網(wǎng)絡安全應急響應是十分重要的,在網(wǎng)絡安全事件層出不窮、事件危害損失巨大的時代,應對短時間內(nèi)冒出的網(wǎng)絡安全事件,根據(jù)應急響應組織事先對各自可能情況的準備演練,在網(wǎng)絡安全事件發(fā)生后,盡可能快速、高效的跟蹤、處置與防范,確保網(wǎng)絡信息安全。就目前的網(wǎng)絡安全應急監(jiān)測體系來說,其應急處理工作可分為以下幾個流程:
1、準備工作
此階段以預防為主,在事件真正發(fā)生前為應急響應做好準備。主要包括以下幾項內(nèi)容:制定用于應急響應工作流程的文檔計劃,并建立一組基于威脅態(tài)勢的合理防御措施;制定預警與報警的方式流程,建立一組盡可能高效的事件處理程序;建立備份的體系和流程,按照相關(guān)網(wǎng)絡安全政策配置安全設(shè)備和軟件;建立一個支持事件響應活動的基礎(chǔ)設(shè)施,獲得處理問題必備的資源和人員,進行相關(guān)的安全培訓,可以進行應急響應事件處理的預演方案。
2、事件監(jiān)測
識別和發(fā)現(xiàn)各種網(wǎng)絡安全緊急事件。一旦被入侵檢測機制或另外可信的站點警告已經(jīng)檢測到了入侵,需要確定系統(tǒng)和數(shù)據(jù)被入侵到了什么程度。入侵響應需要管理層批準,需要決定是否關(guān)閉被破壞的系統(tǒng)及是否繼續(xù)業(yè)務,是否繼續(xù)收集入侵者活動數(shù)據(jù)(包括保護這些活動的相關(guān)證據(jù))。通報信息的數(shù)據(jù)和類型,通知什么人。主要包括以下幾種處理方法:
布局入侵檢測設(shè)備、全局預警系統(tǒng),確定網(wǎng)絡異常情況;
預估事件的范圍和影響的嚴重程度,來決定啟動相應的應急響應的方案;
事件的風險危害有多大,涉及到多少網(wǎng)絡,影響了多少主機,情況危急程度;
確定事件責任人人選,即指定一個責任人全權(quán)處理此事件并給予必要資源;
攻擊者利用的漏洞傳播的范圍有多大,通過匯總,確定是否發(fā)生了全網(wǎng)的大規(guī)模入侵事件;
3、抑制處置
在入侵檢測系統(tǒng)檢測到有安全事件發(fā)生之后,抑制的目的在于限制攻擊范圍,限制潛在的損失與破壞,在事件被抑制以后,應該找出事件根源并徹底根除;然后就該著手系統(tǒng)恢復,把所有受侵害的系統(tǒng)、應用、數(shù)據(jù)庫等恢復到它們正常的任務狀態(tài)。
收集入侵相關(guān)的所有資料,收集并保護證據(jù),保證安全地獲取并且保存證據(jù);
確定使系統(tǒng)恢復正常的需求和時間表、從可信的備份介質(zhì)中恢復用戶數(shù)據(jù)和應用服務;
通過對有關(guān)惡意代碼或行為的分析結(jié)果,找出事件根源明確相應的補救措施并徹底清除,并對攻擊源進行準確定位并采取措施將其中斷;
清理系統(tǒng)、恢復數(shù)據(jù)、程序、服務,把所有被攻破的系統(tǒng)和網(wǎng)絡設(shè)備徹底還原到正常的任務狀態(tài)。
4、應急場景
網(wǎng)絡攻擊事件:
安全掃描攻擊:黑客利用掃描器對目標進行漏洞探測,并在發(fā)現(xiàn)漏洞后進一步利用漏洞進行攻擊;
暴力破解攻擊:對目標系統(tǒng)賬號密碼進行暴力破解,獲取后臺管理員權(quán)限;
系統(tǒng)漏洞攻擊:利用操作系統(tǒng)、應用系統(tǒng)中存在漏洞進行攻擊;
WEB漏洞攻擊:通過SQL注入漏洞、上傳漏洞、XSS漏洞、授權(quán)繞過等各種WEB漏洞進行攻擊;
拒絕服務攻擊:通過大流量DDOS或者CC攻擊目標,使目標服務器無法提供正常服務;
信息破壞事件:
系統(tǒng)配置遭篡改:系統(tǒng)中出現(xiàn)異常的服務、進程、啟動項、賬號等等;
數(shù)據(jù)庫內(nèi)容篡改:業(yè)務數(shù)據(jù)遭到惡意篡改,引起業(yè)務異常和損失;
網(wǎng)站內(nèi)容篡改事件:網(wǎng)站頁面內(nèi)容被黑客惡意篡改;
信息數(shù)據(jù)泄露事件:服務器數(shù)據(jù)、會員賬號遭到竊取并泄露.
-
網(wǎng)絡安全
+關(guān)注
關(guān)注
11文章
3343瀏覽量
61500
發(fā)布評論請先 登錄
Claroty BMS 網(wǎng)絡安全解決方案中文資料
智慧路燈網(wǎng)絡安全入侵監(jiān)測
Lansweeper:強化網(wǎng)絡安全與資產(chǎn)管理
探索國產(chǎn)網(wǎng)絡安全整機,共筑5G時代網(wǎng)絡安全防護線
龍芯網(wǎng)絡安全國產(chǎn)主板,互聯(lián)網(wǎng)時代信息安全的保障
龍芯3A5000網(wǎng)絡安全整機,助力保護網(wǎng)絡信息安全
智能網(wǎng)聯(lián)汽車網(wǎng)絡安全開發(fā)解決方案

如何配置 VLAN 以提高網(wǎng)絡安全
常見的網(wǎng)絡硬件設(shè)備有哪些?國產(chǎn)網(wǎng)絡安全主板提供穩(wěn)定的硬件支持
IP風險畫像如何維護網(wǎng)絡安全
MSPM0 MCU中的網(wǎng)絡安全機制

網(wǎng)絡安全技術(shù)商CrowdStrike與英偉達合作
格陸博科技榮獲ISO/SAE 21434《道路車輛-網(wǎng)絡安全開發(fā)流程認證》

網(wǎng)絡世界網(wǎng)絡風險時刻存在,威脅人們網(wǎng)絡安全,冒犯人們網(wǎng)絡隱私#網(wǎng)絡隱私

評論