网络安全应急预案.docx
- 文档编号:23617750
- 上传时间:2023-05-19
- 格式:DOCX
- 页数:17
- 大小:24.63KB
网络安全应急预案.docx
《网络安全应急预案.docx》由会员分享,可在线阅读,更多相关《网络安全应急预案.docx(17页珍藏版)》请在冰豆网上搜索。
网络安全应急预案
XX市XXXX
网络和信息安全突发事件应急预案
(2018年修订)
XX市XXXX
2018年5月
网络和信息安全突发事件应急预案
一、总则
(一)目的
为做好XX网络与信息安全事件应对工作,提高应急处理能力,最大限度的减少各种突发事件对系统造成的损失,保障XXXX安全稳定运行,制定本预案。
(二)工作原则
统一领导、分级管理,条块结合、以块为主,职责明确、规范有序,结构完整、功能全面,反应灵敏、运转高效,整合资源、信息共享。
(三)修订依据
《中华人民共和国突发事件应对法》等法律法规,《国家突发公共事件总体应急预案》、《国家网络与信息安全事件应急预案》、《国家突发公共事件总体应急预案》、《XX省突发公共事件总体应急预案》、《X市突发事件应急预案管理办法(试行)》、《信息安全事件分类分级指南》(GB/Z20986-2007)等相关规定。
(四)事件分类分级
1事件分类
网络与信息安全事件分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障和灾害性事件等。
⑴有害程序事件分为计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合程序攻击事件、网页内嵌恶意代码事件和其他有害程序事件。
⑵网络攻击事件分为拒绝服务攻击事件、后门攻击事件、漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和其他网络攻击事件。
⑶信息破坏事件分为信息篡改事件、信息假冒事件、信息泄露事件、信息窃取事件、信息丢失事件和其他信息破坏事件。
⑷信息内容安全事件是指通过网络传播法律法规禁止信息,组织非法串联、煽动集会游行或炒作敏感问题并危害国家安全、社会稳定和公众利益的事件。
⑸设备设施故障分为软硬件自身故障、外围保障设施故障、人为破坏事故和其他设备设施故障。
⑹灾害性事件是指由自然灾害等其他突发事件导致的网络与信息安全事件。
2事件等级
(1)一级事件
整个系统瘫痪、完全恢复所需时间很长、费用高昂。
(2)二级事件
关键设备瘫痪、无法替代、恢复时间长、费用高。
(3)三级事件
病毒攻击或设备故障造成部分应用堵塞或停顿,运营商链路故障以及网络主干非关键设备故障,电子政务应用系统故障。
(4)四级事件
一般网络与设备故障。
二、组织指挥体系及职责
为切实加强对突发事件的应急响应、处置工作的指挥和领导,保障XX系统的正常运行和国家财产不受损失,特成立XX系统网络和信息安全突发事件应急领导小组,负责对XX系统网络安全突发事件的应急指挥、协调、监督管理、事件处置的具体实施。
小组下设办公室、系统恢复组两个部门。
(一)XX网络安全突发事件应急领导小组
1、应急领导小组组成
组长:
副组长:
成员:
2、应急领导小组职责
(1)组织实施XX网络和信息安全突发事件应急预案,承担应急处置组织领导工作;
(2)收集、分析工作信息,及时上报重要信息;
(3)负责XX网络与信息安全的监测预警和风险评估控制、隐患排查整改工作;
(4)组织制订、修订XX网络安全突发事件应急预案;
(5)负责组织协调网络与信息安全突发事件应急演练;
