版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全工程师安全操作规程第一章总则与适用范围1.1目的依据为规范网络安全工程师日常操作行为,防范因人为失误导致的安全事件,依据《中华人民共和国网络安全法》《数据安全法》《关键信息基础设施安全保护条例》及ISO/IEC27001信息安全管理体系标准,结合我单位网络架构与业务特点,制定本操作规程。1.2适用对象本规程适用于所有承担网络架构设计、安全设备运维、系统加固、渗透测试、日志审计、应急响应等职责的网络安全工程师,以及协助开展上述工作的第三方技术支持人员。1.3基本原则原则名称具体说明最小权限任何操作仅授予完成工作任务所必需的最小权限集合双人复核高危操作必须由两名工程师相互确认后方可执行全程留痕所有操作行为均需通过堡垒机或日志系统完整记录变更可控配置变更需提前评估影响范围并制定回退方案默认拒绝未明确允许的访问请求一律拒绝,禁止默认放行第二章账号与权限安全管理2.1账号生命周期管理账号创建:新员工或新系统账号需由申请人提交书面申请,注明账号用途、所需权限级别、有效期,经信息安全主管审批后方可开通。严禁使用共享账号或匿名账号。权限变更:员工岗位调整或项目结束导致权限不再匹配时,须在3个工作日内完成权限回收或调整。每季度进行一次账号权限全面复核。账号注销:员工离职或外包合同终止时,须立即冻结其所有账号,并在7个工作日内完成数据交接与账号永久删除。离职人员账号不得保留休眠状态超过30天。2.2密码策略与多因素认证账号类型密码长度复杂度要求有效期多因素认证普通用户≥12位大小写字母+数字+特殊符号90天可选特权账号≥16位大小写字母+数字+特殊符号+无连续重复60天强制设备管理≥20位随机生成,禁止人为设定30天强制+物理钥匙应用系统≥14位不可包含用户名或键盘序列75天强制密码不得使用生日、电话号码、姓名拼音等易猜测信息,不得与历史三代密码重复。特权账号密码必须由两人分别保管一半,且密封于专用信封中存放至保险柜。所有账号必须启用多因素认证,推荐优先使用硬件令牌或生物识别方式。2.3账号行为审计每日自动检测账号异常行为,包括但不限于:非工作时间登录、连续失败超过5次、异地IP登录、短时间内批量下载数据等。安全工程师每周一需对上周账号操作日志进行抽样分析,抽样比例不低于全部日志的15%。检测到疑似账号盗用或异常使用,须在30分钟内启动应急调查,必要时冻结相关账号。第三章终端与办公环境安全规范3.1工程师终端设备配置标准安全工程师日常办公终端须独立于生产网络,不得同时连接互联网与内网业务系统。终端设备必须安装经单位认证的终端检测响应系统(EDR)、主机入侵检测代理及防病毒软件,病毒库更新间隔不得超过24小时。系统补丁在官方发布后5个工作日内完成安装,高危漏洞补丁须在48小时内完成。禁止在办公终端上安装任何未经批准的软件,包括即时通讯工具、远程控制软件、游戏平台等。3.2移动介质与远程接入管控移动存储介质(U盘、移动硬盘、SD卡)须经安全部门统一登记、加密、贴标后方可使用。个人移动介质严禁接入工作终端。任何移动介质接入终端前须进行全盘病毒扫描,扫描结果确认安全后方可打开文件。远程接入必须通过单位部署的VPN网关,并启用终端合规性检查(包括操作系统版本、补丁状态、防病毒软件运行情况)。禁止在公共Wi-Fi环境或未加密通道下进行远程运维操作。第四章网络安全设备操作规范4.1防火墙与边界设备管理配置变更流程:1.变更申请:提交变更单,明确变更目的、影响范围、开始与回退时间、操作步骤。2.风险评估:由独立安全评审人员评估变更可能引入的风险,包括业务中断、策略绕过、性能下降等。3.变更窗口:普通策略变更安排在非业务高峰时段(22:00-06:00),重大架构变更须经安全委员会批准。4.实施操作:至少两名工程师在场,一人操作、一人核对,操作过程全程录屏。5.效果验证:变更完成后30分钟内进行连通性、访问控制有效性验证,确认无异常后关闭变更单。策略冗余清理:每季度对防火墙策略进行全量梳理,删除超过90天无命中日志的冗余策略,确保策略命中率不低于92%。版本升级要求:防火墙系统版本升级前须在测试环境完整验证,备份当前配置,并制定失败回退方案。升级操作窗口内须保持与原厂技术支持的热线畅通。4.2入侵检测与防御系统(IDS/IPS)管理操作项目频率具体标准特征库更新每日自动更新,更新失败须2小时内手工处理告警事件研判每4小时确认威胁真实性,区分误报与真实攻击规则调优每周依据最近7天告警数据调整阈值与规则误报率统计每月整体误报率不得高于15%设备健康检查每周CPU≤70%,内存≤80%,磁盘使用率≤85%对确认为真实攻击的事件,须在15分钟内启动阻断动作,并记录攻击源IP、攻击类型、目标系统及影响范围。