,社群能够针对尚未出现的威胁或复杂场景开展实验性演练,做到防患于未然;e)社群能尝试尽可能多地开展线上演练,其中包括基于对话和探讨、基于桌面,以及基于实时场景的演练。同时仍需注意,线下面对面演练仍是增进理解和互信的重要途径;f)社群能够建设电子靶场用于支撑演练。由于大多数组织难以单独承担建设成本,通过共享可负担的资源共同建设网络靶场,是一种更高效的方式。总体来说,开展协同演练可遵循三个步骤:g)协同演练的准备工作,包括:1)明确协同演练的目标。一场演练可包含多个目标,包括:—测试现有的协同过程;—为成员组织中的个人提供训练;—深化多个成员之间的互相理解;—测试成员的能力水平;—针对尚未出现的威胁或复杂场景展开学习研究与实战演练。2)准备协同演练文档。基于协同演练的目标和场景,事件协调员协同相关的事件管理团队与事件响应小组一同参与演练。此过程需要许多关键文档,例如:围绕演练场景的简要文档,事件驱动脚本和练习报告模板。h)开展协同演练。开展线上协同演练时,社群尤其需要运用有效技术,确保每个参与者的行动步调一致,并对演练数据进行分布式收集。i)协同演练评估。相关评估标准应当在演练之前制定完毕。根据该评估标准,演练中的观察结果应当作为评判的基础。协同演练报告应当包含演练的背景信息,演练中的观察结果,以及改进协同演练的相关意见建议。各事件协调员应将协同演练的报告上交给各自组织中的事件管理团队,由此,社群中的各组织可合作提升协同及演练步骤的效果。7.5建立信任信任对于多方协调关系共同处理信息安全事件至关重要。然而,建立信任是一个综合性的问题,涉及信息安全事件管理协调中的许多方面。能建立信任的方法包括但不限于:a)在协同策略(如保密协议)中定义敏感数据类型和访问控制规则;b)在信息共享规则中,明确规定在可能的情况下移除敏感信息的要求;c)不定期举行培训活动或技术会议(无论是虚拟的还是面对面的)都是有帮助的,例如社群组织的事件协调者之间的定期会议;d)定期进行协调演练;e)鼓励成员积极参与社群沟通;f)支持成员保持稳定和训练有素的人员参与协同活动;g)鼓励成员熟悉其他成员的组织文化。(资料性)协同事件管理示例A.1云服务场景下大规模DDoS攻击缓解示例图A.1云服务场景下大规模DDoS攻击缓解协同在图A.1的示例中,事件响应协调活动包括:a)云清洗服务提供商检测到用户受到攻击,网络服务提供商也通过网络路由器和DDoS监测设备检测到攻击。b)云清洗服务提供商立即向受害用户发送DDoS攻击通告。c)云清洗服务提供商根据用户要求实施配置策略,并向DDoS云清洗设备发送清洗指令。在攻
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 西式烹调师岗中合规化考核试卷含答案
- 拖拉机整机装试工岗位生产安全效果考核试卷含答案
- 平板显示膜回收工操作技能水平考核试卷含答案
- 快递员安全宣传模拟考核试卷含答案
- 2026年秋季开学学校消毒通风技术规范课件
- 2025年鄂州市四下数学期末考试模拟试题含答案解析
- 2026年秋季开学学生劳动教育课程方案课件
- 广告伦理试题及详细答案
- 数字乡村考试题目及答案
- 保卫消防常见试题及答案分享
- 2025绍兴上虞区事业单位编外招聘22人(公共基础知识)综合能力测试题附答案解析
- 全国园林绿化养护概算定额(2018版)
- 2025年福建省工勤技能考试(行政事务人员技师)经典试题及答案
- 早产儿肠内营养管理
- 产品变更通知单模板PCN(4P)
- 分泌物廓清技术课件
- 2025至2030年中国视力训练仪行业市场现状分析及未来前景分析报告
- 2025年浙江嘉兴中新嘉善现代产业园开发有限公司招聘笔试参考题库含答案解析
- 德邦车管理制度
- DB5334 T 15-2025 维西糯山药栽培技术规程
- 《先进光纤激光器》课件
评论
0/150
提交评论