(6)负责XX应对网络与信息安全突发事件的宣传教育与培训;
(7)启动和终止XX系统网络安全突发事件应急预案;
(8)协调各部门人员、物力。
(9)协调各协作和相关的单位:
应急技术支援、机房环境与设备日常监控管理等单位。
(二)应急领导小组办公室
1、人员构成
主任:
成员:
2、办公室职责
(1)负责组织拟订市XX网络突发事件应急预案;
(2)负责突发事件应急处理的综合协调工作;
(3)负责起草突发事件应急响应工作报告;
(三)应急领导小组系统恢复组
1、系统恢复组组成
组长:
成员:
2、系统恢复组职责
(1)负责制定网络安全突发事件应急响应预案;
(2)组织因突发事件引起的系统故障的诊断和恢复工作;
(3)组织突发事件期间相关设备的准备和调拨,提出紧急资源调配的申请;
三、监测、预警和预防
(一)监测
与市网信办、公安局、专业监测机构等,建立网络与信息安全事件信息第三方监测机制。
通过电话、传真等途径向协作单位公布网络与信息安全事件接报电话、传真、电子邮箱等信息,加强宣传培训,做好来自协作单位、机房环境监控管理单位和网络与信息系统运营使用管理单位的预警信息、事件信息的接收,建立并完善网络与信息安全事件信息的接收机制。
(二)预警级别及发布
根据事件对系统的影响程度和范围及恢复所需时间,将事件划分为四个风险等级。
一级和二级风险出现时由应急领导小组负责启动应急预案并监督执行。
三级风险和四级风险由系统恢复小组负责启动应急预案并执行。
(三)应急预防
系统应急预案的核心是备份,包括硬件设备的备份和数据备份。
预案应保证在最坏的情况下可以最大限度的恢复系统,其核心是备份,据此,必须做好关键设备的配置备份、数据备份。
四、突发事件应急响应
(一)一、二级突发事件响应程序
应急领导小组发现或收到网络安全突发事件报告后应立即启动应急预案,系统恢复小组应随时对网络安全突发事件作出响应,办公室应立即做好准备,协调各方面人力、物力。
(二)三级突发事件应急响应程序
系统恢复小组接到网络安全突发事件报告后应立即通知领导小组、办公室,并启动相应预案,尽快恢复系统。
(三)四级突发事件应急响应程序
系统恢复小组接到故障报告后应立即检查故障原因,尽快恢复系统正常运行。
五、应急处置
(一)一级突发事件处置
1、事件分类
自然灾害、火灾、水浸等对整体设备、系统造成难以修复的故障
2、预防措施
及时关注气象和地震等部门有关的天气、地震等灾害预报,积极采取相应的应对措施,尽可能的减少损失。
对火灾、水浸等灾害应加强日常设备的检查维护,进一步加强值班制度建设。
本部分工作主要采用租赁A类机房,委托专业管理团队对供电和温度、湿度等机房环境,硬件指示状态等进行监控管理。
保证7*24小时处于有效的监控之下,及时发现问题及时进行处理。
3、预备措施
①购买财产保险,使硬件设施的损失降低到最低限度。
②做好数据备份工作,实现对数据的本地及异地备份、从而将数据的损失降低到最低限度。
4、应对措施
应急领导小组及时向有关部门通报,并及时与保险部门进行沟通,尽快恢复硬件设施的正常运转。
及时联系机房环境保障团队,尽快恢复设备所需的运行环境。
系统恢复小组应根据数据备份对数据进行恢复,使整个系统尽快恢复运行。
5、存在的缺陷
该类风险属于不可抗风险,且破坏性大。
该类事件发生后,系统的完全恢复的可能性较低,只能尽可能的恢复系统。
(二)二级突发事件预案
1、事件分类
①网络出口硬件防火墙自身故障
②UPS故障
③存储故障
④主干交换设备故障
⑤主干网络链路故障
2、预防措施