禁止在未经批准的情况下关闭IPS的阻断模式。如需将某条规则切换为告警模式,须注明原因、持续时间及恢复计划。4.3其他安全设备运维要求WAF(Web应用防火墙):每月至少一次通过模拟攻击验证防护策略有效性,重点检查SQL注入、XSS跨站脚本、命令注入等OWASPTop10漏洞的拦截能力。防DDoS设备:定期开展流量模型分析,根据业务特性设置清洗阈值。每次遭受DDoS攻击后,须48小时内输出攻击分析报告,持续优化防护策略。安全态势感知平台:每日查看全局安全态势,重点关注南北向与东西向流量中的异常行为。平台原始日志留存不得低于180天。第五章数据安全与隐私保护操作细则5.1数据分级与访问控制数据级别定义存储要求访问审批传输要求L1-公开可对外发布的信息无特殊要求无需审批无特殊要求L2-内部限于单位内部使用访问需身份认证直属领导审批内部网络传输L3-机密涉及核心业务或大批量个人信息加密存储(SM4及以上)信息安全主管审批加密传输+专用通道L4-绝密密钥、核心数据库、重大漏洞信息离线存储+专人管理安全总监+业务VP联合审批禁止网络传输网络安全工程师在测试、排障过程中获取的业务数据,仅可用于当次工作目的,严禁复制、外传或用于任何其他用途。涉及L3及以上数据的操作,须通过数据防泄漏(DLP)系统全程监控,并在操作结束后自动生成操作报告。5.2日志与审计数据管理日志完整性保护:所有安全设备、服务器、数据库的日志须实时同步至集中日志管理平台,本地日志不得单独修改或删除。日志须采用WORM(一次写入多次读取)存储方式,防止篡改。日志留存时限:安全日志留存不少于180天,业务系统日志不少于365天,涉及关键信息基础设施的日志建议留存不少于2年。日志访问权限:日志管理平台实施双人授权访问,仅具备查询权限的账号无法导出原始日志。日志导出行为须记录审计员、导出时间、导出范围及目的。5.3数据备份与恢复操作备份策略:核心配置(防火墙、路由器、交换机、安全设备配置):每日自动备份+每次变更后立即手工备份。重要业务数据:每日增量备份+每周全量备份。安全管理平台数据库:每日全量备份。备份验证:每月至少一次恢复演练,验证备份数据的可用性与完整性。恢复演练须在隔离环境进行,避免影响生产系统。备份介质管理:备份介质须存放于与机房异地的安全场所,具备防火、防水、防磁能力。介质存取须登记,并定期(每季度)检查介质完好性。第六章系统加固与漏洞管理操作流程6.1系统安全基线配置新上线系统必须按照《安全配置基线》完成加固,基线覆盖操作系统、数据库、中间件、虚拟化平台等层面。基线配置检查项包括但不限于:账号策略、认证方式、审计策略、服务端口开放情况、共享目录权限、本地安全策略等。每次系统版本升级或配置调整后,须在3个工作日内重新执行基线核查,确保未偏离安全状态。6.2漏洞全生命周期管理阶段操作要求时限标准漏洞发现每日扫描核心资产,每周扫描全部资产核心资产覆盖率100%漏洞验证确认漏洞真实性,评估可利用性与影响范围扫描完成后24小时内风险定级依据CVSS评分及资产重要性综合定级验证完成后4小时内漏洞修复高危及以上漏洞优先修复,结合补丁测试与业务影响制定方案高危≤72小时,中危≤15天,低危≤30天复测确认修复完成后再次扫描验证,确认漏洞消除修复完成后48小时内报告归档输出漏洞管理报告,记录处置全流程修复完成后7天内无法在时限内完成修复的漏洞,须提交风险接受申请,明确补偿控制措施(如增加访问控制规则、部署虚拟补丁、限制访问来源等)及计划修复日期。每年至少开展一次全面的渗透测试,覆盖全部互联网暴露面及核心业务系统。6.3补丁管理操作细节补丁获取须通过官方渠道下载,并校验哈希值确保完整性。补丁在正式环境部署前,须在测试环境验证至少3个工作日,确认与业务系统兼容性。对于无法安装补丁的系统,须在防火墙上增加针对该漏洞特征的攻击防护规则,并纳入重点监控清单。第七章安全事件应急响应操作指引7.1事件分级与响应时限事件级别定义响应启动时限上报要求P0-紧急核心业务中断、大规模数据泄露、关键系统被攻陷≤10分钟立即电话上报安全总监P1-严重重要系统受影响、部分数据外泄≤30分钟≤30分钟电话上报P2-中等单个非核心系统感染或被攻击≤60分钟≤2小时邮件上报P3-低危扫描探测、钓鱼邮件等未造成实质影响≤4小时24小时内系统上报7.2应急响应操作流程第一步:事件初判与报告:接获告警后,安全工程师须快速验证事件真实性,初步界定影响范围,按分级标准启动对应响应程序。