午啪啪夜福利无码亚洲,亚洲欧美suv精品,欧洲尺码日本尺码专线美国,老狼影院成年女人大片

個人中心
個人中心
添加客服微信
客服
添加客服微信
添加客服微信
關(guān)注微信公眾號
公眾號
關(guān)注微信公眾號
關(guān)注微信公眾號
升級會員
升級會員
返回頂部
科技公司信息安全應(yīng)急響應(yīng)服務(wù)方案
科技公司信息安全應(yīng)急響應(yīng)服務(wù)方案.doc
下載文檔 下載文檔
其它文檔
上傳人:正*** 編號:787216 2023-11-13 15頁 105.53KB

下載文檔到電腦,查找使用更方便

15 金幣

  

還剩頁未讀,繼續(xù)閱讀

1、科技公司信息安全應(yīng)急響應(yīng)服務(wù)方案編 制: 審 核: 批 準: 版 本 號: ESZAQDGF001 編 制: 審 核: 批 準: 版 本 號: 目 錄第一部分 概述31.1.信息安全應(yīng)急響應(yīng)31.2.應(yīng)急安全響應(yīng)事件31.3.服務(wù)原則3第二部分 應(yīng)急響應(yīng)組織保障42.1.角色的劃分42.2.角色的職責(zé)42.3.組織的外部協(xié)作42.4.保障措施5第三部分 應(yīng)急響應(yīng)實施流程53.1.準備階段(Preparation)53.1.1 負責(zé)人準備內(nèi)容53.1.2 技術(shù)人員準備內(nèi)容63.1.3 市場人員準備內(nèi)容73.2.檢測階段(Examination)83.2.1 實施小組人員的確定83.2.2 檢測范2、圍及對象的確定83.2.3 檢測方案的確定83.2.4 檢測方案的實施83.2.5 檢測結(jié)果的處理103.3.抑制階段(Suppresses)113.3.1 抑制方案的確定113.3.2 抑制方案的認可113.3.3 抑制方案的實施123.3.4 抑制效果的判定123.4.根除階段(Eradicates)123.4.1 根除方案的確定123.4.2 根除方案的認可133.4.3 根除方案的實施133.4.4 根除效果的判定133.5.恢復(fù)階段(Restoration)133.5.1 恢復(fù)方案的確定133.5.2 恢復(fù)信息系統(tǒng)143.6.總結(jié)階段(Summary)143.6.1 事故總結(jié)143.3、6.2 事故報告15第一部分 概述1.1.信息安全應(yīng)急響應(yīng)應(yīng)急響應(yīng)服務(wù)是為滿足企業(yè)發(fā)生安全事件、需要緊急解決問題的情況下提供的一項安全服務(wù)。當企業(yè)發(fā)生黑客入侵、系統(tǒng)崩潰或其它影響業(yè)務(wù)正常運行的安全事件時,安全專家會在第一時間趕到事件現(xiàn)場,使企業(yè)的網(wǎng)絡(luò)信息系統(tǒng)在最短時間內(nèi)恢復(fù)正常工作,幫助企業(yè)查找入侵來源,給出入侵事故過程報告,同時給出解決方案與防范報告,為企業(yè)挽回或減少經(jīng)濟損失。提供入侵調(diào)查,拒絕服務(wù)攻擊響應(yīng),主機、網(wǎng)絡(luò)、業(yè)務(wù)異常緊急響應(yīng)和處理。1.2.應(yīng)急安全響應(yīng)事件 計算機病毒事件; 蠕蟲病毒事件 ; 特洛伊木馬事件 ; 網(wǎng)頁內(nèi)嵌惡意代碼事件; 拒絕服務(wù)攻擊事件; 后門攻擊事件; 漏洞攻擊4、事件; 網(wǎng)絡(luò)掃描竊聽事件; 信息篡改事件; 信息假冒事件; 信息竊取事件。1.3.服務(wù)原則在整個應(yīng)急響應(yīng)處理過程的中,本協(xié)會嚴格按照以下原則要求服務(wù)人員,并簽訂必要的保密協(xié)議。u 保密性原則應(yīng)急服務(wù)提供者應(yīng)對應(yīng)急處理服務(wù)過程中獲知的任何關(guān)于服務(wù)對象的系統(tǒng)信息承擔(dān)保密的責(zé)任和義務(wù),不得泄露給第三方的單位和個人,不得利用這些信息進行侵害服務(wù)對象的行為。u 規(guī)范性原則應(yīng)急服務(wù)提供者應(yīng)要求服務(wù)人員依照規(guī)范的操作流程進行應(yīng)急處理服務(wù),所有處理人員必須對各自的操作過程和結(jié)果進行詳細的記錄,最終按照規(guī)范的報告格式提供完整的服務(wù)報告。u 最小影響原則應(yīng)急處理服務(wù)工作應(yīng)盡可能減少對原系統(tǒng)和網(wǎng)絡(luò)正常運行的影響,盡5、量避免對原網(wǎng)絡(luò)運行和業(yè)務(wù)正常運轉(zhuǎn)產(chǎn)生顯著影響(包括系統(tǒng)性能明顯下降、網(wǎng)絡(luò)阻塞、服務(wù)中斷等),如無法避免,則必須向服務(wù)對象說明。第二部分 應(yīng)急響應(yīng)組織保障2.1.角色的劃分本公司應(yīng)急響應(yīng)工作機構(gòu)按角色劃分為三個:u 應(yīng)急響應(yīng)負責(zé)人,u 應(yīng)急響應(yīng)技術(shù)人員,u 應(yīng)急響應(yīng)市場人員。信息安全事件發(fā)生后,在應(yīng)急響應(yīng)領(lǐng)導(dǎo)小組的統(tǒng)一部署下,工作人員各施其職,并嚴格按照應(yīng)急響應(yīng)計劃組織實施應(yīng)急響應(yīng)工作。