收藏 分销(赏)

信息安全应急处置管理规范.docx

上传人:快乐****生活 文档编号:9909314 上传时间:2025-04-13 格式:DOCX 页数:25 大小:141.46KB
下载 相关 举报
信息安全应急处置管理规范.docx_第1页
第1页 / 共25页
信息安全应急处置管理规范.docx_第2页
第2页 / 共25页
点击查看更多>>
资源描述
信息安全应急处置管理规范 21 2020年4月19日 文档仅供参考,不当之处,请联系改正。 **信息安全事件与应急响应管理规范 修订状况 当前版本v1.0 章节编号 章节名称 修订内容简述 修订日期 修订前 版本号 批准人 目录 1. 目的 1 2. 适用范围 1 3. 工作原则 1 4. 组织体系和职责 1 5. 信息安全事件分类和分级 2 5.1. 信息安全事件分类 2 5.1.1 信息系统攻击事件 2 5.1.2 信息破坏事件 2 5.1.3 信息内容安全事件 3 5.1.4 发现安全漏洞事件 3 5.1.5 其它信息安全事件 3 5.2. 安全事件的分级 3 5.2.1 重大信息安全事件(一级) 3 5.2.2 较大信息安全事件(二级) 3 5.2.3 一般信息安全事件(三级) 3 6. 上报流程 4 7. 后期处理 6 8. 解释 6 1. 目的 为建立健全**网络安全事件处理工作机制,提高网络安全事件处理能力和水平,保障公司的整体信息系统安全,减少信息安全事件所造成的损失,采取有效的纠正与预防措施。 2. 适用范围 本文档适用于公司建立的信息安全管理体系。 本文档将依据信息技术和信息安全技术的不断发展和信息安全风险与信息安全保护目标的不断变化而进行版本升级。 本程序适用于公司全体员工;适用于公司的信息安全事故、弱点和故障的管理。 3. 工作原则 l 统一指挥机制原则:在进行信息系统安全应急处理工作过程中,各部门的人员应服从各级信息系统突发安全执行小组的统一指挥。 l 谁运行谁主管谁处理的原则:各类业务模块的责任人要按照公司统一要求,制定和维护本部门业务模块运行安全应急预案,认真根据应急预案进行演练与应急处理工作。 l 最小损失原则:应对信息系统突发安全事件的各项措施最大程度地减少信息系统突发安全事件造成的危害和损失。 l 预防为主原则:高度重视信息系统突发安全事件预防工作。坚持做好信息系统日常监控与运行维护工作,坚持预防与应急相结合,做好应对突发安全事件的各项准备工作。 l 保密原则:参与信息系统突发安全事件处理工作的人员应严守公司保密规定,未经授权不得向外界提供与处理有关的工作信息,不得利用工作中获得的信息牟取私利。 4. 组织体系和职责 l 所有人员(包含正式员工、合同雇佣人员、实习生、临时人员等)发现疑似信息安全异常事件时,都有实时通报的责任。 l 各部门和各业务模块的信息安全专员是信息安全事件的识别和响应的联络窗口,负责配合安全小组,进行安全事件处理(信息安全员应熟悉本部门负责的业务模块)。 l 信息安全执行小组由各部门信息安全员以及应急处理小组组成,是信息安全事件处理的权责单位,具有如下职责: (一) 评审和更新公司的信息安全事件管理规范; (二) 协调和监督信息安全事件纠正和预防措施的执行; (三) 组织调查信息安全事件,配合有关部门进行计算机犯罪案件的调查; (四) 向信息安全委员会报告并提出处理意见。 l 信息安全委员会由公司领导层组成,会应对信息安全事件处理机制进行统筹和规划,具有如下职责: (一) 指导**信息安全事件的防范与应急处理工作; (二) 推动**信息安全事件应急响应机制的建立和落地执行。 5. 信息安全事件分类和分级 5.1. 信息安全事件分类 信息系统攻击事件、信息破坏事件、信息内容安全事件、发现安全漏洞事件。 5.1.1 信息系统攻击事件 信息系统攻击事件是指经过网络攻击、有害程序或其它技术手段,利用信息系统的配置缺陷、协议缺陷、程序缺陷或使用暴力攻击对信息系统实施攻击,造成信息系统异常或对信息系统当前运行造成潜在危害的信息安全事件。 