机关网络安全应急处置预案_第1页
机关网络安全应急处置预案_第2页
机关网络安全应急处置预案_第3页
机关网络安全应急处置预案_第4页
机关网络安全应急处置预案_第5页
已阅读5页,还剩10页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

机关网络安全应急处置预案一、总则1.1编制目的网络安全事件的破坏力不在攻击本身,而在攻击发生后的响应速度与处置秩序。一次勒索病毒感染若在30分钟内被隔离,损失通常限于单台终端;若拖延至4小时才发现,往往已通过文件共享扩散至全网,导致业务系统中断数日。本预案旨在将本单位网络安全事件的发现、报告、处置、恢复、追溯五个环节固化为明确的责任人、时限和动作,确保任何人在事件发生时不必临场判断“该做什么”,而是翻开预案照单执行。1.2编制依据•《中华人民共和国网络安全法》•《中华人民共和国数据安全法》•《国家网络安全事件应急预案》(中央网信办发布)•《网络安全事件报告管理办法》及等级保护2.0系列标准(GB/T22239《信息安全技术网络安全等级保护基本要求》、GB/T20985《信息安全技术信息安全事件管理指南》)1.3适用范围适用于本单位机关本部及所属各科室(部门)的全部网络与信息系统,包括办公终端(预计约300~500台,按本单位实际台账为准)、内部业务系统、门户网站、对外服务窗口系统、机房基础设施及连接的专线、VPN通道。外包运维人员、驻场开发人员在事件处置中参照本预案执行,由信息中心统一调度。1.4工作原则•先隔离、后处置:任何疑似安全事件,第一时间切断传播路径,再研判取证。先取证后隔离的“专业做法”仅在确有司法取证需求且经信息中心负责人书面同意时采用。•分级响应、对口处置:按事件等级启动对应层级响应,不得“小事大动”(浪费应急资源、影响业务)也不得“大事小办”(错过处置窗口)。•完整留痕:处置全过程(时间、动作、操作人、命令)必须记录,事后追溯与向上级报告均以此为准。二、组织机构与职责2.1网络安全应急领导小组•组长:单位分管信息化工作的领导,负责重大事件(Ⅲ级及以上)的启动授权、对外报告签发、跨部门资源协调。•副组长:信息中心主任,负责现场指挥、处置方案审定、向组长汇报。•成员:办公室负责人(负责公文流转、对外口径)、涉事业务部门负责人(负责业务影响评估与用户沟通)、保密工作负责人(涉密信息涉及时介入)。领导小组每月召开1次例会(每月第一个工作周周三下午),听取信息中心安全态势汇报;会后2个工作日内形成会议纪要,明确督办事项与责任人。2.2应急工作组分工工作组牵头人核心职责事件期间驻守要求技术处置组信息中心技术负责人隔离、取证、查杀、恢复Ⅲ级及以上事件30分钟内到岗业务保障组涉事系统业务骨干评估业务中断影响、组织手工替代流程接到通知后1小时内响应信息报告组信息中心综合岗对内通报、向上级网信/公安部门报告全程在岗后勤保障组办公室指定专人备用设备调拨、车辆、加班保障Ⅲ级及以上事件随叫随到2.3应急联络通讯录通讯录实态化维护:信息中心每季度首月5日前核对更新一次,更新后打印张贴于信息中心值班室,同时发送至各科室安全员。人员变动(调岗、离职)发生后3个工作日内完成变更。通讯录样表见附件1。三、事件分级与判定标准分级的意义在于决定“谁有权启动、向谁报告、多大动静处置”。判定取“就高不就低”原则——同时满足两个等级条件时,按高等级响应。3.1特别重大/重大事件(Ⅰ~Ⅱ级)•判定标准:核心业务系统中断超过4小时且无替代手段;全单位网络瘫痪;发生数据大规模泄露(涉及公民个人信息或敏感内部数据超过1万条,按行业惯例估算);勒索病毒已加密服务器数据。•启动权限:组长授权启动。信息中心主任发现苗头后15分钟内电话报告组长,30分钟内书面(含短信/办公系统消息)确认。•处置原则:立即断网隔离受影响网段;2小时内向上级主管部门和属地网信、公安部门报告;处置期间每日8:30、17:30两次向领导小组书面报告进展。3.2较大事件(Ⅲ级)•判定标准:单一业务系统中断1~4小时;蠕虫/挖矿病毒在10台以上终端发现;门户网站首页被篡改;弱口令被爆破成功的内部系统账号。•启动权限:副组长(信息中心主任)启动,1小时内报告组长。•处置原则:隔离涉事终端与系统;当日完成影响评估并形成书面快报。3.3一般事件(Ⅳ级)•判定标准:单台终端感染病毒(未扩散);钓鱼邮件被用户误点但未输入凭据;偶发端口扫描。