①做好机房监控管理单位的监督检查工作,严格执行监督检查措施。
严格执行合同条款。
②督促机房监控管理单位做好机房的日常检查及设备的维护,尽可能的提前发现故障隐患。
③保持与机房监控管理单位信息沟通,及时回应机房监控管理单位巡查报告的设备指示状态。
④做好设备监控管理系统的监测工作,并做好应对网络安全突发事件的预备措施。
⑤主干链路采用多家运营商的多条出口链路做链路备份和数据分流。
目前我们采用了联通、移动、电信等多家运营商的多条链路。
并做好出口链路的监控检查工作。
3、预备措施
购买设备的后续服务及保修
做好网络出口防火墙设备配置备份,主干交换设备配置备份。
做好设备的应急替代方案:
①网络出口防火墙设备可使用撤换下来的功能完好的防火墙设备临时替代。
②UPS(供电由机房提供方负责)
③存储是采用XX整体存储机柜,可存储虚拟机和数据备份。
严格执行存储数据的备份和存储空间的合理分配和预留。
④业务核心交换机XX的主引擎目前有替代,交换的模块目前也有替代。
⑤存储核心交换机XX的主引擎目前有替代,交换的模块目前也有替代。
但交换机箱体故障,目前没有替代。
⑥专网的华为XX的主引擎目前有替代,交换的模块目前也有替代。
4、应对措施
事件发生后,有关人员应及时向应急领导小组及系统恢复小组汇报。
系统恢复小组在取得应急领导小组的许可后,应根据实际情况采取以下对应措施:
①网络出口防火墙设备故障:
a.调整线路。
将故障网络出口防火墙设备上的有关线路调整到应急网络出口防火墙设备上。
b.替代防火墙设备性能如果不能满足要求,则根据实际情况关停部分非关键业务。
c.对故障防火墙设备进行检修,并根据实际情况对其进行维修或更换。
②UPS故障:
应急领导小组立即联系机房机房监控管理服务方,系统恢复小组现场督导机房机房监控管理服务方尽快恢复设备供电。
③存储故障:
a.确认存储资源池故障。
(如果是磁盘组中的磁盘故障,马上更换备用磁盘,如果是存储系统出现问题,需要联系厂家,:
)
b.迁移可迁移的数据。
c.从备份数据中恢复最新数据。
(该数据无法保证完全恢复,只能根据备份频率恢复最新的数据。
)
d.修复存储。
联系厂家尽快派遣工程师进行现场检测修复。
④业务核心交换机、存储核心交换机和专网交换机设备故障:
故障发生后,值班人员应向信息安全领导小组日常应急办公室报告。
应急恢复小组立即查找及判断故障原因。
如果是模块、跳线及板卡的原因,立即进行更换并恢复配置。
如果是设备的整体故障,立即联系厂商和供应商,申请代用产品恢复正常后,对故障设备进行修理。
⑤主干网络运营商链路故障:
广域网线路中断后,值班人员应向网络信息安全领导小组报告。
日常应急处置网络安全岗负责人员接到报告后,应迅速判断故障节点,查明故障原因。
如属我方管辖范围,由网络安全组人员立即予以恢复。
如属电信部门管辖范围,立即与电信维护部门联系,要求修复。
(三)三级突发事件预案
1、事件分类
①病毒攻击造成网络堵塞
②病毒攻击造成部分服务器瘫痪
③防火墙故障(非防火墙自身硬件故障)
④一般交换设备故障
⑤服务器自身故障或数据损坏
⑥分支网络故障
⑦XX系统故障
2、预防措施
①网络中部署IPS、IDS、堡垒机及防火墙等安全设备,并细化配置,做好整网的安全防护和监测工作。
针对WEB网站的防护,我们加载了WAF,用于对WEB网站进行防护。
②时刻关注相关部门发布的安全预警和病毒预警信息,及时对系统软件、应用软件进行安全漏洞补丁的升级,及时对安全防护设备的特征库进行升级,及时对终端设备所部署的杀毒软件进行升级,提高安全设备的防控能力。
