ImageVerifierCode 换一换
格式:DOCX , 页数:14 ,大小:24.68KB ,
资源ID:4151581      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/4151581.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(网络安全应急预案02876.docx)为本站会员(b****3)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

网络安全应急预案02876.docx

1、网络安全应急预案02876 XX市XXXX网络和信息安全突发事件应急预案(2018年修订)XX市XXXX2018年5月网络和信息安全突发事件应急预案一、总则(一)目的为做好XX网络与信息安全事件应对工作,提高应急处理能力,最大限度的减少各种突发事件对系统造成的损失,保障XXXX安全稳定运行,制定本预案。(二)工作原则统一领导、分级管理,条块结合、以块为主,职责明确、规范有序,结构完整、功能全面,反应灵敏、运转高效,整合资源、信息共享。(三)修订依据中华人民共和国突发事件应对法等法律法规,国家突发公共事件总体应急预案、国家网络与信息安全事件应急预案、国家突发公共事件总体应急预案、XX省突发公共事

2、件总体应急预案、X市突发事件应急预案管理办法(试行)、信息安全事件分类分级指南(GB/Z20986-2007)等相关规定。(四)事件分类分级1事件分类网络与信息安全事件分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障和灾害性事件等。有害程序事件分为计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合程序攻击事件、网页内嵌恶意代码事件和其他有害程序事件。网络攻击事件分为拒绝服务攻击事件、后门攻击事件、漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和其他网络攻击事件。信息破坏事件分为信息篡改事件、信息假冒事件、信息泄露事件、信息窃取事件、信息丢失事件和其

3、他信息破坏事件。信息内容安全事件是指通过网络传播法律法规禁止信息,组织非法串联、煽动集会游行或炒作敏感问题并危害国家安全、社会稳定和公众利益的事件。设备设施故障分为软硬件自身故障、外围保障设施故障、人为破坏事故和其他设备设施故障。灾害性事件是指由自然灾害等其他突发事件导致的网络与信息安全事件。2事件等级(1)一级事件整个系统瘫痪、完全恢复所需时间很长、费用高昂。(2)二级事件关键设备瘫痪、无法替代、恢复时间长、费用高。(3)三级事件病毒攻击或设备故障造成部分应用堵塞或停顿,运营商链路故障以及网络主干非关键设备故障,电子政务应用系统故障。(4)四级事件一般网络与设备故障。二、组织指挥体系及职责为

4、切实加强对突发事件的应急响应、处置工作的指挥和领导,保障XX系统的正常运行和国家财产不受损失,特成立XX系统网络和信息安全突发事件应急领导小组,负责对XX系统网络安全突发事件的应急指挥、协调、监督管理、事件处置的具体实施。小组下设办公室、系统恢复组两个部门。(一)XX网络安全突发事件应急领导小组1、应急领导小组组成组长: 副组长: 成员: 2、应急领导小组职责(1)组织实施XX网络和信息安全突发事件应急预案,承担应急处置组织领导工作;(2)收集、分析工作信息,及时上报重要信息;(3)负责XX网络与信息安全的监测预警和风险评估控制、隐患排查整改工作;(4)组织制订、修订XX网络安全突发事件应急预

5、案;(5)负责组织协调网络与信息安全突发事件应急演练;(6)负责XX应对网络与信息安全突发事件的宣传教育与培训;(7)启动和终止XX系统网络安全突发事件应急预案;(8)协调各部门人员、物力。(9)协调各协作和相关的单位:应急技术支援、机房环境与设备日常监控管理等单位。(二)应急领导小组办公室1、人员构成主任: 成员: 2、办公室职责(1)负责组织拟订市XX网络突发事件应急预案;(2)负责突发事件应急处理的综合协调工作;(3)负责起草突发事件应急响应工作报告;(三)应急领导小组系统恢复组1、系统恢复组组成组长: 成员: 2、系统恢复组职责(1)负责制定网络安全突发事件应急响应预案;(2)组织因突

