DDoS攻击应急处置实施方案_第1页
DDoS攻击应急处置实施方案_第2页
DDoS攻击应急处置实施方案_第3页
DDoS攻击应急处置实施方案_第4页
DDoS攻击应急处置实施方案_第5页
已阅读5页,还剩9页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

DDoS攻击应急处置实施方案一、编制说明与适用范围DDoS(分布式拒绝服务)攻击是当前企业互联网出口面临的最常见、最高频的网络安全事件类型——其本质是攻击者控制大量傀儡主机(肉鸡),向目标发送远超其正常承载能力的流量或请求,耗尽带宽、连接数或计算资源,导致业务对合法用户不可用。与入侵类事件不同,DDoS处置的核心矛盾不是“查杀”,而是时间:攻击发起后每延误10分钟,业务中断损失和客户流失都在指数级放大。因此,本方案的全部设计围绕“快速判定、分级响应、有限目标止损、事后固证追责”四个主线展开。1.1编制依据•《中华人民共和国网络安全法》•《中华人民共和国数据安全法》•《网络安全事件应急预案管理办法》(中央网信办)•GB/T20986《信息安全技术网络安全事件分类分级指南》•GB/T22239《信息安全技术网络安全等级保护基本要求》•《国家网络安全事件应急预案》1.2适用范围•适用对象:本公司全部对公网提供服务的业务系统,包括官方网站、网上交易系统、API开放平台、App后端服务、邮件系统。•适用事件类型:各类DDoS攻击,包括流量型(UDPFlood、ICMPFlood、反射放大攻击)、协议型(SYNFlood、ACKFlood、CC攻击/HTTPFlood)、应用型(慢速连接攻击、API滥用)。•不适用范围:单源IP的端口扫描、漏洞探测等非拒绝服务类事件,按《漏洞与入侵事件处置规程》另行处理。1.3应急处置总目标与时限目标层级内容时限要求一级目标核心业务(交易、支付)恢复可用攻击确认后30分钟内二级目标一般业务(官网、资讯)恢复可用攻击确认后60分钟内三级目标攻击流量清洗完毕、出口恢复正常攻击确认后4小时内固化目标完成证据固定与事件上报事件终止后24小时内二、组织架构与职责分工DDoS应急是典型的“抢时间”作战,指挥链必须短:值班人员发现异常后无权自行观望等待,必须按既定阈值直接拉响响应,事后复盘再论对错。组织按“决策层—指挥层—执行层”三级设置,避免多头指挥。2.1应急指挥架构层级角色人员职责决策层应急总指挥分管技术副总宣布启动/终止Ⅰ级响应;批准断网、启用备用出口等重大止损决策指挥层应急指挥官信息安全部经理统一调度执行层;对接运营商/云厂商;决定升级响应级别执行层流量处置组网络运维工程师2名(7×24轮值)执行流量牵引、清洗策略、路由切换执行层业务保障组系统管理员2名、业务系统负责人1名评估业务影响、调整应用侧限流、确认恢复执行层监测取证组安全工程师1名流量监测、日志固证、攻击溯源分析支持层对外联络组品牌公关部经理客户公告、监管报备、舆情监测2.2关键外部联络资源单位用途联络要求电信运营商(电信/联通/移动客户经理)攻击流量超过本地防护能力时申请运营商级牵引每季度更新1次联络人名单,联系人:张某某138******云清洗服务商(已签约)调度云上高防清洗合同中须明确“攻击确认后15分钟内响应”SLA,每半年演练验证1次属地公安网安部门达到Ⅱ级及以上事件时依法报备备案联系人信息存放于安全部值班手册CDN服务商攻击期间调整防护等级开通API接口,预置防护规则模板三、攻击监测与判定标准监测判定的价值在于区分“真攻击”与“业务高峰”:误判为攻击会误伤正常用户,漏判则会错失最佳处置窗口。判定采用“阈值告警+特征确认”双重机制,禁止仅凭单一指标下结论。3.1监测部署•出口带宽镜像流量接入流量分析平台(NetFlow/sFlow采样比1:1000,攻击疑似期间切换为全量采样)。•WAF与抗DDoS设备日志、核心交换机接口流量、负载均衡并发连接数、应用网关QPS四类指标统一汇聚至安全运营中心(SOC)大屏。•告警通过短信+电话双通道推送值班工程师,电话5分钟内未接听则自动升级呼叫应急指挥官。