2.2.角色的職責(zé)u 應(yīng)急響應(yīng)負責(zé)人:應(yīng)急響應(yīng)負責(zé)人是信息安全應(yīng)急響應(yīng)工作的組織領(lǐng)導(dǎo)機構(gòu),組長應(yīng)由組織最高管理層成員擔(dān)任。負責(zé)人的職責(zé)是領(lǐng)導(dǎo)和決策信息安全應(yīng)急響應(yīng)的重大事宜,主要職責(zé)如下: a) 制定工作方案;b6、) 提供人員和物質(zhì)保證;c) 審核并批準經(jīng)費預(yù)算;d) 審核并批準恢復(fù)策略;e) 審核并批準應(yīng)急響應(yīng)計劃;f) 批準并監(jiān)督應(yīng)急響應(yīng)計劃的執(zhí)行;g) 指導(dǎo)應(yīng)急響應(yīng)實施小組的應(yīng)急處置工作;h) 啟動定期評審、修訂應(yīng)急響應(yīng)計劃以及負責(zé)組織的外部協(xié)作。u 應(yīng)急響應(yīng)技術(shù)人員,其主要職責(zé)如下:a) 編制應(yīng)急響應(yīng)計劃文檔;b) 應(yīng)急響應(yīng)的需求分析,確定應(yīng)急策略和等級以及策略的實現(xiàn);c) 備份系統(tǒng)的運行和維護,協(xié)助災(zāi)難恢復(fù)系統(tǒng)實施;d) 信息安全突發(fā)事件發(fā)生時的損失控制和損害評估;e) 組織應(yīng)急響應(yīng)計劃的測試和演練。u 應(yīng)急響應(yīng)市場人員,其主要職責(zé)如下:a) 開拓新客戶,與客戶建立長期的合作關(guān)系;維護與公司老7、客戶的業(yè)務(wù)往來;b) 建立預(yù)防預(yù)警機制,及時進行信息上報;c) 參與和協(xié)助應(yīng)急響應(yīng)計劃的教育、培訓(xùn)和演練;d) 信息安全事件發(fā)生后的外部協(xié)作。2.3.組織的外部協(xié)作依據(jù)服務(wù)對象信息安全事件的影響程度,如需向上級部門及時通報準確情況或向其他單位尋求支持時,應(yīng)與相關(guān)管理部門以及外部組織機構(gòu)保持聯(lián)絡(luò)和協(xié)作。主要包括國家計算機網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心(CNCERT/CC)華中地區(qū)分中心、國家計算機網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心(CNCERT/CC)、中國教育科研網(wǎng)絡(luò)華中地區(qū)網(wǎng)絡(luò)中心、中國教育科研網(wǎng)網(wǎng)絡(luò)中心、#市公安局網(wǎng)絡(luò)安全監(jiān)察室、湖北省公安廳網(wǎng)絡(luò)安全監(jiān)察處、中國電信#分公司網(wǎng)管中心以及主要相關(guān)設(shè)備供應(yīng)商。8、2.4.保障措施u 應(yīng)急人力保障加強信息安全人才培養(yǎng),強化信息安全宣傳教育,建設(shè)一支高素質(zhì)、高技術(shù)的信息安全核心人才和管理隊伍,提高信息安全防御意識。大力發(fā)展信息安全服務(wù)業(yè),增強協(xié)會應(yīng)急支援能力。u 物質(zhì)條件保障安排一定的資金用于預(yù)防或應(yīng)對信息安全突發(fā)事件,提供必要的交通運輸保障,優(yōu)化信息安全應(yīng)急處理工作的物資保障條件。u 技術(shù)支撐保障 設(shè)立信息安全應(yīng)急響應(yīng)中心,建立預(yù)警與應(yīng)急處理的技術(shù)平臺,進一步提高安全事件的發(fā)現(xiàn)和分析能力。從技術(shù)上逐步實現(xiàn)發(fā)現(xiàn)、預(yù)警、處置、通報等多個環(huán)節(jié)和不同的網(wǎng)絡(luò)、系統(tǒng)、部門之間應(yīng)急處理的聯(lián)動機制。第三部分 應(yīng)急響應(yīng)實施流程該服務(wù)流程并非一個固定不變的教條,需要應(yīng)急響應(yīng)9、服務(wù)人員在實際中靈活變通,可適當簡化,但任何變通都必須紀錄有關(guān)的原因。詳細的記錄對于找出事件的真相、查出威脅的來源與安全弱點、找到問題正確的解決方法,甚至判定事故的責(zé)任,避免同類事件的發(fā)生都有著極其重要的作用。 3.1.準備階段(Preparation) l 目標:在事件真正發(fā)生前為應(yīng)急響應(yīng)做好預(yù)備性的工作。l 角色:協(xié)會負責(zé)人、技術(shù)人員、市場人員。l 內(nèi)容:根據(jù)不同角色準備不同的內(nèi)容。l 輸出:準備工具清單、事件初步報告表、實施人員工作清單3.1.1 負責(zé)人準備內(nèi)容l 制定工作方案和計劃;l 提供人員和物質(zhì)保證;l 審核并批準經(jīng)費預(yù)算、恢復(fù)策略、應(yīng)急響應(yīng)計劃;l 批準并監(jiān)督應(yīng)急響應(yīng)計劃的執(zhí)行10、;l 指導(dǎo)應(yīng)急響應(yīng)實施小組的應(yīng)急處置工作;l 啟動定期評審、修訂應(yīng)急響應(yīng)計劃以及負責(zé)組織的外部協(xié)作。