恶意代码防护管理规程_第1页
恶意代码防护管理规程_第2页
恶意代码防护管理规程_第3页
恶意代码防护管理规程_第4页
恶意代码防护管理规程_第5页
已阅读5页,还剩19页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

恶意代码防护管理规程一、总则1.1目的为防范计算机病毒、蠕虫、木马、勒索软件、间谍软件、挖矿程序、无文件攻击脚本等恶意代码对本单位信息系统与业务数据造成窃取、加密、破坏或横向扩散,规范防护软件部署、病毒库升级、介质接入、邮件防护、监测预警、应急处置与恢复等活动,特制定本规程。1.2适用范围本规程适用于本单位所有办公终端、生产业务终端、物理服务器、虚拟机、容器宿主、网络设备、安全设备、移动办公设备,以及由外部人员(供应商、驻场人员、外包开发人员)接入本单位网络的设备。涉及工业控制系统(以下简称工控系统)的恶意代码防护,除执行本规程外,还应当符合工控主机白名单、变更窗口与厂商兼容性要求,严禁直接在运行态工控主机上进行病毒库升级或病毒查杀。1.3引用文件与术语本规程依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《信息安全技术网络安全等级保护基本要求》(GB/T22239)及本单位信息安全总体策略制定。恶意代码,是指未经授权编制、传播,能够窃取数据、破坏系统、加密文件、横向移动或占用资源的程序或脚本,包括但不限于计算机病毒、蠕虫、木马、勒索软件、间谍软件、广告恶意插件、挖矿程序、宏病毒、恶意脚本及内存马。1.4管理原则•纵深防御:在终端、服务器、邮件、网络边界、移动介质五个层面同时部署防护,任一层面失效不应导致全网失陷。•最小权限:日常办公账户不得加入本地管理员组;服务器运维账户按系统分级授权,严禁多人共用高权限账户。•可追溯:恶意代码事件的发现、隔离、清除、恢复全过程必须留有日志,日志在线保存不少于6个月,归档保存不少于2年。•业务优先:生产系统病毒查杀与病毒库升级必须在变更窗口内实施,优先保障业务连续性;安全措施不得未经兼容性验证直接上线。二、组织与职责恶意代码防护工作实行“统一策略、分级负责”,安全、运维、业务与使用人员各负其责,不得将责任全部划归信息部门。2.1网络安全领导小组由分管信息化工作的单位负责人任组长,成员包括信息部门、业务部门、办公室、法务部门负责人。其职责为:1.审定恶意代码防护年度策略与预算;2.在发生较大及以上恶意代码事件时,决定是否启动单位级应急预案、是否对外通报;3.每半年听取1次恶意代码防护工作汇报,协调解决跨部门问题。2.2信息安全管理部门信息安全管理部门是本规程的归口管理部门,职责包括:•制定与维护防病毒策略、白名单策略、勒索软件专项预案;•统一管理防病毒管控平台,监控在线率、病毒库版本、告警与隔离区;•对Ⅲ级恶意代码事件直接处置,对Ⅱ级、Ⅰ级事件提供技术支援;•每月5日前出具上月恶意代码防护月报;•组织年度应急演练,每年不少于1次勒索软件场景演练。2.3系统运维部门系统运维部门负责所运维系统的终端与服务器基线加固、补丁更新、备份恢复及防病毒客户端配合工作。服务器补丁在测试环境验证通过后,于每月第二个周六00:00—06:00的维护窗口分批安装;高危漏洞(CVSS评分不低于9.0)在厂商补丁发布后72小时内完成互联网暴露面资产修复。2.4业务部门与终端使用人业务部门负责人是本部门恶意代码防护第一责任人,应当指定1名信息安全员,负责本部门人员提醒、介质登记与事件初报。终端使用人必须做到:不关闭防病毒客户端、不私自卸载、不插入未经查杀的外来U盘、不打开来历不明的邮件附件、不运行来历不明的远程协助软件。发现中毒迹象必须在30分钟内报告信息安全值班电话,严禁自行重启、删除文件或重装系统。三、防护对象分级与防护基线防护资源依据系统重要性与数据敏感度差异化投放,避免“一刀切”导致核心系统防护不足或资源浪费。