3.2判定阈值与分级标准按GB/T20986分级框架,结合本司业务承载基线(正常出口峰值带宽约800Mbps,正常QPS约5000,正常并发连接约8万)设定:响应级别判定标准(满足任一)业务影响启动权限Ⅲ级(一般)出口带宽达到基线2倍(≥1.6Gbps)持续5分钟;或QPS达到基线3倍且错误率<5%部分用户访问变慢,核心功能可用值班工程师直接启动处置,30分钟内报指挥官Ⅱ级(较大)出口带宽达到基线5倍(≥4Gbps);或SYN半连接数>5万;或HTTP5xx错误率>20%持续3分钟核心业务明显卡顿、部分功能不可用值班工程师立即拉群通报,指挥官10分钟内到岗确认并启动Ⅰ级(重大)出口带宽达到链路上限(10Gbps)持续1分钟;或交易/支付系统完全不可访问;或攻击伴随勒索(如"DD4BC"式勒索信)核心业务整体中断值班工程师先执行标准止损动作,同时10分钟内上报总指挥,由总指挥宣布Ⅰ级3.3攻击类型快速识别方法判定级别后,处置组须在10分钟内完成攻击画像(类型、源分布、目标端口),这决定后续选用的清洗手段:•流量型(UDP/ICMPFlood、反射放大):出口带宽激增但服务器CPU/连接数无明显变化,报文特征为大量无会话UDP包;常见放大源端口:DNS(53)、NTP(123)、SSDP(1900)、Memcached(11211)。此类攻击吃的是带宽,处置重点在运营商/云端牵引,本端设备无效。•协议型(SYNFlood等):带宽增幅有限但防火墙半连接队列爆满、netstat中SYN_RECV状态连接数千级增长。处置重点在开启SYNCookie、缩短握手超时。•应用型(CC攻击):带宽、连接数接近正常但QPS异常、单一URL占比>60%、单一UA或Referer集中。处置重点在人机校验、频次限制、IP信誉拦截。四、分级应急处置流程处置流程的核心逻辑是“由近及远、由软到硬”:先在本端用最低成本手段剥离异常流量,本端扛不住再升级到云端/运营商牵引,断网是最后手段。每级动作均须记录时间戳与执行人,供事后复盘与追责。4.1Ⅲ级响应处置(值班工程师执行)1.在流量分析平台确认攻击目标IP、端口、协议类型,截图留存(含时间戳)。2.在抗DDoS设备下发针对目标IP的清洗策略:流量型攻击开启异常流量过滤(阈值设为正常基线的1.5倍);SYNFlood开启SYNCookie验证;CC攻击启用JS挑战+单IP每秒请求限制(按正常用户行为基线设定,参考值:单IP对单URL≤10次/秒)。3.通知业务保障组确认核心业务可用性,每10分钟巡检1次,连续3次巡检正常且流量回落至基线1.2倍以内,则宣布Ⅲ级处置结束,填写《DDoS事件处置登记表》。4.出问题怎么办:处置30分钟内流量未回落或错误率上升超过10%,立即升级Ⅱ级,禁止在Ⅲ级动作上反复调试超过30分钟。4.2Ⅱ级响应处置(指挥官统一调度)在Ⅲ级动作基础上增加:1.云端清洗切换(优先路径):将受攻击业务IP的DNS解析切换至云高防CNAME,TTL提前压至60秒(日常应保持≤300秒,切换前临时改为60秒可加速生效)。切换后15分钟内通过拨测平台验证解析生效与业务可用。2.CDN增强:对Web类业务将CDN防护模式调至“拦截+人机校验”,回源白名单仅允许CDN节点IP段(防止攻击绕过CDN直打源站——这是最常见失误,源站IP一旦暴露,清洗形同虚设)。3.运营商牵引(不具备云端条件或云端清洗后出口仍拥塞时):致电运营商客户经理申请近源清洗/黑洞路由。须明确:黑洞路由会同时丢弃合法流量,仅适用于攻击目标为非核心业务IP的场景,严禁对交易系统IP直接申请黑洞。4.应用侧减负:业务保障组按预置清单执行——关闭大文件下载、图片裁剪等非核心接口,将登录、下单接口切换至验证码模式,API限流阈值下调50%。5.每30分钟向总指挥书面通报1次(模板见附件2),直至流量回落至基线1.5倍以内持续30分钟,宣布降级或终止。4.3Ⅰ级响应处置(总指挥坐镇决策)在Ⅱ级动作全部完成基础上增加:1.备用资源启用:启用备用出口线路(日常保持空闲带宽≥5Gbps并每月测试1次);或启用冷备系统对外提供服务,主站页面指向公告页。2.业务降级决策:由总指挥召集业务负责人在15分钟内决策——保交易弃资讯(按业务优先级清单执行,清单见附件3),关闭非核心服务以集中资源。3.依法报备:联络组在确认Ⅰ级后1小时内向属地公安网安部门电话报备,24小时内提交书面材料(含攻击时间、影响范围、已采取措施、初步溯源结论)。4.勒索场景专项:若伴随勒索,严禁在未报备前与攻击者联系或支付;所有勒索邮件、通信记录由取证组原始封存(计算文件哈希后离线保存);支付决策权在总指挥且须法务部书面意见,公司默认立场为不支付。