3.1.2 技術(shù)人員準備內(nèi)容l 服務(wù)需求界定首先要對服務(wù)對象的整個信息系統(tǒng)進行評估,明確服務(wù)對象的應(yīng)急需求,具體應(yīng)包含以下內(nèi)容:1) 應(yīng)急服務(wù)提供者應(yīng)了解應(yīng)急服務(wù)對象的各項業(yè)務(wù)功能及其之間的相關(guān)性,確定支持各種業(yè)務(wù)功能的相關(guān)信息系統(tǒng)資源及其他資源,明確相關(guān)信息的保密性、完整性、和可用性要求;2) 對服務(wù)對象的信息系統(tǒng),包括應(yīng)用程序,服務(wù)器,網(wǎng)絡(luò)及任何管理和維護這些系統(tǒng)的流程進行評估,確定系統(tǒng)所執(zhí)行的關(guān)鍵功能,并確定執(zhí)行這些關(guān)鍵功能所需要的特定系統(tǒng)資源;3) 應(yīng)急服務(wù)提供者應(yīng)采用定性或定量的方法,11、對業(yè)務(wù)中斷、系統(tǒng)宕機、網(wǎng)絡(luò)癱瘓等突發(fā)安全事件造成的影響進行評估;4) 應(yīng)急服務(wù)提供者應(yīng)協(xié)助服務(wù)對象建立適當?shù)膽?yīng)急響應(yīng)策略,應(yīng)提供在業(yè)務(wù)中斷、系統(tǒng)宕機、網(wǎng)絡(luò)癱瘓等突發(fā)安全事件發(fā)生后快速有效的恢復(fù)信息系統(tǒng)運行的方法;5) 應(yīng)急服務(wù)提供者宜為服務(wù)對象提供相關(guān)的培訓(xùn)服務(wù),以提高服務(wù)對象的安全意識,便于相關(guān)責(zé)任人明確自己的角色和責(zé)任,了解常見的安全事件和入侵行為,熟悉應(yīng)急響應(yīng)策略。l 主機和網(wǎng)絡(luò)設(shè)備安全初始化快照和備份在系統(tǒng)安全策略配置完成后,要對系統(tǒng)做一次初始安全狀態(tài)快照。這樣,如果以后在出現(xiàn)事故后對該服務(wù)器做安全檢測時,通過將初始化快照做的結(jié)果與檢測階段做的快照進行比較,就能夠發(fā)現(xiàn)系統(tǒng)的改動或異常。12、1) 對主機系統(tǒng)做一個標準的安全初始化的狀態(tài)快照,包括的主要內(nèi)容有: 日志及審核策略快照等。 用戶賬戶快照; 進程快照; 服務(wù)快照; 自啟動快照 關(guān)鍵文件簽名快照; 開放端口快照; 系統(tǒng)資源利用率的快照; 注冊表快照; 計劃任務(wù)快照等等;2) 對網(wǎng)絡(luò)設(shè)備做一個標準的安全初始化的狀態(tài)快照,包括的主要內(nèi)容有: 路由器快照; 防火墻快照; 用戶快照; 系統(tǒng)資源利用率等快照。3) 信息系統(tǒng)的業(yè)務(wù)數(shù)據(jù)及辦公數(shù)據(jù)均十分重要,因此需要進行數(shù)據(jù)存儲及備份。目前,存儲備份結(jié)構(gòu)主要有DAS、SAN和NAS,以及通過磁帶或光盤對數(shù)據(jù)進行備份。各服務(wù)對象可以根據(jù)自身的特點選擇不同的存儲產(chǎn)品構(gòu)建自己的數(shù)據(jù)存儲備份系統(tǒng)。13、l 工具包的準備1) 應(yīng)急服務(wù)提供者應(yīng)根據(jù)應(yīng)急服務(wù)對象的需求準備處置網(wǎng)絡(luò)安全事件的工具包,包括常用的系統(tǒng)基本命令、其他軟件工具等;2) 應(yīng)急服務(wù)提供者的工具包中的工具最好是采用綠色免安裝的,應(yīng)保存在安全的移動介質(zhì)上,如一次性可寫光盤、加密的U盤等;3) 應(yīng)急服務(wù)提供者的工具包應(yīng)定期更新、補充;l 必要技術(shù)的準備上述是針對應(yīng)急響應(yīng)的處理涉及到的安全技術(shù)工具涵蓋應(yīng)急響應(yīng)的事件取樣、事件分析、事件隔離、系統(tǒng)恢復(fù)和攻擊追蹤等各個方面,構(gòu)成了網(wǎng)絡(luò)安全應(yīng)急響應(yīng)的技術(shù)基礎(chǔ)。所以我們的應(yīng)急響應(yīng)服務(wù)實施成員還應(yīng)該掌握以下必要的技術(shù)手段和規(guī)范,具體包括以下內(nèi)容:1) 系統(tǒng)檢測技術(shù),包括以下檢測技術(shù)規(guī)范: Wind14、ows系統(tǒng)檢測技術(shù)規(guī)范; Unix系統(tǒng)檢測技術(shù)規(guī)范; 網(wǎng)絡(luò)安全事故檢測技術(shù)規(guī)范; 數(shù)據(jù)庫系統(tǒng)檢測技術(shù)規(guī)范; 常見的應(yīng)用系統(tǒng)檢測技術(shù)規(guī)范;2) 攻擊檢測技術(shù),包括以下技術(shù): 異常行為分析技術(shù); 入侵檢測技術(shù); 安全風(fēng)險評估技術(shù);3) 攻擊追蹤技術(shù);4) 現(xiàn)場取樣技術(shù);5) 系統(tǒng)安全加固技術(shù);6) 攻擊隔離技術(shù);7) 資產(chǎn)備份恢復(fù)技術(shù);3.1.3 市場人員準備內(nèi)容l 和服務(wù)對象建立長期友好的業(yè)務(wù)關(guān)系;l 和服務(wù)對象簽訂應(yīng)急服務(wù)合同或協(xié)議;l 建立預(yù)防和預(yù)警機制,及時上報。