第二步:系统隔离:对已确认感染或失陷的系统,立即切断其网络连接(拔线或隔离VLAN),保留现场证据。禁止直接重启或关机,以防丢失内存中的取证信息。第三步:证据保全:采集受影响系统的内存镜像、进程列表、网络连接、日志文件、恶意样本等证据,证据须使用专用取证工具提取,并记录采集时间、采集人、采集方法。第四步:分析溯源:在隔离环境分析恶意样本行为,追踪攻击路径、漏洞利用方式、数据外传情况。分析过程全程记录,形成技术分析报告。第五步:清除与恢复:清除恶意代码、修补漏洞、重置受影响账号密码,从备份中恢复系统。恢复后须持续监控48小时确认无残留风险。第六步:总结复盘:事件处置结束后5个工作日内输出完整复盘报告,包含事件时间线、根因分析、影响评估、改进措施及责任认定。7.3应急工具与联系机制应急响应工具包须存放在指定位置,包含:取证移动工作站、只读连接器、专用取证U盘、网线、标签纸、防静电手套等。建立7×24小时应急联系电话清单,确保任何时间均能联系到至少一名安全工程师和一名安全主管。第八章第三方人员与外包管理规范8.1外部人员准入管理外部技术支持人员(包括设备厂商工程师、安全服务商人员、渗透测试团队等)进入机房或接入生产网络前,须完成安全保密协议签署、身份核实、背景审查。外部人员须由我方工程师全程陪同,操作过程中我方工程师须在旁监督。外部人员接入网络须使用独立访客VLAN,并在防火墙上设置针对性的访问控制策略,访问权限严格限定于其工作所需范围。8.2远程运维管控外部厂商实施远程运维时,须通过我单位堡垒机发起,禁止直接映射端口至互联网。远程运维全程须录屏、录键盘操作,运维结束后运维人员须输出操作摘要,由我方工程师审核确认。远程运维账号在使用后24小时内须修改密码,并检查是否存在异常行为。第九章日常巡检与交接班制度9.1日常巡检内容巡检对象检查项巡检频率机房环境温湿度、烟雾、漏水检测、UPS状态每2小时安全设备运行状态、告警灯、会话数、吞吐量每日2次服务器CPU、内存、磁盘I/O、关键进程每日2次网络链路带宽利用率、丢包率、延迟每日2次备份任务备份完成情况、备份介质健康度每日1次安全告警未处理告警数量、最新安全资讯每日多次9.2交接班操作要求交班工程师须在交接记录中详细注明:当班期间发生的安全事件及处置状态、未完成的变更任务、持续监控中的异常情况、次日待办事项。接班工程师须逐项核实交接内容,必要时查阅系统状态确认情况属实后,双方签字完成交接。交接班过程中不得出现时间空档,如接班人员未按时到岗,交班人员须继续值守直至交接完成。第十章违规行为与考核管理10.1违规分级与处理违规级别典型行为处理措施轻微违规未按时更新病毒库、未按规定填写操作记录书面警告+重新培训一般违规使用个人U盘、未审批进行配置变更通报批评+绩效考核扣分严重违规未经授权访问机密数据、绕过安全管控措施暂停安全操作权限1个月+专项培训重大违规故意泄露敏感信息、私自修改审计
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026事业单位工勤技能-贵州-贵州食品检验工三级(高级工)历年参考题库含答案详解
- 2026事业单位工勤技能-贵州-贵州林木种苗工五级(初级工)历年参考题库含答案详解
- 2026事业单位工勤技能-贵州-贵州医技工五级(初级工)历年参考题库含答案详解
- 2026事业单位工勤技能-福建-福建舞台技术工二级(技师)历年参考题库含答案详解
- 2026事业单位工勤技能-福建-福建广播电视天线工四级(中级工)历年参考题库含答案详解
- 2027届江苏省苏州市名校七上数学期末达标检测试题含解析
- 江苏省期无锡市天一实验学校2027届七年级数学第一学期期末学业质量监测试题含解析
- 2026学年浙江省绍兴市三年级语文期末高分通关冲刺押宝题附答案详细答案和解析
- 2026年安徽公务员证监会计类专业录用考试历年模拟题详解试卷及答案
- 焊工成果能力考核试卷含答案
- 2026中小学诗词大会题题库(附答案)
- 大数据导论-大数据如何改变世界知到智慧树章节测试课后答案2024年秋浙江大学
- 接入式涉路工程安全影响评价报告
- 学位英语4000词(开放大学)
- 人工智能训练师理论知识考核要素细目表一级
- 开源情报分析以县域经济为例
- 《医院空气净化管理》课件
- 第五课培养学习兴趣
- 顶棚涂料喷涂施工方案范本
- 职业技能鉴定考评员聘用协议书【模板】
- GA 1810-2022城镇燃气系统反恐怖防范要求
评论
0/150
提交评论