5.出问题怎么办:若云端清洗服务SLA未达成(15分钟未响应),立即切换备用清洗服务商并记录违约证据,事后按合同索赔;若备用线路资源不足,按业务优先级清单逐项断开非核心业务对外服务直至出口流量降至可承载水平。4.4事件终止条件与流程•终止条件:同时满足——清洗后出口流量≤基线1.2倍持续60分钟;核心业务可用性探测连续30分钟成功率≥99.9%;抗DDoS设备告警清零持续30分钟。•Ⅲ级由值班工程师宣布终止;Ⅱ级由指挥官宣布;Ⅰ级由总指挥宣布。•终止后须保持监测加固状态48小时(防二次攻击波),DNS解析TTL恢复常态后再切回原线路。五、证据固定与攻击溯源固证不是事后可选项,而是与止损并行的动作——攻击结束、日志轮转覆盖后再想取证就晚了。取证组在处置开始的同时即启动固证,全程不占用处置资源。5.1固证内容与方式证据类型获取方式保存要求原始流量包核心交换机镜像口抓包,每种攻击类型留存≥10分钟pcap离线存储,SHA256哈希登记设备日志抗DDoS设备、防火墙、WAF、负载均衡日志导出覆盖攻击前1小时至终止后1小时处置记录《DDoS事件处置登记表》逐条填写,含时间戳与执行人事件终止后24小时内归档通信记录与运营商、云厂商的工单、通话录音、聊天记录全量保存5.2溯源分析要点•统计攻击源IP分布(Top1000),识别反射源与C&C聚集网段,形成攻击源清单,导入边界防火墙长期封禁。•结合攻击目标、时机(如业务大促前、纠纷发生后)分析攻击动机,形成溯源初步结论供公安报备使用。•溯源结论不得在未经核实前对外发布具体攻击者指向性信息。六、事后恢复与改进闭环(PDCA)一次DDoS处置的价值一半在止损、一半在暴露短板。终止不是终点,必须通过“检查—改进—验证”闭环把本次暴露的问题转化为下次的防御能力。6.1事后检查(Check)事件终止后3个工作日内,指挥官组织复盘会,核查四项内容:1.处置时限达标率:各级响应动作是否满足第1.3节时限,未达标项逐条分析原因(人员、流程、工具)。2.损失盘点:业务中断时长、受影响用户数、SLA违约赔偿,由业务保障组出具量化清单。3.防护短板清单:如“源站IP经历史解析记录可查”导致CDN被绕过,此类问题逐项登记。4.固证完备性:取证组确认证据链完整、哈希一致。6.2改进措施(Act)与验证•复盘会后5个工作日内输出《事件改进任务清单》,每项明确责任人、完成期限、验收标准,由安全部经理每两周跟踪1次直至清零。•典型改进方向包括:购买/升级高防带宽至本次攻击峰值的1.5倍、源站IP更换并收紧暴露面、优化限流与校验策略、补齐备用线路。•每半年开展1次DDoS应急演练(桌面推演+真实切换各1次),演练报告作为本方案修订输入,演练不合格项纳入下季度培训重点。七、培训、演练与方案维护•新入职运维、安全人员须在到岗1个月内完成DDoS应急培训并通过考核(考核内容:分级判定标准、本岗位处置动作、联络清单),考核不合格不得独立值班。•全员值班岗每季度参加1次桌面推演,模拟场景至少涵盖:流量型打满出口、CC攻击针对登录接口、云清洗服务切换失败三个科目。•本方案每12个月至少修订1次;发生Ⅰ级事件或组织架构、防护架构重大变更后15个工作日内即时修订。修订由信息安全部发起,经总指挥审批后发布,旧版本作废并回收。附件附件1:DDoS事件处置登记表(样表)字段填写内容事件编号DDoS-YYYYMMDD-序号发现时间/确认时间精确到分钟响应级别Ⅲ/Ⅱ/Ⅰ攻击类型流量型/协议型/应用型(可多选),目标IP、端口攻击峰值带宽(Gbps)/QPS/并发连接数已执行动作按时间顺序逐条记录,每条含时间戳、执行人、动作、结果业务影响中断时长、受影响系统、影响用户数外部资源调用运营商/云清洗/CDN调用时间与工单号终止时间与宣布人—报备情况报备对象、时间、回执编号取证清单pcap文件名、哈希值、日志文件清单值班工程师签字/指挥官签字—附件2:Ⅰ级响应定期通报模板【DDoSⅠ级通报】第N次(HH:MM)

事件编号:DDoS-XXXXXXXX-XX;攻击类型:__;当前攻击带宽:__Gbps。

已采取措施:____。

业务状态:交易系统(正常/中断),官网(正常/中断)。

下步计划:____;下次通报时间:HH:MM。附件3:业务优先级清单(

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论