3.1资产分级级别判定标准典型对象RTO(恢复时间目标)RPO(恢复点目标)核心(A级)中断影响全局业务或涉及敏感个人信息、重要数据核心数据库、ERP、生产调度、支付系统≤4小时≤1小时重要(B级)中断影响单一业务条线OA、邮件、部门业务系统、文件服务器≤24小时≤24小时一般(C级)办公与辅助类终端办公PC、打印机、测试机≤72小时≤72小时3.2分级防护基线防护项A级服务器B级服务器办公终端防病毒客户端必须安装,服务器模式必须安装必须安装病毒库更新测试通过后24小时内每日自动每日自动实时防护必须开启必须开启必须开启定时全盘查杀每周1次,业务低峰每周1次每周1次,午休或夜间外设管控默认禁用,按需审批默认禁用,按需审批U盘只读审批,写权限单独审批网络隔离独立安全域,最小访问按业务域隔离办公网,访客无线隔离备份本地+异地,每日增量、每周全量本地备份,每日增量关键文件夹云盘同步四、技术防护措施4.1终端与服务器防护终端与服务器是恶意代码最终驻留和执行的场所,必须以应用白名单、最小权限和行为检测共同约束,而不能仅依赖特征码查杀。1.所有接入内网的Windows、Linux终端及服务器必须安装单位统一防病毒客户端。新设备入网前由运维部门安装客户端并完成一次全盘查杀,查杀记录归档;未安装客户端的设备,网络接入控制系统应当阻断其入网。2.防病毒客户端必须开启文件实时防护、脚本监控、勒索行为防护、网络威胁防护;Linux服务器开启实时防护若影响业务,可经信息安全管理部门审批后切换为定期扫描加关键目录监控,但严禁完全卸载。3.普通用户不得加入本地管理员组;软件安装通过统一软件分发平台发布。确需临时管理员权限的,通过工单申请,授权时长不超过8小时,到期自动回收。4.办公终端必须启用主机防火墙,默认禁止入站;文件共享仅允许经审批的目录与指定IP段访问。5.工控主机优先采用应用白名单方式,仅允许经哈希或数字签名验证的可执行文件运行;若不具备白名单条件,则部署经过厂商兼容性认证的工控版防病毒软件,在维护窗口更新;严禁在生产运行时进行实时云查。4.2邮件与办公软件防护邮件是勒索软件和钓鱼木马最主要的入侵入口,其典型演化路径为:攻击者发送伪装成“发票、合同、人事通知”的钓鱼邮件→收件人打开带宏的Office文档或压缩包中的可执行文件→恶意代码从内存加载远控木马→窃取本机凭证与浏览器口令→利用SMB、RDP横向扩散至文件服务器→投放勒索程序加密全网文件。阻断点应当设置在附件过滤、宏禁用、凭证保护与横向流量监测四处。具体要求:•邮件网关必须拦截.exe、.scr、.pif、.cpl、.iso、.vhd、.js、.vbs、.hta、.ps1、.bat、.cmd等可执行附件,并对加密压缩包、双层压缩包进行告警或隔离;•Office默认禁用所有宏,对确需使用宏的业务文件,由信息部门统一放置于“受信任位置”并以数字签名方式发布,严禁用户自行开启“启用所有宏”;•对来自外部且首次发送的邮件添加“外部邮件”警示横幅;•聊天工具与网页下载的可执行文件必须经过防病毒扫描后方可运行,浏览器策略应当对高风险下载进行二次确认。4.3网络边界与流量监测1.互联网出口部署下一代防火墙、入侵防御系统(IPS)与网络防病毒模块,拦截已知恶意域名、僵尸网络回连与漏洞利用流量;IPS规则库至少每周更新1次,高危漏洞利用规则在发布后24小时内更新。2.内部区域之间必须按业务最小化开通访问策略,办公区到服务器区的SMB(445端口)、RDP(3389端口)、WinRM(5985/5986端口)默认拒绝,确需访问的通过堡垒机或指定运维终端跳转。3.部署全流量分析或网络APT检测设备,对异常DNS查询、非常规端口加密隧道、短时间内大量SMB会话建立行为产生告警;单台主机10分钟内向超过20个不同内网IP发起445端口连接,应当触发勒索扩散高危告警。4.严禁将服务器、数据库直接通过端口映射暴露互联网;确需远程运维的,必须采用VPN加多因素认证加堡垒机方式。4.4移动存储介质防护移动存储是跨网传播恶意代码(尤其在物理隔离网络间)的主要途径,必须实行“注册、查杀、闭环”管理。1.