•启动权限:值班技术员按日常运维流程处置,无需启动应急预案,但必须在工单系统登记。•处置原则:2小时内完成查杀与漏洞修复,处置记录保留6个月备查。风险演化示例(为何10台是Ⅲ级门槛):一台终端中招→病毒通过SMB共享/弱口令横向扫描→若无网络隔离,感染数在1~2小时内呈倍增扩散→达到10台通常意味着传播链已建立,靠单机杀毒无法阻断,必须启动网络级处置——这就是“一般”与“较大”的分界逻辑。四、监测预警与事件报告4.1日常监测•技术手段:信息中心部署的日志审计系统、终端安全管理系统每日9:00由值班技术员巡检前一日告警,告警按“确认处置/误报/待观察”三类登记,待观察类24小时内复核销项。•人工渠道:各科室指定1名网络安全员(名单见附件1),发现终端异常(弹出勒索提示、文件图标异常、电脑无故变慢、异常外发流量提示)后10分钟内报告信息中心值班电话。严禁自行断电重装——断电会丢失内存中的取证信息,重装会销毁感染源证据;正确做法是拔网线断网但保持开机,等待技术员到场。4.2报告时限与路径事件等级内部报告时限对外报告Ⅰ~Ⅱ级发现后15分钟内报组长2小时内报上级主管部门及属地网信、公安部门,书面报告24小时内补交Ⅲ级发现后30分钟内报副组长24小时内报上级主管部门Ⅳ级当日登记工单一般不对外报告,涉及个人信息泄露的按《个人信息保护法》要求评估后决定漏报的后果链条:迟报→上级与公安部门无法同步阻断外部关联攻击→同类攻击波及兄弟单位后倒查本单位→单位在通报中被点名追责,且无法提供完整处置留痕自证尽责。因此报告宁可“报了又排除”,不可“等等看”。4.3书面报告要素报告必须包含七要素,缺一退回重写:事件发现时间、发现渠道、影响范围(系统/终端/数据)、初步原因研判、已采取措施、当前状态、下一步计划及预计恢复时间。样表见附件2。五、应急处置流程5.1处置总流程1.发现确认(0~30分钟):值班技术员核实告警真实性,排除误报,确定初步等级。2.隔离止损(确认后30分钟内):按5.2执行隔离。3.研判取证(隔离后2小时内):提取日志、样本、受影响清单,判定攻击路径。4.清除加固:查杀病毒、修补漏洞、重置凭据。5.恢复验证:按5.4执行恢复。6.总结整改(恢复后5个工作日内):形成事件报告,落实整改项并闭环销号。5.2隔离操作规程隔离的目的不是“让机器不能用”,而是切断攻击的传播通道(横向移动依赖网络可达性),同时尽量保留现场供取证。•单台终端:优先通过终端安全管理系统远程隔离(点击隔离按钮,保留与管理端的通信通道,便于远程取证);管理系统不可用时,指导用户拔除网线/关闭Wi-Fi,严禁直接关机或断电(内存取证数据丢失,且部分勒索样本重启后触发加密收尾动作,反而扩大损失)。•服务器:优先在交换机上做ACL将该服务器IP移入隔离VLAN(保留镜像端口流量供分析);不具备网络隔离条件时,停止相关服务进程并禁用对外端口,严禁直接关机。•网段级:Ⅱ级事件时,在核心交换机按预案预置的隔离策略(信息中心每半年演练验证一次)关闭受影响网段的南北向流量,仅保留运维通道。5.3典型场景处置要点5.3.1勒索病毒1.立即隔离全部疑似受感染终端与服务器。2.检查备份系统完整性——先确认备份未中招、可恢复,再谈其他。若备份可用,重装系统后从备份恢复。3.严禁在未确认备份可用前格式化任何磁盘(数据一旦销毁不可逆,且可能触发勒索赎金谈判的唯一筹码丧失)。4.是否支付赎金、是否报案,由领导小组组长决定;技术组同步保存勒索信、加密样本、比特币地址等证据供公安部门分析。5.恢复后必须先修补入侵漏洞(常见为RDP暴露、弱口令、未修复的高危漏洞),再重新接入网络——不修漏洞就恢复等于给攻击者留了第二次入口。5.3.2网页篡改1.10分钟内将网站下线或切换至静态维护页(篡改页继续挂在网上会持续造成声誉损害,且可能被嵌入恶意代码危害访问者)。2.保存被篡改页面截图与Web日志,定位入侵途径(常见为后台弱口令、CMS组件漏洞、FTP凭据泄露)。3.从可信备份恢复页面,修补漏洞、更换全部后台及FTP口令后,经信息中心负责人验证方可重新上线。5.3.3数据泄露1.立即封堵泄露通道(关闭相关账号权限、封禁外发渠道)。2.24小时内完成泄露数据类型、数量、涉及范围的评估;涉及个人信息的,按《中华人民共和国个人信息保护法》评估是否需告知个人及报告监管部门。3.追溯泄露源头(内部导出、外部入侵、第三方合作),48小时内形成初判报告。