信息系统攻击类事件包括拒绝服务攻击、后门攻击、漏洞利用攻击、网络扫描窃听、网络钓鱼、干扰事件等。 5.1.2 信息破坏事件 信息破坏事件是指经过网络或其它技术手段,造成信息系统中的信息被篡改、假冒、泄漏、窃取等而导致的信息安全事件。 信息破坏类事件包含计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合攻击程序事件、网页内嵌恶意代码事件等 5.1.3 信息内容安全事件 信息内容安全事件是指利用信息网络发布、传播危害国家安全、社会稳定和公共利益的内容的安全事件。例如:藏独、台独言论。 5.1.4 发现安全漏洞事件 内部技术人员有意无意发现的安全漏洞。例如:XSS、注入、劫持、CSRF、上传漏洞、文件包含、权限漏洞等。 5.1.5 其它信息安全事件 指不能归为以上4类的信息安全突发事件。 5.2. 安全事件的分级 根据信息系统的重要程度、系统损失和社会影响,将信息安全事件划分为三个级别:重大信息安全事件(一级)、较大信息安全事件(二级)和一般信息安全事件(三级)。 5.2.1 重大信息安全事件(一级) 重大信息安全事件是指能够导致严重影响或破坏的信息安全事件,包括以下情况: (一) 大范围用户受到影响。 (二) 大部分业务模块不能正常工作。 (三) 公司内部发现业务模块存在安全漏洞。 5.2.2 较大信息安全事件(二级) 较大信息安全事件是指能够导致较严重影响或破坏的信息安全事件,包括以下情况: (一) 小部分用户受到影响。 (二) 小部分业务模块不能工作。 5.2.3 一般信息安全事件(三级) 一般信息安全事件是指不满足以上条件的信息安全事件,包括以下情况: (一) 个别用户受到影响。 (二) 个别业务模块异常。 6. 上报流程 (一) 当信息安全事件发生时,根据事件类型及影响大小,按照规定汇报角色和处理流程。 1) 公司内部员工发现疑似信息安全事件或收到外部报告的信息安全事件时,由发现人应同时告知本通报部门信息安全专员、安全执行小组并告知直属主管、部门领导; 2) 各部门信息安全专员在发生信息安全事件时,应立即向信息安全执行小组报告。 (二) 信息安全事件汇报内容应尽量涵盖事件发生的事实、可能影响的范围、损失评估、需要的支持、采取的应对措施等。 (三) 信息安全执行小组在收到报告后,应对事件进行判断和分析: 1) 判定为非信息安全事件时,将结果回复发现人。 2) 判定为信息安全事件时,则进一步分析事件影响,并按公司相关制度流程进行处理: n 当发生一般信息安全事件或较大信息安全事件时,由信息安全执行小组处理,并采取相关的纠正及预防措施,以防止类似事件发生。 n 当发生重大信息安全事件时,应上报信息安全委员会,并由信息安全执行小组根据信息安全委员会的决策对事件进行处理。 n 处理过程中如发现造成的影响大于原先判定事件,应重新执行事件分析。 (四) 处理信息安全事件时,若需部门内部资源,则由信息安全执行小组沟通协调工作;如需部门外部资源协助,则由信息安全委员会进行协调。当重大信息安全事件发生需对外说明时,由公司的对外窗口统一对外说明情况与处理方式。 (五) 公司应建立相应机制,监视并记录信息安全事件,并对其类型、数量和造成损失的代价进行统计。 (六) 当一个信息安全事件涉及民事或刑事诉讼,需要进行司法取证时,应注意: n 设备封存过程需当事人、调查者及司法鉴定部门同时在场,封存处必须有各方签字; n 数据的保存和证据的挖掘过程均需司法鉴定部门在场,以确保数据的完整性和可靠性; n 司法鉴定机构需对获取证据的过程出具司法鉴定报告。 (七) 重大安全事件和无法处理的安全事件上报公安部门。 (八) 针对信息安全事件的处理时间; 响应时间 安全事件等级 故障处理时间 1小时 三级 2-8个小时 30分钟 二级 1-2小时 30分钟 一级 1-2小时 7. 应急处理流程 信息安全事故处理流程包括三部分内容:规划及准备、安全事故应急、事后跟进,下面分别进行解释说明。 