6、发事件引起的系统故障的诊断和恢复工作;(3)组织突发事件期间相关设备的准备和调拨,提出紧急资源调配的申请;三、监测、预警和预防(一)监测与市网信办、公安局、专业监测机构等,建立网络与信息安全事件信息第三方监测机制。通过电话、传真等途径向协作单位公布网络与信息安全事件接报电话、传真、电子邮箱等信息,加强宣传培训,做好来自协作单位、机房环境监控管理单位和网络与信息系统运营使用管理单位的预警信息、事件信息的接收,建立并完善网络与信息安全事件信息的接收机制。(二)预警级别及发布根据事件对系统的影响程度和范围及恢复所需时间,将事件划分为四个风险等级。一级和二级风险出现时由应急领导小组负责启动应急预案并监

7、督执行。三级风险和四级风险由系统恢复小组负责启动应急预案并执行。(三)应急预防系统应急预案的核心是备份,包括硬件设备的备份和数据备份。预案应保证在最坏的情况下可以最大限度的恢复系统,其核心是备份,据此,必须做好关键设备的配置备份、数据备份。四、突发事件应急响应(一)一、二级突发事件响应程序应急领导小组发现或收到网络安全突发事件报告后应立即启动应急预案,系统恢复小组应随时对网络安全突发事件作出响应,办公室应立即做好准备,协调各方面人力、物力。(二)三级突发事件应急响应程序系统恢复小组接到网络安全突发事件报告后应立即通知领导小组、办公室,并启动相应预案,尽快恢复系统。(三)四级突发事件应急响应程序

8、系统恢复小组接到故障报告后应立即检查故障原因,尽快恢复系统正常运行。五、应急处置(一)一级突发事件处置1、事件分类自然灾害、火灾、水浸等对整体设备、系统造成难以修复的故障2、预防措施及时关注气象和地震等部门有关的天气、地震等灾害预报,积极采取相应的应对措施,尽可能的减少损失。对火灾、水浸等灾害应加强日常设备的检查维护,进一步加强值班制度建设。本部分工作主要采用租赁A类机房,委托专业管理团队对供电和温度、湿度等机房环境,硬件指示状态等进行监控管理。保证7*24小时处于有效的监控之下,及时发现问题及时进行处理。3、预备措施购买财产保险,使硬件设施的损失降低到最低限度。做好数据备份工作,实现对数据的

9、本地及异地备份、从而将数据的损失降低到最低限度。4、应对措施应急领导小组及时向有关部门通报,并及时与保险部门进行沟通,尽快恢复硬件设施的正常运转。及时联系机房环境保障团队,尽快恢复设备所需的运行环境。系统恢复小组应根据数据备份对数据进行恢复,使整个系统尽快恢复运行。5、存在的缺陷该类风险属于不可抗风险,且破坏性大。该类事件发生后,系统的完全恢复的可能性较低,只能尽可能的恢复系统。(二)二级突发事件预案1、事件分类网络出口硬件防火墙自身故障UPS故障存储故障主干交换设备故障主干网络链路故障2、预防措施做好机房监控管理单位的监督检查工作,严格执行监督检查措施。严格执行合同条款。督促机房监控管理单位

10、做好机房的日常检查及设备的维护,尽可能的提前发现故障隐患。保持与机房监控管理单位信息沟通,及时回应机房监控管理单位巡查报告的设备指示状态。做好设备监控管理系统的监测工作,并做好应对网络安全突发事件的预备措施。主干链路采用多家运营商的多条出口链路做链路备份和数据分流。目前我们采用了联通、移动、电信等多家运营商的多条链路。并做好出口链路的监控检查工作。3、预备措施购买设备的后续服务及保修做好网络出口防火墙设备配置备份,主干交换设备配置备份。做好设备的应急替代方案:网络出口防火墙设备可使用撤换下来的功能完好的防火墙设备临时替代。UPS(供电由机房提供方负责)存储是采用XX整体存储机柜,可存储虚拟机和