所有在本单位使用的U盘、移动硬盘必须由信息部门统一注册、贴标、加密,按“办公网用、生产网用、外部交换用”分类,颜色或标签区分,严禁混用。2.外来介质接入前必须在指定查杀站(独立终端或摆渡区)进行全盘查杀,并填写《外来介质接入登记表》(见附件一);查杀未通过的,立即停止接入并上报。3.办公终端默认仅对注册U盘开放只读权限;需写入的,工单审批后授予不超过30天的临时权限。4.严禁在涉密网、生产网与互联网终端之间交叉使用同一介质。违反者按本单位保密与信息安全考核条款处理;造成恶意代码传播的,追究使用人与部门负责人责任。4.5补丁与漏洞管理恶意代码常利用已知漏洞进入系统,补丁滞后等于为攻击者保留固定入口。•操作系统、中间件、数据库补丁由运维部门统一在测试环境验证,业务软件补丁由厂商提供并经业务部门确认;•互联网暴露资产高危漏洞72小时内修复,内网资产高危漏洞7个工作日内修复;中危漏洞30日内修复;•无法立即修复的高危漏洞,必须采取虚拟补丁、访问控制、服务下线等补偿措施,并在工单中说明计划修复日期;•每月进行1次漏洞扫描,每半年进行1次内网渗透测试,发现蠕虫可利用漏洞立即启动专项整改。五、防病毒软件运行管理5.1选型与授权防病毒软件由信息安全管理部门统一选型,优先选用具备国家信息安全漏洞库或权威检测机构有效认证、支持集中管控、离线病毒库导入、Linux与国产化操作系统适配的产品;若不具备集中管控条件,则选用支持命令行扫描与日志外发的产品;严禁各部门私自采购、安装来源不明的杀毒软件,以免多客户端冲突导致系统蓝屏或被攻击者借“杀毒”名义投递木马。授权许可由信息部门统一登记,在到期前60个自然日启动续采,严禁出现授权空窗导致病毒库停止更新。5.2部署与卸载•新终端入网:资产登记→安装客户端→联网注册到管控平台→全盘查杀→基线检查→开通网络权限;•防病毒客户端卸载必须通过工单审批,由信息安全人员在管控平台下发卸载密码,卸载原因、设备、操作人、时间留存;•员工离职、设备报废时,先由信息部门注销设备策略并擦除数据,再办理资产出库。5.3病毒库与引擎更新1.办公终端病毒库设定每日自动更新,更新失败自动重试3次,间隔30分钟;仍失败的产生工单。2.A级服务器病毒库先在同版本测试机验证48小时无异常,再于维护窗口推送;B级服务器每日自动更新,保留快速回退包。3.物理隔离网络通过指定中转机导入离线病毒库,导入前在查杀站对升级包做哈希校验(与厂商官网公布值一致)与病毒扫描,每周至少更新1次;重大蠕虫疫情期间按厂商通告随时更新。4.防病毒引擎主版本升级视同变更,须经测试、审批、备份后实施。5.4策略与白名单管理•防病毒策略由信息安全管理部门统一制定,按“服务器、办公终端、工控终端、隔离区”分组下发;•业务系统确有程序被误报的,由业务部门提交《防病毒误报/排除申请表》,附文件路径、数字签名、哈希、用途,经信息安全部门核验后,按“最小目录、最小文件”原则加入排除项;严禁直接对整个磁盘分区(如C:\、/)或通配符*.*设置排除;•排除项每半年复核1次,业务系统下线或软件升级后5个工作日内删除对应排除项;•关键目录(如数据库数据文件目录、虚拟机磁盘文件目录)的实时扫描排除,必须同时保留每周离线查杀与备份校验。5.5隔离区与样本管理•防病毒检测到的恶意文件默认清除;无法清除的移入隔离区,隔离期不少于30天,期间禁止恢复;•因业务需要恢复隔离文件,必须经信息安全部门负责人审批,在断网虚拟环境中确认无害后,在指定设备恢复;•需要上报厂商或公安机关的样本,通过加密信道传输,并记录样本哈希、提交时间、接收单位;严禁将含敏感数据的样本明文外发。六、日常监测与预警6.1监控指标与值班信息安全值班人员每个工作日至少3次(09:00、14:00、18:00)查看防病毒管控平台与态势感知平台,重点指标及阈值如下:监控指标正常阈值异常处置客户端在线率≥98%低于阈值即排查离线终端,24小时内恢复病毒库当日更新率≥95%未更新终端工单督办,48小时内处理单终端日病毒告警数≤5条超过即人工研判,必要时隔离主机同一恶意样本全网告警数1小时内<10台达到10台即启动Ⅲ级响应勒索行为防护命中0一经命中立即按Ⅱ级以上响应6.2情报与预警信息安全管理部门应当订阅国家网络安全应急响应机构、行业监管部门及安全厂商的威胁情报,接到重大恶意代码预警后:1.1小时内完成情报研判,明确影响范围、利用条件、检测方法;2.4小时内通过邮件、即时通讯群向相关人员发布预警与临时防护措施(封禁域名、URL、文件哈希);3.24小时内完成本单位资产自查,形成《威胁预警排查报告》;4.