6.1 规划及准备 事先规划可确保人员对应采取的应急行动有所了解,使其能在互相配合及有条不紊的情况下执行,同时还有助各部门在处理安全事故时做出适当和有效的决定,从而将安全事故可能造成的破坏减到最少。 各业务模块应各自制定应急预案并定期进行应急演练。 5.1.1 安全事故处理计划 安全事故处理计划主要包括事故处理的目标及优先级,具体定义如下: 目标: l 尽快使系统恢复正常操作 l 尽量减轻事故对其它系统的影响 l 避免发生同类事故 l 找出事故的根本成因 l 评估事故的影响和破坏 l 有必要时更新政策和程序 l 收集证据为日后的个案调查提供证明 优先考虑: l 保护敏感或关键资源 l 保护遗失或损毁后造成较大损失的重要数据 l 防止停顿后会造成较大损失及恢复成本较高的系统受到损坏 l 对服务中断的影响减到最少 l 维护部门或公司整体的公众形象 5.1.2 报告程序 1. 报告内容: l 已经发生的信息安全事件; l 观察到的或怀疑的任何系统或服务的安全弱点; 2. 报告联系人: l 安全执行小组在信息安全领导小组负责人的授权下对信息安全事故进行处理; l 安全事件发现人需要同时告知本部门安全员、安全应急小组、本部门主管。 3. 报告途径: 电话;邮件;亲自报告;微信等。 5.1.3 升级处理程序 升级处理程序是指将事故上报管理层和有关方面,以确保立即做出重要决策的程序。在发生事故时,往往需要处理大量紧急事项,因此很难找到适当的人选处理林林总总的事项。为顺利执行安全事故处理的各阶段工作,应事先编备处理技术和管理事项所需的重要联络名单。 响应时间 联络名单 联系方法 事故发生后30分钟内 杨代兵 联系方式见企业微信通讯录 事故发生后60分钟内 侯杰 系统恢复后 杨代兵 怀疑构成犯罪,则由公司安全领导小组决定 侯杰 5.1.4 安全培训 公司应提供足够的员工培训,以确保相关的全体员工和管理层人员均懂得如何处理安全事故。各人员应熟习由事故上报、确认和采取适当行动到恢复系统正常操作的处理事故程序。公司可组织事故处理演习,使全体人员熟习处理安全事故的程序。 另外,为了加强系统或职能范围的安全保护措施,并减少发生事故的机会,应向系统管理和支持人员提供足够的培训,使她们掌握有关安全预防的知识。 5.1.5 事故监控措施 应采取足够的事故监察安全措施以便在正常操作时保护系统,同时防范潜在的安全事故。所采取措施的程度和范围则取决于系统、系统处理的数据及系统提供的功能的重要性和敏感程度。 下列是当前已经部署的安全事故监察措施: l 安装防火墙并采取认证和访问控制措施,以保护重要系统和数据资源; l 安装入侵侦测工具,主动监察、侦测并就系统入侵或黑客入侵做出应对; l 安装计算机防病毒工具和恶性程序代码侦测及修复软件,以侦测及清除计算机病毒及恶性程序代码,并防止计算机病毒和恶性程序代码影响系统操作; l 定期利用安全扫描工具进行安全检查,以找出当前存在的安全漏洞,并进行既定安全政策水平与实际安全工作环境之间的差距分析; l 开启系统及网络审计日志功能,以便侦测和追踪未获授权活动; 6.2 安全事故应急响应 安全事故应急涉及制定程序评估事故并做出应急,尽快将受影响的系统元服务恢复正常。有关程序大致可分为五个阶段:如下图5.1所示的确认、升级处理、遏制、杜绝和恢复。认识各阶段具体工作有利于在发生安全事故时迅速做出响应。 图5.2 安全事故应急流程 6.3 信息安全事故的总结和改进 系统恢复正常操作并不代表安全事故处理程序的结束,采取必要的跟进行动十分重要。跟进行动包括评估事故所造成的破坏、系统改良以防止再度发生事故、安全政策和程序更新及为日后的检控进行个案调查。 5.3.1安全事故分析 事故事后分析是对事故及事故应急措施的分析,这有助于更深入地了解系统受到的威胁及可能存在的安全漏洞,以便采取更有效的保障措施。