11、数据备份。严格执行存储数据的备份和存储空间的合理分配和预留。业务核心交换机XX的主引擎目前有替代,交换的模块目前也有替代。 存储核心交换机XX的主引擎目前有替代,交换的模块目前也有替代。但交换机箱体故障,目前没有替代。专网的华为XX的主引擎目前有替代,交换的模块目前也有替代。 4、应对措施事件发生后,有关人员应及时向应急领导小组及系统恢复小组汇报。系统恢复小组在取得应急领导小组的许可后,应根据实际情况采取以下对应措施:网络出口防火墙设备故障:a.调整线路。将故障网络出口防火墙设备上的有关线路调整到应急网络出口防火墙设备上。b.替代防火墙设备性能如果不能满足要求,则根据实际情况关停部分非关键业务

12、。c.对故障防火墙设备进行检修,并根据实际情况对其进行维修或更换。UPS故障: 应急领导小组立即联系机房机房监控管理服务方,系统恢复小组现场督导机房机房监控管理服务方尽快恢复设备供电。存储故障:a.确认存储资源池故障。(如果是磁盘组中的磁盘故障,马上更换备用磁盘,如果是存储系统出现问题,需要联系厂家,电话: )b.迁移可迁移的数据。c.从备份数据中恢复最新数据。(该数据无法保证完全恢复,只能根据备份频率恢复最新的数据。)d.修复存储。联系厂家尽快派遣工程师进行现场检测修复。业务核心交换机、存储核心交换机和专网交换机设备故障:故障发生后,值班人员应向信息安全领导小组日常应急办公室报告。应急恢复小

13、组立即查找及判断故障原因。如果是模块、跳线及板卡的原因,立即进行更换并恢复配置。如果是设备的整体故障,立即联系厂商和供应商,申请代用产品恢复正常后,对故障设备进行修理。主干网络运营商链路故障:广域网线路中断后,值班人员应向网络信息安全领导小组报告。日常应急处置网络安全岗负责人员接到报告后,应迅速判断故障节点,查明故障原因。如属我方管辖范围,由网络安全组人员立即予以恢复。如属电信部门管辖范围,立即与电信维护部门联系,要求修复。(三)三级突发事件预案1、事件分类病毒攻击造成网络堵塞病毒攻击造成部分服务器瘫痪防火墙故障(非防火墙自身硬件故障)一般交换设备故障服务器自身故障或数据损坏分支网络故障XX

14、系统故障 2、预防措施网络中部署IPS、IDS、堡垒机及防火墙等安全设备,并细化配置,做好整网的安全防护和监测工作。针对WEB网站的防护,我们加载了WAF,用于对WEB网站进行防护。时刻关注相关部门发布的安全预警和病毒预警信息,及时对系统软件、应用软件进行安全漏洞补丁的升级,及时对安全防护设备的特征库进行升级,及时对终端设备所部署的杀毒软件进行升级,提高安全设备的防控能力。针对病毒主要加强网络监控措施、加强病毒的防控措施,尽量缩小病毒的危害范围。在接入互联网办公电脑加装防病毒软件。各接入单位网络负责人监督各自单位的接入互联网的办公电脑的杀毒软件的安装和日常使用U盘及移动硬盘等设备的杀毒情况,防

15、止病毒和木马软件在局域网内部传播。 对本单位所拥有和应用的服务器及时对系统和应用平台软件进行补丁升级。做好应用服务器的管理工作,对服务器的系统密码、应用账户及密码按照复杂度要求进行设置并定期进行更改,做好账户及密码的保密工作。在部署时要进行代码审计和数据库开发审核,防止数据库和代码漏洞。对发现的漏洞要及时对软件源代码和数据库漏洞进行修补。做好对服务器应用的日常管理工作。防止服务器受到入侵和成为“肉鸡”。对防火墙及交换设备,其故障原因一般为元件老化等自然损坏,要注意对设备的保养及检查,尽早发现故障隐患,做好预备措施。对服务器及磁盘数据故障一般有两种原因引起:病毒及元件老化,需要我们做好数据的备份

