版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
广电主干网网络安全漏洞排查指南(试行)一、总则安全是广电主干网稳定播出的生命线,排查工作必须制度化、周期化、可追溯化,绝不能依赖个人经验进行临时性修补。1.1目的与适用范围本指南用于规范全省广电主干网(含省至市、市至县的DWDM/OTN光传输网、IP承载网及骨干路由器节点)的网络安全漏洞排查与治理工作。适用于省网网管中心、地市运维分中心及第三方代维团队的网络管理员、安全工程师及现场运维人员。1.2职责分工•省网安全部:负责制定排查标准,每月5日前下发上月《全网安全漏洞态势通报》,审核地市提交的整改方案,并对整改结果进行抽测。•地市运维组:负责执行本辖区内骨干设备的漏洞扫描与加固,接到排查任务后48小时内输出扫描报告,72小时内提交加固方案。•代维团队:负责配合现场实施,执行物理端口检查与配置变更操作,操作前必须填写《安全变更申请单》并经地市运维组长双签确认。二、排查工作流程与闭环管理漏洞排查不是一次性动作,而是基于PDCA(计划-执行-检查-改进)循环的持续对抗过程,任何未经验证的变更都可能引发播控网络震荡。2.1计划阶段(P)省网安全部每季度首月1日发布《季度漏洞排查重点清单》,明确排查的设备范围、CVE编号列表及期望完成时间。地市运维组需在2个工作日内进行资产盘点,核对IP地址与设备台账(CMDB),标记出处于孤立状态或已退网但未清理配置的幽灵资产。2.2执行阶段(D)•扫描时间窗:核心骨干网排查必须在凌晨01:00至04:30的业务低谷期进行。•扫描方式:优先使用带外管理网(OOB)进行扫描;若不具备带外条件,则通过生产网专用管理VLAN进行;严禁直接在承载直播业务的VLAN中发起大并发扫描。•探测深度:对路由器/交换机控制平面,仅进行TCP/UDP端口探测及Banner抓取,严禁对承载网核心设备发送畸形报文进行深度漏洞验证(如溢出测试),避免引发控制平面CPU利用率飙升至100%导致路由协议邻居断开。2.3检查阶段(C)扫描完成后24小时内,安全工程师需对扫描结果进行人工研判。剔除因防火墙策略拦截导致的误报,对确认存在的漏洞按照本指南第四章的风险分级标准进行定级,录入《漏洞台账管理系统》。2.4改进阶段(A)•加固实施:地市运维组按照经审批的方案执行补丁安装或配置加固。实施前必须对设备配置进行全量备份(执行saveconfiguration并导出至TFTP服务器)。•复测验证:加固完成后48小时内,省网安全部重新执行针对性扫描,确认漏洞已消除。若复测仍发现漏洞,触发一级告警并启动问责机制。三、核心设备与系统排查标准作业程序(SOP)针对路由器、交换机、防火墙等核心节点的深度排查,是阻断外部攻击渗透与内部横向移动的关键,操作人员必须知悉每个动作背后的协议机制与物理后果。3.1网络骨干设备(路由器/交换机)排查•控制平面协议安全:◦动作机理:OSPF/BGP等路由协议若未配置认证,攻击者可伪造路由更新报文(LSA/BGPUpdate),导致主干网流量被黑洞或重定向至窃听节点。◦检查方法:登录设备执行showrunning-config|includeauthentication。OSPF区域必须配置MD5认证;BGP对等体必须配置TCPMD5签名认证。◦禁忌与替代:严禁直接在生产核心路由器上删除并重配OSPF认证(会导致邻居关系重置,引发直播流断流超30秒)。替代方案为:在凌晨维护窗口,先在备机配置新认证密钥并重启进程,主机保持旧密钥,使用BGPGR(GracefulRestart)或OSPFNSF(不间断转发)技术进行平滑切换。•管理服务暴露面检查:◦检查设备是否仅允许通过SSHv2(端口≥1024的自定义端口)进行管理。◦严禁开放Telnet(TCP23)、HTTP(TCP80)、SNMPv1/v2c(UDP161)服务。若发现开启,必须在变更窗口关闭,并替换为SSHv2与SNMPv3(配置AES加密与SHA认证)。3.2安全防护设备(防火墙/IDS)排查•策略最小化审计:◦提取防火墙全量运行策略,检索是否存在anytoanyanypermit的宽泛规则。此类规则将使防火墙降级为透明网桥,失去防御能力。◦处置方案:发现宽泛规则后,不要直接删除(可能导致正常直播信令流中断)。优先操作为:在宽泛规则上方插入一条deny并附带log参数的临时观察策略,运行72小时确认无命中流量后,方可删除底层宽泛规则。•特征库版本核查:◦每周检查IPS/IDS特征库版本。判定标准:特征库发布日期距当前日期超过15天视为异常。必须手工触发在线更新,更新失败需排查防病毒网关到厂商云端的网络连通性。3.3业务承载服务器与播控系统排查•账号与口令合规性:◦提取系统passwd/shadow文件,检查是否存在无密码账户或root权限的测试账户。密码复杂度必须满足:长度≥12位,包含大写、小写、数字及特殊符号,90天强制更换。◦异常处置:发现弱口令,地市运维组应当在2小时内强制重置,并电话通知业务责任人;严禁通过明文邮件或即时通讯工具发送新密码,必须通过加密短信通道下发临时密码,要求首次登录强制修改。