1) 預(yù)防和預(yù)警機制 市場人員要嚴格按照應(yīng)急響應(yīng)負責(zé)人的安排和建議,及時提醒服務(wù)對象提高防范網(wǎng)絡(luò)攻擊、病毒入侵、網(wǎng)絡(luò)竊密等的能力15、,防止有害信息傳播,保障服務(wù)對象網(wǎng)絡(luò)的安全暢通。 將協(xié)會網(wǎng)絡(luò)信息中心會發(fā)布的病毒預(yù)防警報以及更新的防護策略及時有效地告知服務(wù)對象,做好防護策略的更新。2) 信息系統(tǒng)檢測和報告 按照“早發(fā)現(xiàn)、早報告、早處置”的原則,市場人員要加強對服務(wù)對象信息系統(tǒng)的安全檢測結(jié)果的通告,收集可能引發(fā)信息安全事件的有關(guān)信息、進行分析判斷。 如服務(wù)對象發(fā)現(xiàn)有異常情況或有信息安全事件發(fā)生時,要立即向協(xié)會網(wǎng)絡(luò)信息中心應(yīng)急響應(yīng)負責(zé)人報告,并填寫事件初步報告表。 要求服務(wù)對象持續(xù)監(jiān)測信息系統(tǒng)狀況,密切關(guān)注應(yīng)急響應(yīng)負責(zé)人提出初步行動對策和行動方案,聽從指令和安排,及時減小損失。3.2.檢測階段(Examination)l 目標16、:接到事故報警后在服務(wù)對象的配合下對異常的系統(tǒng)進行初步分析,確認其是否真正發(fā)生了信息安全事件,制定進一步的響應(yīng)策略,并保留證據(jù)。l 角色:應(yīng)急服務(wù)實施小組成員、應(yīng)急響應(yīng)日常運行小組;l 內(nèi)容:(1) 檢測范圍及對象的確定;(2) 檢測方案的確定;(3) 檢測方案的實施;(4) 檢測結(jié)果的處理。l 輸出:檢測結(jié)果記錄、3.2.1 實施小組人員的確定應(yīng)急響應(yīng)負責(zé)人根據(jù)事件初步報告表的內(nèi)容,初步分析事故的類型、嚴重程度等,以此來確定臨時應(yīng)急響應(yīng)小組的實施人員的名單。3.2.2 檢測范圍及對象的確定l 應(yīng)急服務(wù)提供者應(yīng)對發(fā)生異常的系統(tǒng)進行初步分析,判斷是否正真發(fā)生了安全事件;l 應(yīng)急服務(wù)提供者和服務(wù)對17、象共同確定檢測對象及范圍;l 檢測對象及范圍應(yīng)得到服務(wù)對象的書面授權(quán)。3.2.3 檢測方案的確定l 應(yīng)急服務(wù)提供者和服務(wù)對象共同確定檢測方案;l 應(yīng)急服務(wù)提供者制定的檢測方案應(yīng)明確應(yīng)急服務(wù)提供者所使用的檢測規(guī)范;l 應(yīng)急服務(wù)提供者制定的檢測方案應(yīng)明確應(yīng)急服務(wù)提供者的檢測范圍,其檢測范圍應(yīng)僅限于服務(wù)對象已授權(quán)的與安全事件相關(guān)的數(shù)據(jù),對服務(wù)對象的機密性數(shù)據(jù)信息未經(jīng)授權(quán)的不得訪問;l 應(yīng)急服務(wù)提供者制定的檢測方案應(yīng)包含實施方案失敗的應(yīng)變和回退措施;l 應(yīng)急服務(wù)提供者和服務(wù)對象充分溝通,并預(yù)測應(yīng)急處理方案可能造成的影響。3.2.4 檢測方案的實施l 檢測搜集系統(tǒng)信息 記錄時使用目錄及文件名約定: 在受18、入侵的計算機的D盤根目錄下(D:)(如果無D盤則在其他盤根目錄下)建立一個EEAN目錄,目錄中包含以下子目錄: artifact:用于存放可疑文件樣本 cmdoutput:用于記錄命令行輸出結(jié)果 screenshot:用于存放屏幕拷貝文件 log:用于存放各類日志文件 文件格式: 命令行輸出文件缺省僅使用TXT格式。 日志文件及其他格式盡量使用TXT、CSV和其他不需要特殊工具就可以閱讀的格式。 屏幕拷貝文件應(yīng)該使用BMP格式。 可疑文件樣本最好加密壓縮為zip格式,默認密碼為:eean 搜集操作系統(tǒng)基本信息1右鍵點擊“我的電腦屬性” 將“常規(guī)”、“自動更新”、“遠程”3個選卡各制作一個窗口拷19、貝(使用Alt+PrtScr)。并保存到EEANscreenshot目錄下,文件名稱應(yīng)該使用:系統(tǒng)常規(guī)-01、自動更新-01、遠程-01等形式命名。 2進入CMD狀態(tài),“開始 運行 cmd”,進入D盤根目錄下的EEAN目錄,執(zhí)行一下命令: netstat -nao netstat.txt (網(wǎng)絡(luò)連接信息)tasklist tasklist.txt (當前進程信息)ipconfig /all ipconfig.txt(IP屬性) ver ver.txt (操作系統(tǒng)屬性). 日志信息目標:導(dǎo)出所有日志信息;說明:進入管理工具,將“管理工具 事件察看器”中,導(dǎo)出所有事件,分別使用一下文件名保存: a20、pplication.txt、security.txt、system.txt。 