5.3.4DDoS攻击1.优先启用运营商或云防护服务商的流量清洗(若已订购,联系开通清洗,通常30分钟内生效);未订购的,在出口防火墙启动限速与黑名单。2.同步排查攻击是否为“佯攻”(真实目的在掩盖对其他系统的入侵),核查同期其他系统日志。5.4恢复验证恢复不是“机器能开机”,必须满足三条验收标准方可宣布恢复:1.系统功能验证:按业务系统核心功能清单(信息中心维护,每半年更新)逐项测试通过。2.安全验证:全盘查杀无告警、高危漏洞已修复、全部受影响账号口令已重置。3.数据验证:关键业务数据完整性比对(记录数、金额汇总数与事前备份核对一致)。验证由技术处置组执行、业务保障组确认签字,双签后报副组长宣布恢复。严禁跳过验证直接宣布恢复——带毒恢复会导致二次感染,且二次处置难度远高于首次。六、后期处置与改进6.1事件总结报告Ⅲ级及以上事件在恢复后5个工作日内由信息中心主任牵头形成事件总结报告,内容包括:事件时间线(精确到分钟)、根本原因(不是“操作员疏忽”这类表象,要追到“为何弱口令未被检测”“为何补丁未及时安装”等管理根因)、损失评估、责任分析、整改清单。整改清单逐项明确责任人和完成时限,信息中心每两周核查一次进度,全部闭环后报领导小组销案。6.2责任追究•因未按预案执行(如迟报、擅自重装销毁证据、隐瞒事件)导致损失扩大的,按单位绩效考核办法追责。•因运维外包方原因导致事件的,按合同违约条款处理,信息中心3个工作日内向合同管理部门出具认定意见。•对主动发现并上报隐患、处置得当的人员予以表扬,报告线索一经采纳计入年度考核加分。6.3预案修订本预案每年至少修订一次;发生Ⅲ级及以上事件后10个工作日内必须启动修订,将本次事件暴露的流程缺陷固化为新条款。七、应急保障7.1技术保障•备份:核心业务系统数据每日增量备份、每周全量备份,备份介质离线保存(与生产网络物理隔离,防止勒索病毒加密备份);每季度做1次恢复演练验证备份可用性。•备件:信息中心常备备用终端不少于终端总量的2%(估算约6~10台)、备用交换机2台、备用防火墙1台,台账每半年盘点。•工具:应急U盘(含离线杀毒工具、日志采集脚本)由值班室封存,每月检查版本有效性。7.2经费与培训•应急处置经费纳入信息中心年度预算,单项5000元以下由主任审批,超过的报分管领导。•全员安全意识培训每年不少于2次(上半年4月、下半年10月),内容含钓鱼邮件识别、弱口令危害、上报流程;技术处置组每半年开展1次桌面推演,每年开展1次实战演练(模拟勒索病毒爆发,全程计时),演练后1周内出评估报告。•新入职人员上岗前必须完成1次安全意识培训并签署《网络安全责任承诺书》。7.3值班值守工作日由信息中心安排1名技术人员值班,节假日安排领导带班+技术员电话备勤,Ⅲ级及以上预警期间24小时双人值守。值班电话7×24小时畅通,接报后15分钟内响应。八、附则•本预案由信息中心负责解释,自发布之日起施行。•各科室可依据本预案制定本科室应急处置卡片(一页纸版本:报告电话、隔离动作、禁做事项),报信息中心备案。•本预案与上级预案不一致时,以上级预案为准;与法律法规冲突时,以法律法规为准。附件附件1:应急联络通讯录(样表)角色姓名办公电话手机职责组长(分管领导)张某某xxxx-xxxxxxx138******重大事件启动授权副组长(信息中心主任)李某某xxxx-xxxxxxx139******现场指挥技术处置组负责人王某某xxxx-xxxxxxx137******隔离、取证、恢复信息报告组赵某某xxxx-xxxxxxx136******内外报告值班电话—xxxx-xxxxxxx—7×24接报属地网信部门值班—xxxx-xxxxxxx—Ⅱ级以上报告属地公安网安部门—xxxx-xxxxxxx—Ⅱ级以上报告附件2:网络安全事件报告单(样表)项目内容事件编号(信息中心按YYYYMMDD-序号编制)发现时间年月日时分发现人/联系方式发现渠道告警系统/用户报告/外部通报事件简述初判等级Ⅰ/Ⅱ/Ⅲ/Ⅳ影响范围涉及系统、终端数、数据类型及规模已采取措施报告人/日期领导小组审批意见附件3:终端用户应急处置卡片(一页纸,可打印张贴)1.发现异常(勒索提示、文件打不开、电脑异常慢)→10分钟内:拔网线/关Wi-Fi(保持开机),拨打值班电话。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论