跟踪补丁或修复方案发布,修复完成后闭环。七、恶意代码事件分级与应急响应7.1事件分级级别判定标准启动权限处置原则Ⅲ级(一般)单台终端感染,已被防病毒自动清除,未扩散、未影响业务信息安全值班负责人现场查杀,登记复盘Ⅱ级(较大)2—10台设备感染;或涉及服务器、文件共享;或出现勒索加密但影响范围可控信息安全管理部门负责人立即隔离,遏制扩散,保留证据,24小时内恢复业务Ⅰ级(重大)超过10台感染;核心系统中断;疑似数据泄露;勒索软件影响关键业务;监管要求上报网络安全领导小组组长启动单位级预案,断网保点,依法通报,优先恢复核心业务7.2发现与报告任何人员发现电脑出现文件后缀异常变更、桌面勒索信、大量文件改名、杀毒告警不断弹出、主机异常变慢、共享文件夹异常加密等现象,必须在30分钟内通过信息安全值班电话或工单报告。报告内容包括:当事人、部门、位置、现象、发生时间、已采取操作。信息安全值班人员接到报告后15分钟内远程或现场确认,初步判定级别,并在30分钟内通知信息安全管理部门负责人;判定为Ⅱ级及以上事件的,1小时内报告网络安全领导小组。7.3遏制遏制的核心是在不破坏证据的前提下阻断恶意代码继续横向移动与外联回传。操作顺序如下:1.网络隔离优先:在管控平台对受影响主机下发网络隔离策略,仅保留与应急服务器、堡垒机的通信;若主机已失去管控,可物理拔除网线,但必须保持主机开机、不关机、不断电(勒索软件可能在重启时触发二次加密或销毁密钥)。2.冻结凭证:禁用受影响主机本地账户与登录过该主机的域账户,重置密码;对涉及的服务器本地管理员密码、服务账号密码立即轮换。3.阻断扩散指标:在防火墙、IPS上封禁已知恶意域名、IP、文件哈希;必要时临时封禁办公区到服务器区的445、3389端口。4.保护备份:立即断开正在进行的备份任务,将最近一份备份介质离线,防止勒索软件加密备份;严禁在未确认备份干净前进行恢复。7.4根除与恢复1.信息安全人员通过防病毒全盘查杀、专杀工具、内存与启动项排查、计划任务与服务排查、可疑账户排查,确认恶意程序及持久化项已清除。2.无法彻底查杀的,优先采用“重装系统+数据迁移”方式;磁盘必须先在隔离环境完成取证镜像或关键文件备份,再重装。3.恢复顺序为:操作系统与补丁→防病毒客户端与最新病毒库→数据恢复→应用恢复→网络接入。先恢复1台试点,观察2小时无异常再批量恢复。4.A级系统恢复后必须进行完整性校验(数据库一致性校验、关键文件哈希比对、应用登录与核心交易验证),由业务部门签字确认。5.所有受感染主机在接入网络前必须完成全盘查杀,查杀报告存档;恢复后72小时内列为重点监控对象,每4小时核查一次告警。7.5勒索软件专项要求勒索软件事件的处置不同于普通病毒,盲目查杀或重启可能导致密钥丢失、备份被加密。必须执行以下硬性要求:•发现后严禁支付赎金;支付不能保证解密,且可能触发合规与法律风险;•优先通过国家网络安全应急响应机构、厂商公开解密工具(勒索家族名称由勒索信、被加密文件后缀、样本哈希判定)尝试解密;•恢复必须使用离线、干净的备份;备份不可用时,经领导小组批准后在隔离网络重建系统;•涉及个人信息或重要数据被加密、泄露的,按照《中华人民共和国数据安全法》《个人信息保护合规审计管理办法》等法规要求,由法务与信息安全部门评估监管报告与用户告知义务;•事件结束后10个工作日内完成复盘,形成《勒索软件事件调查报告》,包括入侵入口、横向路径、凭证来源、备份有效性、改进措施与责任人。八、备份与恢复验证备份是恶意代码尤其是勒索软件事件的最后防线,只备份不验证等同于无备份。