网络安全现场检查核查工作规程_第1页
网络安全现场检查核查工作规程_第2页
网络安全现场检查核查工作规程_第3页
网络安全现场检查核查工作规程_第4页
网络安全现场检查核查工作规程_第5页
已阅读5页,还剩6页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全现场检查核查工作规程1总则网络安全现场检查是发现潜在威胁、验证防御有效性的最后一道防线,其核心不在于发现多少漏洞,而在于能否在真实攻击发生前将其阻断。本规程旨在规范现场核查动作,消除"凭经验查、靠感觉判"的随意性,确保每一次检查均可追溯、可复现、可闭环。1.1适用范围本规程适用于针对本单位及下属分支机构的核心机房、业务系统网络边界、办公终端及关键基础设施的现场检查与合规核查工作。涉及国家保密网段及涉密信息系统需遵循保密局专项规定,本规程不覆盖该类场景。1.2检查原则最小影响原则:现场核查必须避开业务高峰期(如财务结账日16:00-18:00、电商大促日活动期间),优先采用被动监听与非侵入式核查;若必须进行主动扫描,必须在业务低谷期(00:00-05:00)执行。授权前置原则:任何涉及可能影响系统运行的检测动作,必须获取书面《测试授权书》(见附录A)。严禁超授权范围执行扫描或提权操作(可能触犯《中华人民共和国网络安全法》第二十七条非法侵入网络罪)。双人作业原则:现场核查必须由两人同时进行,一人操作、一人复核记录并监督。严禁单人进入核心机房或在堡垒机单线程执行高危命令(误操作无法及时制止易导致业务中断)。2检查前准备现场检查的成败往往取决于前期的资产梳理与工具校验,无准备的核查不仅无法发现深层风险,反而可能因工具自身携带的漏洞利用Payload引发业务瘫痪。2.1资产与授权确认检查组抵达现场前24小时内,必须与被查单位网络管理员确认核查清单,内容包括:目标IP范围(必须精确到CIDR网段,如/24,严禁填写大段超网如/8引发网络风暴)。业务系统架构图及网络流拓扑(包含冗余链路状态与HSRP/VRRP配置)。现网运行的安全设备型号及规则库版本(如WAF特征库版本、IPS引擎版本)。获取授权后,若发现目标资产超出授权清单,必须立即停止操作并向现场负责人报告,等待补充授权。严禁"顺带"扫描同网段未授权IP(可能导致横向越权访问或触发IDS误报引发应急响应中断业务)。2.2工具与设备准备便携式检测终端:安装KaliLinux或类似系统,MAC地址与IP地址必须提前在边界防火墙或NAC系统中绑定白名单,避免被安全设备阻断或隔离。抓包与审计设备:携带带有SPAN端口镜像功能的便携式交换机,用于旁路抓包。严禁将检测终端直连核心交换机业务口(可能造成端口Down-Up波动或引发STP协议重新计算导致网络震荡)→改为通过旁路部署的交换机TAP口接入。工具隔离与消毒:使用的U盘必须为专用加密U盘,且仅用于导出日志,严禁接入未经杀毒的终端。导入文件前必须在独立沙箱中detonation(引爆)运行24小时以上,确认无恶意行为后方可使用。3核心核查项与实操规程核查动作不能停留在"看配置、对清单"的表面,必须深入到协议层面与系统内核,验证安全策略是否真正在物理与逻辑层面生效。3.1边界防护与访问控制核查边界防护是抵御外部攻击的第一道闸门,防火墙策略的冗余与宽泛是导致防线被瞬间突破的最主要原因。3.1.1防火墙策略核查怎么做:登录防火墙管理控制台,导出全量ACL规则。使用脚本或人工比对,重点筛查包含any、/0、port:any的放行规则。检查NAT规则,确认是否存在将内网高危端口(如RDP3389、SMB445、SSH22)直接映射至公网的情况。动作机理:防火墙处理数据包时按规则列表从上至下匹配,一旦命中即执行动作。若首条规则为any-any-permit,后续所有deny规则将失效(被短路),导致所有流量畅通无阻进入内网。禁忌与后果:严禁保留长期未命中的"一键放行"测试规则(易被攻击者利用作为隐蔽通道进行C2通信)→替代方案:将测试期临时规则设置过期时间(如24小时),超期自动失效。