四、漏洞风险分级与处置策略面对海量漏洞告警,必须依据对业务播出系统的实际影响进行分级处置,避免运维资源错配导致核心风险被遗漏。4.1一级漏洞(紧急:直接威胁播出安全)•判定标准:涉及省网核心路由器/光传输设备控制平面的远程代码执行(RCE)漏洞;或已存在野外利用(Exploitinthewild)且影响直播流推送的0-day漏洞。CVSS评分≥9.0•启动权限:省网安全总监直接下达指令。•处置原则与时效:2小时内完成网络隔离或ACL封堵(阻断攻击源IP/端口),4小时内完成厂商补丁测试并实施热修复。修复前每1小时监测一次设备CPU/内存利用率。4.2二级漏洞(高危:存在潜在被控风险)•判定标准:边缘路由器、地市分前端交换机的权限提升漏洞;管理平面拒绝服务漏洞;高危服务端口暴露。CVSS评分7.0∼•启动权限:地市运维组长审批。•处置原则与时效:24小时内完成加固方案审批,72小时内利用凌晨维护窗口完成配置加固或补丁更新。4.3三级漏洞(中危:信息泄露或需特定条件触发)•判定标准:SNMP信息泄露、低效加密算法支持、低权限账户越权等需结合内网其他条件方可利用的漏洞。CVSS评分4.0∼•启动权限:地市安全专员。•处置原则与时效:纳入月度例行维护计划,15个工作日内完成整改。若整改需厂商研发新补丁,应当建立跟踪工单,每周更新一次进度。五、应急预案与异常处置当排查过程或漏洞被利用引发网络波动、路由震荡或系统宕机时,快速恢复业务播出优先于一切安全对抗与取证工作。5.1应急响应基本原则核心原则为"先恢复播出,后排查漏洞"。发生网络中断时,现场人员在15分钟内必须向省网网管中心值班长报告。若判断为排查操作(如扫描导致设备过载)引发,必须立即中止操作,执行配置回滚。回滚操作不追究操作责任,隐瞒不报导致超时断网则追究管理责任。5.2典型异常场景与演化路径处置•场景一:全表扫描导致老旧交换机控制平面瘫痪◦演化路径:安全扫描器发送大并发SYN/UDP探测包→老旧交换机控制平面CPU处理能力不足→CPU利用率飙升至100%→OSPFHello包无法及时处理→邻居关系断开→路由表大规模撤销→广电直播业务流中断。◦处置动作:发现设备CPU持续3秒超过90%且出现邻居Down日志时,运维人员必须在1分钟内通过带外Console接入设备,执行cleartask或直接拔除扫描网线切断攻击源;随后配置控制平面策略(CoPP),限制ICMP及SNMP报文上送CPU的速率为1000pps,等待5分钟路由协议收敛恢复业务。•场景二:勒索病毒通过漏洞横向传播至播控网◦演化路径:地市办公网主机点击钓鱼邮件感染勒索病毒→利用445端口(SMB漏洞)扫描内网→穿透未严格隔离的边界防火墙→感染省网播控服务器→加密TS流复用文件导致黑屏。◦处置动作:省网网管中心值班长接到地市汇报后,5分钟内下达指令,在省市边界防火墙及核心交换机上全局阻断TCP445、139端口双向访问。同时物理拔除已感染网段的互联网出口网线。业务恢复优先采用备份复用流配置切换至冷备播控机,严禁在被感染服务器上直接进行杀毒操作以免破坏文件结构。六、附录与可执行工具本附录提供一线运维直接可用的记录与检查表单,所有表单必须留存电子档备查,保留期不少于2年。附件1:漏洞排查与整改跟踪工单样表工单编号资产IP设备类型漏洞CVE编号风险等级发现时间计划修复时间责任人整改措施简述复测结果VUL-202410-00110.x.x.1核心路由器CVE-2024-XXXX一级2024-10-022024-10-0204:00张某某升级BGP补丁包已通过VUL-202410-00210.x.x.25边界防火墙CVE-2024-YYYY二级2024-10-032024-10-0602:00李某某关闭HTTP管理口已通过附件2:核心设备安全检查SOP清单(节选)1.[]检查路由协议认证:执行showrun|incauthentication,核对OSPF/BGP是否配置MD5认证。未配置判定为不合格。2.[]检查设备时间同步:执行showntpstatus,stratum层必须≤33.[]检查管理服务端口:执行show
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/GSC 012-2025超长重力热管地热能开发技术规范
- 人防工程专项施工方案
- 教师积极心理调适的方法
- 实时政治热点演讲稿
- 2026年煤矿知识考试题及答案
- 2026年华为人工智能方向HCIA考试题库(含答案)
- 校车照管员的简短总结
- 不灭的信念演讲稿
- 2026年考电梯管理员试题及答案
- 储能电站火灾后现场勘验处置作业方案
- 检验科血常规解读指南
- 供应室护理不良事件
- 克令吊司机培训课件
- 2025年党史党建知识测试题库100题(含标准答案)
- 就业形势与政策课件
- 5.3《阳燧照物》(课件)-【中职专用】高二语文(高教版2023拓展模块下册)
- DBJ50-T-151-2012全轻混凝土建筑地面保温工程技术规程
- 水泥销售人员培训
- 建筑消防设施检测原始记录
- 2024年私人借款合同范例
- 2024年秋新冀教版一年级上册数学 1.2.1 加法与减法的初步认识 教学课件
评论
0/150
提交评论