③针对病毒主要加强网络监控措施、加强病毒的防控措施,尽量缩小病毒的危害范围。
在接入互联网办公电脑加装防病毒软件。
各接入单位网络负责人监督各自单位的接入互联网的办公电脑的杀毒软件的安装和日常使用U盘及移动硬盘等设备的杀毒情况,防止病毒和木马软件在局域网内部传播。
④对本单位所拥有和应用的服务器及时对系统和应用平台软件进行补丁升级。
做好应用服务器的管理工作,对服务器的系统密码、应用账户及密码按照复杂度要求进行设置并定期进行更改,做好账户及密码的保密工作。
在部署时要进行代码审计和数据库开发审核,防止数据库和代码漏洞。
对发现的漏洞要及时对软件源代码和数据库漏洞进行修补。
做好对服务器应用的日常管理工作。
防止服务器受到入侵和成为“肉鸡”。
⑤对防火墙及交换设备,其故障原因一般为元件老化等自然损坏,要注意对设备的保养及检查,尽早发现故障隐患,做好预备措施。
⑥对服务器及磁盘数据故障一般有两种原因引起:
病毒及元件老化,需要我们做好数据的备份及系统的日常维护,减少因病毒引起的数据损坏和丢失。
⑦加强对防火墙、IPS、IDS以及WAF等安全设备的巡查工作,及时发现问题,及时进行处理。
⑧人工与自动运维管理相结合。
充分利用实时拓扑观测检测工具,实时的观测网内链路状态,及时发现分支网络设备和链路故障。
⑨电子政务应用系统故障大多数原因是系统服务长时间占有内存不释放,累积一定限制后造成无法正常访问,要求业务主管单位能定期查看服务器资源使用情况,及时重启系统服务或服务器,一旦服务器无法进入进行操作,由技术人员强制操作。
3、预备措施
①做好日常病毒防范管理,做好人员的培训工作,提高工作人员的安全防范意识。
及时对发布的系统及应用的漏洞加打补丁。
②加强对安全设备的观测,注意观测设备防控记录和设备日志。
关注网内各服务器和终端设备的数据流量,对异常的设备流量进行重点监控和抓包分析。
③对各类交换设备必须做好配置的备份,并有明细的配置表,便于进行配置的恢复。
④对防火墙、IPS、WAF等安全设备做好配置的备份工作,并对配置信息进行标注,以便于进行配置的恢复。
⑤网络故障成因繁复复杂,人员对网络故障的正确判断也是影响故障处理速度的重要因素。
不断提高网络安全管理人员的技术水平和素质是网络安全与故障的重要保证。
⑥各服务器应作好关键数据的备份,涉及关键应用的服务器应有应急用替代设备。
⑦做好XX系统的虚拟机和数据备份工作,不定期进行虚拟机和数据的恢复演练。
4、应对措施
①针对单个用户终端病毒木马,监测发现后,立即联系终端用户所在单位的网络管理联系人,通知该终端用户断开网络接入进行木马病毒查杀处理。
在确保处理完成后,再接入办公网。
②对单个接入单位,监控发现该单位病毒木马泛滥,立即上报网络安全领导小组。
同时通知该单位网络管理联系人,将该单位网络进行隔离,待木马病毒处理完成后,恢复其网络的正常服务。
如该单位无法处理,可由网络安全领导小组协调技术支持。
③监控发现服务器连接或访问数据及会话异常,不影响全局网络的正常访问,立即联系该服务器所用单位的网络管理联系人,确认该服务器是否有维护操作并核实该服务器应用是否是正常的。
紧急事件处置小组在请示网络安全领导小组后,可对该服务器或终端通过抓包等一系列手段,确认其行为是否正常。
如果是人为的行为就要联系该服务器所用单位的网络管理联系人对其行为进行提醒。
如果是由于病毒木马或恶意代码引起的就要联系该服务器所用单位的网络管理联系人进行病毒木马的查杀并升级系统补丁,升级应用系统补丁,查找修复代码漏洞和数据库漏洞,并对中间件等漏洞进行修补。