出问题怎么办:若发现高危端口公网映射,必须要求现场运维人员在15分钟内修改策略并验证,同时通过日志审计平台回溯过去30天的访问记录,排查是否已被利用并植入后门。3.1.2僵尸主机与异常外联核查怎么做:在核心交换机配置端口镜像,将上行链路流量引入抓包机(如Wireshark)。抓包时长不少于30分钟,分析是否存在高频DNS请求(单IP请求数>100风险演化叙事:内部终端感染木马→尝试连接C2服务器发送心跳包(通常伪装为正常HTTP请求或DNS隧道流量绕过防火墙)→建立隐蔽通信通道→攻击者下发指令执行勒索加密或横向渗透。异常处置:若确认存在外联,必须立即在边界防火墙下发deny规则阻断该IP,并由终端安全工程师定位物理主机进行断网隔离与溯源取证。3.2终端与主机安全核查终端是安全防线中最脆弱的节点,攻破一台终端往往意味着获取了进入内网的跳板。3.2.1基线配置与身份鉴别核查怎么做:抽查办公终端与服务器各3-5台。检查操作系统本地安全策略:密码复杂度:必须启用,密码长度≥8位且包含大写字母、小写字母、数字、特殊字符四类中至少三类。严禁使用Admin@123、P@ssw0rd等弱口令(已在社工字典库中,爆破成功率>90%账户锁定策略:设置失败登录次数≥5次,锁定时间≥远程桌面控制:严禁直接对公网开放RDP端口(易受暴力破解及蓝屏漏洞如CVE-2019-0708攻击)→必须通过VPN结合堡垒机跳转访问。为什么这么做:满足《网络安全等级保护基本要求》(GB/T22239-2019)中关于身份鉴别的控制项,阻断基于字典的暴力破解路径。3.2.2恶意代码与进程核查怎么做:打开任务管理器或使用ProcessExplorer,按网络连接排序,查找无数字签名、路径位于Temp或AppData目录下的可疑进程。检查EDR/防病毒软件是否正常运行,特征库更新时间差≤24动作机理:恶意软件常通过劫持合法进程(如svchost.exe)或注册系统服务实现持久化。正常的svchost.exe必须由services.exe启动,且路径在C:\Windows\System32下。若由非系统路径启动,则确认为恶意进程伪装。出问题怎么办:发现恶意进程,严禁直接结束进程(可能触发恶意软件的防杀机制导致文件加密或蓝屏)→改为先使用内存抓取工具获取内存镜像,再断开网络进行隔离分析。3.3数据安全与物理环境核查数据泄露往往不发生在网络层,而是发生在物理介质管理与运维人员的疏忽中。3.3.1机房物理安全核查怎么做:核查机房门禁系统日志,检查是否有未授权人员尾随进入。检查机房视频监控录像保存时间,必须≥90禁忌三件套:严禁机房内堆放易燃物(可能引发火灾阻断业务)→替代方案:设立独立耗材存放区。严禁通过普通插座直接给服务器供电(市电波动可能导致硬盘磁头划伤盘片造成数据不可逆损坏)→必须接入UPS或列间空调配电柜。物理环境参数:温湿度控制设备运行正常,机房温度保持在18∘C∼24∘3.3.2敏感数据流转核查怎么做:检查数据库运维终端,核查是否安装了数据库审计客户端。抽查近期导出的.sql或.csv文件,确认是否经过脱敏处理且审批流程完整。风险演化叙事:运维人员导出生产库全量数据→存放于未加密的办公电脑→电脑中勒索病毒或被钓鱼邮件窃取→导致大规模用户个人信息泄露,触发《数据安全法》处罚。怎么做(补充):敏感数据优先使用脱敏后导出;若必须导出真实数据用于测试,必须存放在加密沙箱中且使用完毕后24小时内销毁;严禁通过个人微信、外部邮箱发送包含敏感字段的文件。4现场检测与漏洞验证规程漏洞验证是技术含量最高、风险最密集的环节,稍有不慎就可能导致业务系统中断或数据不可逆损坏。4.1漏洞扫描参数配置与执行怎么做:优先使用非侵入式扫描配置(仅探测端口与服务版本,不发送Payload);若需验证漏洞是否存在,则使用安全的PoC(仅验证不执行命令);严禁使用带有自动化利用功能的Exploit(可能导致服务崩溃或数据被篡改)。执行策略:扫描并发线程必须控制在≤50,扫描速率限制在≤100包/秒。