帳號信息目標:導(dǎo)出所有帳號信息;說明:使用net user,net group,net local group命令檢查帳號和組的情況,使用計算機管理查看本地用戶和組,將導(dǎo)出的信息保存在D:EEANuser中 l 主機檢測 日志檢查目標:1、從日志信息中檢測出未授權(quán)訪問或非法登錄事件;2、從IIS/FTP日志中檢測非正常訪問行為或攻擊行為;說明:1、檢查事件查看器中的系統(tǒng)和安全日志信息,比如:安全日志中異常登錄時間,未知用戶名登錄;2、檢查%WinDir%System32LogFiles 目錄下的WWW日志和FTP日21、志,比如WWW日志中的對cmd.asp文件的成功訪問。 帳號檢查目標:檢查帳號信息中非正常帳號,隱藏帳號;說明:通過詢問管理員或負責(zé)人,或者和系統(tǒng)的所有的正常帳號列表做對比,判斷是否有可疑的陌生的賬號出現(xiàn),利用這些獲得的信息和前面準備階段做的帳號快照工作進行對比。 進程檢查目標:檢查是否存在未被授權(quán)的應(yīng)用程序或服務(wù)說明:使用任務(wù)管理器檢查或使用進程查看工具進行查看,利用這些獲得的信息和前面準備階段做的進程快照工作進行對比,判斷是否有可疑的進程。 服務(wù)檢查目標:檢查系統(tǒng)是否存在非法服務(wù)說明:使用“管理工具”中的“服務(wù)”查看非法服務(wù)或使用冰刃、Wsystem察看當前服務(wù)情況,利用這些獲得的信息和準22、備階段做的服務(wù)快照工作進行對比。 自啟動檢查目標:檢查未授權(quán)自啟動程序說明:檢查系統(tǒng)各用戶“啟動”目錄下是否存在未授權(quán)程序。 網(wǎng)絡(luò)連接檢查目標:檢查非正常網(wǎng)絡(luò)連接和開放的端口說明:關(guān)閉所有的網(wǎng)絡(luò)通訊程序,以免出現(xiàn)干擾,然后使用ipconfig, netstat an或其它第三方工具查看所有連接,檢查服務(wù)端口開放情況和異常數(shù)據(jù)的信息。 共享檢查目標:檢查非法共享目錄。說明:使用net share或其他第三方的工具檢測當前開放的共享,使用$是隱藏目錄共享,通過詢問負責(zé)人看是否有可疑的共享文件。 文件檢查目標:檢查病毒、木馬、蠕蟲、后門等可疑文件。說明:使用防病毒軟件檢查文件,掃描硬盤上所有的文件,23、將可疑文件進行提取加密壓縮成.zip,保存到EEANartifact目錄下的相應(yīng)子目錄中。 查找其他入侵痕跡目標:查找其它系統(tǒng)上的入侵痕跡,尋找攻擊途徑說明:其它系統(tǒng)包括:同一IP地址段或同一網(wǎng)段的系統(tǒng)、同一域的其他系統(tǒng)、擁有相同操作系統(tǒng)的其他系統(tǒng)。3.2.5 檢測結(jié)果的處理l 確定安全事件的類型經(jīng)過檢測,判斷出信息安全事件類型。信息安全事件可以有以下7個基本分類: 有害程序事件:蓄意制造、傳播有害程序,或是因受到有害程序的影響而導(dǎo)致的信息安全事件。 網(wǎng)絡(luò)攻擊事件:通過網(wǎng)絡(luò)或其他技術(shù)手段,利用信息系統(tǒng)的配置缺陷、協(xié)議缺陷、程序缺陷或使用暴力攻擊對信息系統(tǒng)實施攻擊,并造成信息系統(tǒng)異常或?qū)π畔⑾到y(tǒng)24、當前運行造成潛在危害的信息安全事件。 信息破壞事件:通過網(wǎng)絡(luò)或其他技術(shù)手段,造成信息系統(tǒng)中的信息被篡改、假冒、泄漏、竊取等而導(dǎo)致的信息安全事件。 信息內(nèi)容安全事件:利用信息網(wǎng)絡(luò)發(fā)布、傳播危害國家安全、社會穩(wěn)定和公共利益的內(nèi)容的安全事件。 設(shè)備設(shè)施故障:由于信息系統(tǒng)自身故障或外圍保障設(shè)施故障而導(dǎo)致的信息安全事件,以及人為的使用非技術(shù)手段有意或無意的造成信息系統(tǒng)破壞而導(dǎo)致的信息安全事件。 災(zāi)害性事件:由于不可抗力對信息系統(tǒng)造成物理破壞而導(dǎo)致的信息安全事件。 其他信息安全事件:不能歸為以上6個基本分類的信息安全事件。l 評估突發(fā)信息安全事件的影響采用定量和/或定性的方法,對業(yè)務(wù)中斷、系統(tǒng)宕機、網(wǎng)絡(luò)癱25、瘓數(shù)據(jù)丟失等突發(fā)信息安全事件造成的影響進行評估:l 確定是否存在針對該事件的特定系統(tǒng)預(yù)案,如有,則啟動相關(guān)預(yù)案;如果事件涉及多個專項預(yù)案,應(yīng)同時啟動所有涉及的專項預(yù)案;l 如果沒有針對該事件的專項預(yù)案,應(yīng)根據(jù)事件具體情況,采取抑制措施,抑制事件進一步擴散。3.3.抑制階段(Suppresses)l 目標:及時采取行動限制事件擴散和影響的范圍,限制潛在的損失與破壞,同時要確保封鎖方法對涉及相關(guān)業(yè)務(wù)影響最小。l 角色:應(yīng)急服務(wù)實施小組、應(yīng)急響應(yīng)日常運行小組。l 內(nèi)容:(1) 抑制方案的確定;(2) 抑制方案的認可;(3) 抑制方案的實施;(4) 抑制效果的判定;l 輸出:抑制處理記錄表、3.3.126、 抑制方案的確定l 應(yīng)急服務(wù)提供者應(yīng)在檢測分析的基礎(chǔ)上,初步確定與安全事件相對應(yīng)的抑制方法,如有多項,可由服務(wù)對象考慮后自己選擇;l 在確定抑制方法時應(yīng)該考慮: 全面評估入侵范圍、入侵帶來的影響和損失; 通過分析得到的其他結(jié)論,如入侵者的來源; 服務(wù)對象的業(yè)務(wù)和重點決策過程; 服務(wù)對象的業(yè)務(wù)連續(xù)性。