分析结果体现在安全事故报告中,分析范围能够包括以下内容: u 防止再度受攻击的建议行动; u 在事故应急时,须迅速取得的资料及获取有关资料的方法; u 供侦测及杜绝程序所用或所需的额外工具; u 准备和应急措施的足够程度; u 沟通的足够程度; u 实际困难; u 事故的破坏,当中包括: Ø 处理事故所需的人力消耗 Ø 金钱成本 Ø 中断操作的损失 Ø 遗失或遭破坏的数据、软件和硬件,包括被泄露的敏感数据 Ø 受托保密数据的法律责任 Ø 难堪或丧失信誉 u 吸取的其它教训。 5.3.2 安全事故报告 根据事故分析所编制的事故事后报告,应概述事故、应急、恢复行动、破坏和吸取的教训。相关信息系统的主管负责编制报告,并提交信息安全事故应急小组作参考,以便日后及时采取预防措施,避免其它系统和服务再度发生同类安全事故。 事故事后报告应包括下列项目: l 事故的类型、范围和程度; l 事故的详情:攻击的来源、时间和可能方法及发现攻击的方法等; l 概述受攻击的系统,包括系统范围及功能、技术资料(例如系统硬件、软件和操作系统,以及版本、网络体系结构及程序编制语言等); l 事故应急及杜绝方法; l 恢复程序; l 吸取的其它教训。 安全事故报告模版参见附件《信息安全事故报告模版》 5.3.3 安全评估 可能受到安全风险威胁的系统宜定期进行安全风险评估和审计,特别是曾经受安全事故影响的系统。安全复检及系统审计应持续进行,以便及时发现可能存在的安全漏洞及/或因应安全保护措施及攻击/入侵科技的发展,而须做出的系统改进。在发生安全事故时收集的资料亦有助于事后安全评估,对找出系统的安全漏洞和安全威胁特别有用。 5.3.4安全改进 根据事故事后分析与定期安全评估所得出的结果,可确定应对系统的安全政策、程序和保护机制做出哪些改进。技术发展一日千里,因此必须定期更新安全相关政策、程序和保护机制,以确保整体安全保护措施对计算机系统的效用。在进行事故事后分析时,如有需要应复检和修订政策、程序和指南,以配合预防措施。 5.3.5 取证及检控 1、取证规则: 证据的可容许性:证据是否能够在法庭上使用; 证据的份量:证据的质量和完备性; 2、取证内容: 系统事件和其它相关资料,例如审计日志、服务器日志、网络日志、防火墙/路由器日志、访问记录等系统日志文件; 仍在进行活动的系统登录或网络连接及程序状态资料; 受攻击系统; 已采取的所有行动,包括日期、时间和参与行动人员; 所有对外通讯,包括日期、时间、内容及有关各方; 3、证据维护: 纸面文档:原物应被安全保存且包含以下信息的记录:时间、地点、发现人、证明人;应确保原物没有被篡改; 计算机介质中的信息:任何可移动介质的镜像或拷贝、硬盘或内存中的信息都应确保其可用性;拷贝过程中所有的行为日志都应保存下来,且应有证据证明该过程;原始的介质和日志应安全保存且不能改变; 任何法律取证工作应仅在证据资料的拷贝上进行; 4、检控: 在适当的情况下,还必须对引起事故的个人采取个案调查、纪律处分或法律检控等行动。 8. 后期处理 安全事件应急处理结束后,及时对本次安全事件发生的原因、事件规模进行调查,估算事件损失后果,对应急处理手段效果和后续风险进行评估,总结应急处理的经验教训并提出改进建议。 9. 解释 本管理办法由信息安全小组负责解释。 10 文档 《信息安全事故报告》
展开阅读全文

开通  VIP会员、SVIP会员  优惠大
下载10份以上建议开通VIP会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传
相似文档                                   自信AI助手自信AI助手

当前位置:首页 > 品牌综合 > 行业标准/行业规范

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2025 宁波自信网络信息技术有限公司  版权所有

客服电话:4009-655-100  投诉/维权电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服