严禁对核心数据库集群或负载均衡器使用全量端口扫描(高频SYN包可能导致会话表耗尽,引发拒绝服务)出问题怎么办:若扫描期间目标系统响应时间超过正常水平200%4.2系统渗透与提权边界限制怎么做:进行Web渗透测试时,严禁直接使用SQL注入工具的自动化拖库功能(可能导致数据库I/O阻塞或触发WAF封禁IP)。替代方案:手工构造Payload,仅验证version()或current_user(),确认注入点存在即停止。操作约束:测试上传漏洞时,严禁上传具有破坏性的Webshell(如phpinfo()可能泄露绝对路径及环境变量)。替代方案:上传内容仅为test123的文本文件进行验证。所有测试产生的临时文件,必须在测试结束后2小时内清理完毕。5异常处置与分级响应现场核查过程中可能因触发未知Bug或安全策略导致业务异常,必须建立分级响应机制确保影响可控。5.1响应分级与启动权限根据对业务系统的影响程度,将异常分为三级:Ⅰ级响应(重大业务中断)判定标准:核心业务系统不可用时间>15启动权限:现场检查组组长立即上报被查单位安全总监及本单位应急指挥中心。处置原则:优先恢复业务。立即停止一切检测动作,配合运维人员保留现场内存镜像(若设备未宕机)后进行重启回退。严禁在未保留日志的情况下直接重启(将丢失内存中可能的恶意代码痕迹)。Ⅱ级响应(局部业务受影响)判定标准:系统响应时间从≤500ms飙升至启动权限:现场检查组组长与被查系统管理员协商。处置原则:暂停引发异常的扫描任务,观察10分钟。若业务自行恢复,调整扫描策略后继续;若未恢复,启动Ⅰ级响应。Ⅲ级响应(安全设备误报或轻微告警)判定标准:IPS/WAF频繁告警但业务无实际影响,或单一非关键终端卡顿。启动权限:现场检查员。处置原则:在核查记录本中记录告警时间与源IP,向被查单位说明告警原因,添加白名单或调整策略后继续执行。5.2应急回退与复盘回退方案:任何对网络设备的配置修改(如添加临时ACL),必须在修改前导出当前运行配置备份至本地TFTP服务器。若修改后引发网络中断,必须在5分钟内通过Console线连接设备执行rollback或恢复备份配置。溯源机制:现场检查终端必须开启屏幕录制(如使用OBSStudio录制全屏,保存为.mkv格式),录像文件至少保留6个月,用于事后追溯操作过程与责任界定。6闭环管理与改进落实检查的终点不是报告提交,而是发现的风险被彻底修复并形成防御能力提升。必须通过PDCA闭环将现场发现转化为长效机制。6.1缺陷确认与整改追踪计划与执行:现场核查结束后3个工作日内,检查组必须输出《网络安全现场检查报告》,报告需包含漏洞详情、风险等级、复现步骤及整改建议。检查与验证:整改单位需在规定SLA内完成修复:高危漏洞(CVSS评分≥9.0中危漏洞(CVSS评分7.0∼低危漏洞(CVSS评分<7.0改进与闭环:检查组对修复后的资产进行复测验证。若复测仍存在漏洞,必须升级通报至被查单位一把手,并扣减年度安全绩效考核分数。6.2规程迭代与知识沉淀每次现场检查结束后,必须召开复盘会议(时长≥1针对核查中新出现的绕过手法或设备缺陷,更新本规程的《核查指标库》。对表现优异的工具与脚本,纳入部门的标准工具箱,形成可复用的自动化检测能力。7附录附录A:现场核查授权书(模板)授权方:张某某(被查单位安全负责人)受权方:李某某(检查组组长)授权范围:IP段/24,Web系统授权时间:2024年X月X日00:00至2024年X月X日05:00操作限制:严禁使用DoS攻击,严禁下载真实业务数据。应急联络人:王某某(网络运维主管)138******本人确认上述授权范围及限制,并知晓相关操作可能带来的风险。授权人签字:__________日期:__________附录B:现场检查表单(SOP清单)检查项检查动作预期结果实际结果是否合规备注防火墙策略导出ACL,筛查any-permit无长期未命中放行规则[]合规/[]不合规弱口令检测抽查5台终端本地安全策略密码长度≥8[]合规/[]不合

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论