3.3.2 抑制方案的認可l 應(yīng)急服務(wù)提供者應(yīng)告知服務(wù)對象所面臨的首要問題;l 應(yīng)急服務(wù)提供者所確定的抑制方法和相應(yīng)的措施應(yīng)得到服務(wù)對象的認可;l 在采取抑制措施之前,應(yīng)急服務(wù)提供者要和服務(wù)對象充分溝通,告知可能存在的風(fēng)險,制定應(yīng)變和回退措施,并與其達成協(xié)議。3.3.3 抑制方案的實施l 應(yīng)急服務(wù)提27、供者要嚴格按照相關(guān)約定實施抑制,不得隨意更改抑制的措施的范圍,如有必要更改,需獲得服務(wù)對象的授權(quán);l 抑制措施易包含但不僅限于以下幾方面: 確定受害系統(tǒng)的范圍后,將被害系統(tǒng)和正常的系統(tǒng)進行隔離,斷開或暫時關(guān)閉被攻擊的系統(tǒng),使攻擊先徹底停止; 持續(xù)監(jiān)視系統(tǒng)和網(wǎng)絡(luò)活動,記錄異常流量的遠程IP、域名、端口; 停止或刪除系統(tǒng)非正常帳號,隱藏帳號,更改口令,加強口令的安全級別; 掛起或結(jié)束未被授權(quán)的、可疑的應(yīng)用程序和進程; 關(guān)閉存在的非法服務(wù)和不必要的服務(wù); 刪除系統(tǒng)各用戶“啟動”目錄下未授權(quán)自啟動程序; 使用net share或其他第三方的工具停止所有開放的共享; 使用反病毒軟件或其他安全工具檢查文件28、,掃描硬盤上所有的文件,隔離或清除病毒、木馬、蠕蟲、后門等可疑文件; 設(shè)置陷阱,如蜜罐系統(tǒng);或者反擊攻擊者的系統(tǒng)。3.3.4 抑制效果的判定l 防止事件繼續(xù)擴散,限制了潛在的損失和破壞,使目前損失最小化;l 對其它相關(guān)業(yè)務(wù)的影響是否控制在最小。3.4.根除階段(Eradicates)l 目標:對事件進行抑制之后,通過對有關(guān)事件或行為的分析結(jié)果,找出事件根源,明確相應(yīng)的補救措施并徹底清除。l 角色:應(yīng)急服務(wù)實施小組、應(yīng)急響應(yīng)日常運行小組。l 內(nèi)容:(1) 根除方案的確定;(2) 根除方案的認可;(3) 根除方案的實施;(4) 根除效果的判定;l 輸出:根除處理記錄表、3.4.1 根除方案的確定l29、 應(yīng)急服務(wù)提供者應(yīng)協(xié)助服務(wù)對象檢查所有受影響的系統(tǒng),在準確判斷安全事件原因的基礎(chǔ)上,提出方案建議;l 由于入侵者一般會安裝后門或使用其他的方法以便于在將來有機會侵入該被攻陷的系統(tǒng),因此在確定根除方法時,需要了解攻擊者時如何入侵的,以及與這種入侵方法相同和相似的各種方法。3.4.2 根除方案的認可l 應(yīng)急服務(wù)提供者應(yīng)明確告知服務(wù)對象所采取的根除措施可能帶來的風(fēng)險,制定應(yīng)變和回退措施,并得到服務(wù)對象的書面授權(quán);l 應(yīng)急服務(wù)提供者應(yīng)協(xié)助服務(wù)對象進行根除方法的實施。3.4.3 根除方案的實施l 應(yīng)急服務(wù)提供者應(yīng)使用可信的工具進行安全事件的根除處理,不得使用受害系統(tǒng)已有的不可信的文件和工具;l 根除措施30、易包含但不僅限與以下幾個方面: 改變?nèi)靠赡苁艿焦舻南到y(tǒng)帳號和口令,并增加口令的安全級別; 修補系統(tǒng)、網(wǎng)絡(luò)和其他軟件漏洞; 增強防護功能:復(fù)查所有防護措施的配置,安裝最新的防火墻和殺毒軟件,并及時更新, 對未受保護或者保護不夠的系統(tǒng)增加新的防護措施; 提高其監(jiān)視保護級別,以保證將來對類似的入侵進行檢測;3.4.4 根除效果的判定l 找出造成事件的原因,備份與造成事件的相關(guān)文件和數(shù)據(jù);l 對系統(tǒng)中的文件進行清理,根除;l 使系統(tǒng)能夠正常工作。3.5.恢復(fù)階段(Restoration)l 目標:恢復(fù)安全事件所涉及到得系統(tǒng),并還原到正常狀態(tài),使業(yè)務(wù)能夠正常進行,恢復(fù)工作應(yīng)避免出現(xiàn)誤操作導(dǎo)致數(shù)據(jù)的丟31、失。l 角色:應(yīng)急服務(wù)實施小組、應(yīng)急響應(yīng)日常運行小組。l 內(nèi)容:(1) 恢復(fù)方案的確定;(2) 恢復(fù)信息系統(tǒng);l 輸出:恢復(fù)處理記錄表、.3.5.1 恢復(fù)方案的確定l 應(yīng)急服務(wù)提供者應(yīng)告知服務(wù)對象一個或多個能從安全事件中恢復(fù)系統(tǒng)的方法,及他們可能存在的風(fēng)險;l 應(yīng)急服務(wù)提供者應(yīng)和服務(wù)對象共同確定系統(tǒng)恢復(fù)方案,根據(jù)抑制和根除的情況,協(xié)助服務(wù)對象選擇合適的系統(tǒng)恢復(fù)的方案,恢復(fù)方案涉及到以下幾方面: 如何獲得訪問受損設(shè)施或地理區(qū)域的授權(quán); 如何通知相關(guān)系統(tǒng)的內(nèi)部和外部業(yè)務(wù)伙伴; 如何獲得安裝所需的硬件部件; 如何獲得裝載備份介質(zhì);如何恢復(fù)關(guān)鍵操作系統(tǒng)和應(yīng)用軟件; 如何恢復(fù)系統(tǒng)數(shù)據(jù); 如何成功運行備用32、設(shè)備l 如果涉及到涉密數(shù)據(jù),確定恢復(fù)方法時應(yīng)遵循相應(yīng)的保密要求。