如该单位无法处理,可由网络安全领导小组协调技术支持。
或者请求外援支持。
④监控发现服务器或终端连接或访问数据及会话异常,影响全局网络的正常访问,立即上报网络安全领导小组,由紧急事件处理小组对该服务器或终端进行紧急隔离,阻断其对内和对外的访问,通知该服务器或终端所用单位的网络管理联系人,确认是否是由于病毒木马或恶意代码引起的。
如果是病毒木马就要进行病毒木马的查杀,如果是恶意代码,就要升级系统补丁,升级应用系统补丁,查找修复代码漏洞和数据库漏洞,并对中间件等漏洞进行修补,查杀恶意代码。
如该单位无法处理,可由网络安全领导小组协调技术支持。
如果是人为的行为就要由网络安全领导小组联系该服务器或终端使用单位的网络管理联系人对其行为进行提醒或通报。
⑤恶意攻击造成网络堵塞。
应急处置小组立即对整网设备实时监控,查看IPS、IDS、防火墙、主干交换机等设备。
查找造成网络堵塞的源或目的地址,上报网络安全领导小组,由应急处置小组对发动攻击的源和目的地址进行阻断,恢复网络正常访问。
⑥分支网络故障。
引起分支网络故障的原因多种多样,主要有:
分支交换设备故障,级联端口故障,模块故障,物理链路介质故障,设备配置,设备供电,分支网络环路等等多方面的原因。
故障出现后,应急处置小组首先要确认是否是设备供电问题。
是否能ping通该分支的出口网络设备,是否能通过Telnet或ssh管理到该分支的出口网络设备,逐步缩小排查的范围,及时作出正确的判断。
如果是运营商提供的光纤链路的问题,及时协调运营商进行排查处理,尽快恢复网络的畅通。
如果是设备硬件的故障或端口模块的故障,及时更换硬件并导入备份的配置。
如果是跳线或跳纤的问题及时更换跳线或跳纤。
⑦一般交换设备故障。
交换设备硬件故障,及时更换硬件并导入备份的配置。
软件配置故障,要及时的变更交换机的配置,恢复网络畅通。
⑧服务器自身故障或数据损坏。
应急处置小组立即通知服务器所用单位网络管理联系人,启用备用服务器并对数据进行备份数据恢复和确认。
由于备份时间点的问题有可能造成一定的数据丢失。
可根据数据的重要程度决定是否对故障服务器的数据进行数据恢复。
(四)四级突发事件预案
1、事件分类
①一般磁盘故障
②一般网络故障
③一般电源故障
④一般应用系统故障
⑤终端用户认证连接故障
2、预防措施
定期检查设备运行状态,定期对数据进行整理。
通过各种形式的培训,提高终端用户的计算机网络应用水平。
3、预备措施
备有易损件,如U盘、内存等。
备有网线,RJ45头,网线工具等,在设备发生故障时能及时更换。
专人进行电话接听和服务器日常事务及终端用户问题的处理。
4、应对措施
①一般磁盘故障和设备电源故障
确定故障原因后可直接更换。
②一般应用系统故障
针对一般应用系统故障,可在确定故障系统后,对服务进行重启,恢复系统正常运行。
③一般网络故障
一般网络故障的处理是日常工作的一部分。
日常出现的网络故障繁复复杂,这就需要我们注意学习,不断提高技术水平,确保能快速定位故障排除故障。
④终端用户认证连接故障
对于客户端不能正常认证的情况,一般如下处理:
对于个别电脑不能认证的情况,一般通过电话沟通解决,类似的情况有以下几种:
未能正确获取地址的情况:
检查线路是否连接通畅或者网卡和网卡驱动是否正确安装。
客户端经常自动掉线的情况:
若是单台机器出现此种情况,可以确认机器上是否装有类似360之类的WIFI驱动,如果装有类似驱动,删除即可解决;若是本单位机器大面积出现此类情况则需考虑是否存在回路,排除回路即可解决。