1.A级系统实行“本地备份+异地备份+离线副本”三副本策略,每日增量、每周全量;备份链路与生产网络逻辑隔离,备份账户仅拥有写入权限,不可浏览或删除既有备份。2.B级系统每日增量、每周全量本地备份;C级终端关键文件夹纳入统一云盘或文件服务器同步。3.每月由运维部门抽取不少于10%的备份作业进行恢复演练,每半年对所有A级系统至少完整恢复验证1次,记录恢复时长、数据完整性,RTO、RPO不达标即整改。4.备份介质带离现场必须加密并登记;报废备份介质按消磁或物理粉碎方式处理。九、培训与意识教育9.1培训矩阵培训对象培训内容频次形式考核要求全体员工钓鱼邮件识别、U盘使用、中毒报告流程、勒索防范每年≥2次线上微课+案例通报测验≥80分,未通过补训新入职员工终端安全基线、本规程第二章及第四章相关条款入职7日内入职培训签署安全使用承诺书部门信息安全员告警识别、初期处置、登记上报每年≥2次线下实操桌面演练合格运维人员服务器防护、日志分析、应急取证、备份恢复每年≥4次专项演练参与红蓝对抗管理人员事件决策、通报义务、法律责任每年≥1次专题讲座出席记录9.2钓鱼演练每年至少组织2次全员钓鱼邮件演练。对点击链接或提交凭证的员工,系统自动推送15分钟专项教育并记录;同一员工12个月内2次中招的,由部门负责人约谈,考核结果纳入年度信息安全评分。十、检查、审计与考核10.1例行检查•信息安全管理部门每月抽查不少于30台终端与10台服务器,检查防病毒在线状态、病毒库版本、实时防护、外设策略、补丁情况;•每季度组织1次全网恶意代码防护专项检查,形成检查报告,问题清单明确整改责任人与完成时限,整改期限一般不超过10个工作日;•每年由内部审计部门或委托第三方开展1次信息安全审计,恶意代码防护控制项必须纳入审计范围。10.2日志审计防病毒管控平台、EDR、邮件网关、防火墙、AD域控日志统一汇聚到日志审计平台。审计规则包括但不限于:防病毒服务被停止、实时防护被关闭、隔离区文件被恢复、大量445端口连接、异常账户登录、新增服务与计划任务。审计人员每月至少复核1次高危告警,留存复核记录。10.3考核与追责•恶意代码防护执行情况纳入部门年度信息安全考核,占比不低于15%;•对主动发现并报告隐患、避免事件扩大的人员给予通报表扬或绩效加分;•对存在下列行为之一的,按情节轻重给予约谈、通报、绩效扣减;构成违法的,移送有权机关处理:◦私自卸载、关闭防病毒客户端或破解外设管控;◦交叉使用内外网介质、引入外来U盘未查杀;◦发现中毒不报、自行重装毁灭证据;◦私自开放高危端口、共享弱口令导致蠕虫扩散;◦备份造假或未按要求开展恢复验证,导致事件无法恢复。十一、附则1.本规程由信息安全管理部门负责解释与修订,原则上每2年评审1次;发生重大恶意代码事件、组织机构调整或法规标准重大变化时,应当在30个工作日内启动修订。2.各部门可根据本规程制定实施细则,但标准不得低于本规程。3.本规程自发布之日起施行,原有与本规程不一致的规定同时废止。附件一:外来介质接入登记表序号接入日期使用人部门介质类型/编号来源单位接入设备编号查杀时间查杀结果处置方式批准人经办人签字□通过□不通过□允许接入□退回□上报附件二:恶意代码事件报告单项目内容事件编号报告时间年月日时分报告人/部门/联系电话受影响设备编号、IP、位置系统级别□A级□B级□C级现象描述(文件后缀、告警截图、勒索信等)初步判定恶意代码名称/家族已采取措施初判级别□Ⅲ级□Ⅱ级□Ⅰ级值班人签字附件三:恶意代码应急处置SOP清单1.接报:30分钟内记录报告人、设备、现象。2.研判:15分钟内远程确认,判定事件级别。3.隔离:优先网络隔离;保持开机;禁止重启;禁止支付赎金。4.冻账:禁用受影响账户,重置相关密码与服务账号。5.封指标:封禁恶意域名、IP、哈希、高危端口。6.保备份:断开备份任务,离线最近备份。7.查杀:全盘查杀、启动项/计划任务/服务/账户排查。8.取证:必要时镜像磁盘,留存内存、日志、样本。9.恢复:干净系统→补丁→防

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论