3.5.2 恢復(fù)信息系統(tǒng)l 應(yīng)急響應(yīng)實施小組應(yīng)按照系統(tǒng)的初始化安全策略恢復(fù)系統(tǒng);l 恢復(fù)系統(tǒng)時,應(yīng)根據(jù)系統(tǒng)中個子系統(tǒng)的重要性,確定系統(tǒng)恢復(fù)的順序;l 恢復(fù)系統(tǒng)過程宜包含但不限于以下方面: 利用正確的備份恢復(fù)用戶數(shù)據(jù)和配置信息; 開啟系統(tǒng)和應(yīng)用服務(wù),將受到入侵或者懷疑存在漏洞而關(guān)閉的服務(wù),修改后重新開放; 連接網(wǎng)絡(luò),服務(wù)重新上線,并持續(xù)監(jiān)控持續(xù)匯總分析,了解各網(wǎng)的運行情況;l 對于不能徹底恢復(fù)配置和清除系統(tǒng)上的惡意文件,或不能肯定系統(tǒng)在根除處理后是否已恢復(fù)正常時,應(yīng)選擇徹底重建系統(tǒng);l 應(yīng)急服務(wù)實施小組應(yīng)協(xié)助服務(wù)對象驗證恢復(fù)后的系統(tǒng)33、是否正常運行;l 應(yīng)急服務(wù)實施小組宜幫助服務(wù)對象對重建后的系統(tǒng)進行安全加固;l 應(yīng)急服務(wù)實施小組宜幫助服務(wù)對象為重建后的系統(tǒng)建立系統(tǒng)快照和備份;3.6.總結(jié)階段(Summary)l 目標:通過以上各個階段的記錄表格,回顧安全事件處理的全過程,整理與事件相關(guān)的各種信息,進行總結(jié),并盡可能的把所有信息記錄到文檔中。l 角色:應(yīng)急服務(wù)實施小組、應(yīng)急響應(yīng)日常運行小組。l 內(nèi)容:(1) 事故總結(jié);(2) 事故報告;l 輸出:應(yīng)急響應(yīng)報告表、3.6.1 事故總結(jié)l 應(yīng)急服務(wù)提供者應(yīng)及時檢查安全事件處理記錄是否齊全,是否具備可塑性,并對事件處理過程進行總結(jié)和分析;l 應(yīng)急處理總結(jié)的具體工作包括但不限于以下幾項: 事件發(fā)生的現(xiàn)象總結(jié); 事件發(fā)生的原因分析; 系統(tǒng)的損害程度評估; 事件損失估計; 采取的主要應(yīng)對措施; 相關(guān)的工具文檔(如專項預(yù)案、方案等)歸檔。3.6.2 事故報告l 應(yīng)急服務(wù)提供者應(yīng)向服務(wù)對象提供完備的網(wǎng)絡(luò)安全事件處理報告;l 應(yīng)急服務(wù)提供者應(yīng)向服務(wù)對象提供網(wǎng)絡(luò)安全方面的措施和建議;l 上述總結(jié)報告的具體信息參考Excel表應(yīng)急響應(yīng)報告表。
會員尊享權(quán)益 會員尊享權(quán)益 會員尊享權(quán)益
500萬份文檔
500萬份文檔 免費下載
10萬資源包
10萬資源包 一鍵下載
4萬份資料
4萬份資料 打包下載
24小時客服
24小時客服 會員專屬
開通 VIP
升級會員
  • 周熱門排行

  • 月熱門排行

  • 季熱門排行

  1. 2018龍湖地產(chǎn)批量精裝修管理方案.ppt
  2. 龍湖集團運營體系組織架構(gòu).ppt
  3. 工業(yè)廠房及附屬設(shè)施綜合樓輪扣式高支模腳手架專項施工方案(60頁).docx
  4. 龍湖房地產(chǎn)開發(fā)公司項目工程建安成本管理思路.ppt
  5. 龍湖企業(yè)管理及運營精細化管理研究報告.ppt
  6. 龍湖地產(chǎn)工程精細化管理方案(150頁).ppt
  7. 龍湖地產(chǎn)基于素質(zhì)能力的招聘流程及面試技巧-89頁.ppt
  8. 華為公司干部任職資格管理制度.doc
  9. 拱壩上游右岸9801255邊坡被動防護網(wǎng)施工方案.doc
  10. 工程項目工地現(xiàn)場施工車輛進出檢查及管理規(guī)定.doc
  11. 嘉善縣陶莊鎮(zhèn)國土空間總體規(guī)劃方案(2021-2035年)(草案公示)(58頁).pdf
  12. 廠房屋面網(wǎng)架工程制作、安裝工程施工組織設(shè)計方案(73頁).doc
  13. 廠區(qū)雨水管道、污水管道、天燃氣管道施工組織設(shè)計方案(111頁).doc
  14. 龍湖物業(yè)管理與品牌建設(shè)培訓(xùn)課件.ppt
  15. 東寧縣老城區(qū)集中供熱新建熱源項目煤棚鋼結(jié)構(gòu)網(wǎng)架工程施工組織設(shè)計方案(55頁).doc
  16. 重慶龍湖成本管理實施細則.ppt
  17. 2021龍湖地產(chǎn)企業(yè)薪酬數(shù)據(jù)分析報告.ppt
  18. 上海市金山區(qū)總體規(guī)劃暨土地利用總體規(guī)劃方案(2017-2035年)(151頁).pdf
  19. 浙江新昌黃澤江省級濕地公園總體規(guī)劃方案(2019-2025年)(157頁).pdf