如果以上操作未能解决,则要考虑各网络接口是否紧实,接入的交换机端口是否有问题,电脑网卡是否出现问题等。
客户端认证失败,提示“请检查您的网络通讯是否正常,确认防火墙未拦截本机的UDP通讯报文(源端口:
138,目的端口53)”的情况:
此类问题需要开启防火墙,然后开启防火墙设置出入站规则里面所有的138端口,最后重启电脑即可解决。
客户端认证失败,提示MAC地址冲突的情况:
在SMP平台上解除该用户的原绑定MAC地址即可解决。
客户端认证失败,提示你不能使用原生1X方式进行认证的情况:
重装客户端即可解决。
客户端认证失败,提示用户名不存在或密码错误的情况:
核对对方用户名是否正确输入或重置密码。
对于本单位出现大规模断网情况,一般需要委派工程师协助本单位技术人员现场查找问题,直到问题解决。
六、突发事件后处理
当事件结束,在系统恢复稳定运行后,系统恢复组应将事件调查报告及处理过程和结果上报办公室,由办公室汇总上报应急领导小组。
小组办公室要做好相关资料的收集,及时组织做好总结,发现隐患,不断对本预案进行完善。
七、保障措施
(一)专业支撑队伍
加强XX网络与信息安全应急队伍建设,作为XX网络与信息安全应急队伍做好网络与信息安全事件的应急救援和支援工作。
XX网络与信息安全应急队伍承担以下主要职责:
(1)按照网络安全应急领导小组的指令,开展应急救援;
(2)承办网络与信息安全事件应急处置培训工作;
(3)负责抢险队伍设备、器材及相关软件的日常管理和维护工作;
(4)负责网络与信息安全社会应急力量的联系和组织工作;
(5)负责协助网络安全应急领导小组做好网络与信息安全事件应急演练工作;
(6)根据事发单位应急支援请求,提供应急救援服务;
(7)承办网络安全应急领导小组交办的其他事项。
(二)技术支援队伍的建设
依托优秀信息安全企业建立XX网络与信息安全事件应急处置技术支援队伍,发挥社会力量和人才在XX网络与信息安全事件应对工作中的积极作用,提高网络与信息安全事件应对能力和水平。
必要时,与相关技术支援队伍签订技术支援协议或合同。
主要包括:
关键设备厂商技术支持人员,关键设备服务商的技术人员,技术支援协议或技术支援合同等。
八、宣传、培训和演练
(一)宣传教育
由XX应急领导小组办公室制定应对网络与信息安全事件的宣传教育规划,组织有关部门、专家、应急队伍编制公众预防、应对信息安全事件宣传资料,组织开展宣传教育活动。
由XX应急领导小组利用各种传播媒介及其他有效的宣传形式,加强网络与信息安全事件预防和处置的有关法律、法规和政策的宣传,开展网络与信息安全基本知识和技能的宣讲活动。
(二)培训
XX应急领导小组办公室组织各有关部门,开展信息安全法规标准、信息安全预案编制、风险评估、事件分析处置、容灾备份等方面的专业技术培训。
(三)演练
XX应急领导小组每年至少组织一次预案演练,模拟处置重大或较大网络与信息安全事件,提高实战能力,检验和完善预案。
九、其它
1、小组办公室应做好设备的保险工作
2、系统恢复小组应做好数据备份工作。
3、系统恢复小组应做好日常的系统检查工作。
4、工作人员应作好日常维护及检查记录。
尤其是发生故障时,更应详细记录故障现象、时间、恢复过程等。
5、根据处置的网络安全事件的不同情况,及时的修订补充本应急预案。
当网络安全应急事件发生时,能够及时的进行应急处置,确保整个XX系统高效运行。
一十、技术服务支撑人员
单位
联系方式
备注
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 应急 预案