  20. 微生物肥業(yè)公司年產(chǎn)10萬噸微生物復(fù)混肥高新技術(shù)產(chǎn)業(yè)化項目可行性研究報告(66頁).doc
  21. 中建瀛園山藝小區(qū)磚混結(jié)構(gòu)施工組織設(shè)計方案(83頁).doc
  22. 年產(chǎn)15萬噸尿基復(fù)混肥工廠建設(shè)項目可行性研究報告66頁.doc
  1. 城市主供水管及備用原水管工程管道安裝施工組織設(shè)計方案105頁.doc
  2. 田螺山河姆渡文化遺址生活館室內(nèi)設(shè)計方案(247頁).pdf
  3. 建筑工程公司資料員取證培訓(xùn)課件(307頁).ppt
  4. 水泥混凝土路面工程施工方案(17頁).doc
  5. 水泥混凝土路面工程專項施工方案(17頁).doc
  6. 2018龍湖地產(chǎn)批量精裝修管理方案.ppt
  7. 建筑鋼筋平法培訓(xùn)課件.ppt
  8. 建筑公司安全物資供應(yīng)單位及個人防護用品管理制度.doc
  9. 2025預(yù)算員最全造價筆記包.zip
  10. 山西長治長豐綜合(43萬方)項目(住宅+酒店+商業(yè)+辦公)建筑方案設(shè)計(246頁).pdf
  11. 施工企業(yè)安全技術(shù)交底范本大全(361頁).pdf
  12. 龍湖集團運營體系組織架構(gòu).ppt
  13. 2023東城街城鄉(xiāng)結(jié)合示范帶建設(shè)項目可行性研究報告(248頁).pdf
  14. 生態(tài)治理工程土石方、噴播植草(灌木)籽施工方案(89頁).doc
  15. 生態(tài)治理工程土石方工程及噴播植草籽施工方案(91頁).doc
  16. 工業(yè)廠房及附屬設(shè)施綜合樓輪扣式高支模腳手架專項施工方案(60頁).docx
  17. 2021房地產(chǎn)公司創(chuàng)新建筑立面設(shè)計研發(fā)手冊(50頁).pdf
  18. 學(xué)生宿舍室外市政道路工程雨水管道工程施工組織設(shè)計方案(19頁).doc
  19. 土建、裝飾、維修改造等零星工程施工組織設(shè)計方案(187頁).doc
  20. 龍湖房地產(chǎn)開發(fā)公司項目工程建安成本管理思路.ppt
  21. 杭州 ·長嶺居別墅項目故事線策劃方案.pdf
  22. 住宅樓施工組織設(shè)計書(137頁).doc
  1. 風(fēng)機安裝工程施工質(zhì)量強制性條文執(zhí)行記錄表(40頁).doc
  2. 鐵路特大橋高墩施工專項安全施工方案(48頁).doc
  3. 服裝店鋪形象維護細則及獎懲管理制度.doc
  4. 東方國際休閑廣場商業(yè)定位與招商提案(51頁).ppt
  5. 建筑[2009]257號關(guān)于建立建筑業(yè)企業(yè)農(nóng)民工工資保證金制度的通知【5頁】.doc
  6. 城市垃圾中轉(zhuǎn)站升級改造工程項目可行性研究報告129頁.docx
  7. 湖州市南潯區(qū)石淙鎮(zhèn)國土空間總體規(guī)劃方案(2021-2035年)(草案公示稿)(39頁).pdf
  8. 河南省城市基礎(chǔ)設(shè)升級改造項目可行性研究報告(107頁).doc
  9. 城市220kV電力線路改造工程項目可行性研究報告94頁.doc
  10. 800MW光伏40MWh儲能光伏示范項目可行性研究報告306頁.pdf
  11. 2023珠海城市主干道道路升級改造工程項目可行性研究報告305頁.pdf
  12. 2023城鎮(zhèn)老舊小區(qū)配套基礎(chǔ)設(shè)施建設(shè)項目可行性研究報告(163頁).pdf
  13. 城市主供水管及備用原水管工程管道安裝施工組織設(shè)計方案105頁.doc
  14. 2022城市更新改造補短板老舊小區(qū)改造項目可行性研究報告(206頁).docx
  15. 2023年城鎮(zhèn)老舊小區(qū)改造及配套基礎(chǔ)設(shè)施建設(shè)項目可行性研究報告(84頁).pdf
  16. 2023生活區(qū)城鎮(zhèn)老舊小區(qū)改造項目可行性研究報告(附圖)(121頁).pdf
  17. 縣城配電網(wǎng)110kV輸變電工程項目可行性研究報告266頁.doc
  18. 水天苑小區(qū)地源熱泵空調(diào)系統(tǒng)設(shè)計方案(149頁).doc
  19. 2023城鎮(zhèn)老舊小區(qū)改造項目可行性研究報告(122頁).pdf
  20. 田螺山河姆渡文化遺址生活館室內(nèi)設(shè)計方案(247頁).pdf
  21. 淮南礦業(yè)集團棚戶區(qū)改造項目八公山新村、和平村室外變配電工程施工組織設(shè)計方案(92頁).doc
  22. 建筑工程公司資料員取證培訓(xùn)課件(307頁).ppt
主站蜘蛛池模板: 化隆| 河源市| 佛学| 汉阴县| 上虞市| 巴楚县| 龙山县| 阳高县| 政和县| 浦江县| 苏尼特左旗| 康保县| 临城县| 苗栗市| 丰宁| 彩票| 邢台县| 渝中区| 马尔康县| 冕宁县| 仙居县| 格尔木市| 德令哈市| 永寿县| 清镇市| 公安县| 岳西县| 阿荣旗| 西安市| 惠东县| 依兰县| 西乡县| 灌阳县| 北宁市| 临洮县| 博罗县| 乐亭县| 连平县| 香港| 巫山县| 龙游县|