16、及系统的日常维护,减少因病毒引起的数据损坏和丢失。加强对防火墙、IPS、IDS以及WAF等安全设备的巡查工作,及时发现问题,及时进行处理。人工与自动运维管理相结合。充分利用实时拓扑观测检测工具,实时的观测网内链路状态,及时发现分支网络设备和链路故障。电子政务应用系统故障大多数原因是系统服务长时间占有内存不释放,累积一定限制后造成无法正常访问,要求业务主管单位能定期查看服务器资源使用情况,及时重启系统服务或服务器,一旦服务器无法进入进行操作,由技术人员强制操作。3、预备措施做好日常病毒防范管理,做好人员的培训工作,提高工作人员的安全防范意识。及时对发布的系统及应用的漏洞加打补丁。加强对安全设备的

17、观测,注意观测设备防控记录和设备日志。关注网内各服务器和终端设备的数据流量,对异常的设备流量进行重点监控和抓包分析。对各类交换设备必须做好配置的备份,并有明细的配置表,便于进行配置的恢复。对防火墙、IPS、WAF等安全设备做好配置的备份工作,并对配置信息进行标注,以便于进行配置的恢复。网络故障成因繁复复杂,人员对网络故障的正确判断也是影响故障处理速度的重要因素。不断提高网络安全管理人员的技术水平和素质是网络安全与故障的重要保证。各服务器应作好关键数据的备份,涉及关键应用的服务器应有应急用替代设备。做好XX 系统的虚拟机和数据备份工作,不定期进行虚拟机和数据的恢复演练。4、应对措施针对单个用户终

18、端病毒木马,监测发现后,立即联系终端用户所在单位的网络管理联系人,通知该终端用户断开网络接入进行木马病毒查杀处理。在确保处理完成后,再接入办公网。对单个接入单位,监控发现该单位病毒木马泛滥,立即上报网络安全领导小组。同时通知该单位网络管理联系人,将该单位网络进行隔离,待木马病毒处理完成后,恢复其网络的正常服务。如该单位无法处理,可由网络安全领导小组协调技术支持。监控发现服务器连接或访问数据及会话异常,不影响全局网络的正常访问,立即联系该服务器所用单位的网络管理联系人,确认该服务器是否有维护操作并核实该服务器应用是否是正常的。紧急事件处置小组在请示网络安全领导小组后,可对该服务器或终端通过抓包等

19、一系列手段,确认其行为是否正常。如果是人为的行为就要联系该服务器所用单位的网络管理联系人对其行为进行提醒。如果是由于病毒木马或恶意代码引起的就要联系该服务器所用单位的网络管理联系人进行病毒木马的查杀并升级系统补丁,升级应用系统补丁,查找修复代码漏洞和数据库漏洞,并对中间件等漏洞进行修补。如该单位无法处理,可由网络安全领导小组协调技术支持。或者请求外援支持。监控发现服务器或终端连接或访问数据及会话异常,影响全局网络的正常访问,立即上报网络安全领导小组,由紧急事件处理小组对该服务器或终端进行紧急隔离,阻断其对内和对外的访问,通知该服务器或终端所用单位的网络管理联系人,确认是否是由于病毒木马或恶意代

20、码引起的。如果是病毒木马就要进行病毒木马的查杀,如果是恶意代码,就要升级系统补丁,升级应用系统补丁,查找修复代码漏洞和数据库漏洞,并对中间件等漏洞进行修补,查杀恶意代码。如该单位无法处理,可由网络安全领导小组协调技术支持。如果是人为的行为就要由网络安全领导小组联系该服务器或终端使用单位的网络管理联系人对其行为进行提醒或通报。恶意攻击造成网络堵塞。应急处置小组立即对整网设备实时监控,查看IPS、IDS、防火墙、主干交换机等设备。查找造成网络堵塞的源或目的地址,上报网络安全领导小组,由应急处置小组对发动攻击的源和目的地址进行阻断,恢复网络正常访问。分支网络故障。引起分支网络故障的原因多种多样,主要

21、有:分支交换设备故障,级联端口故障,模块故障,物理链路介质故障,设备配置,设备供电,分支网络环路等等多方面的原因。故障出现后,应急处置小组首先要确认是否是设备供电问题。是否能ping通该分支的出口网络设备,是否能通过Telnet或ssh管理到该分支的出口网络设备,逐步缩小排查的范围,及时作出正确的判断。如果是运营商提供的光纤链路的问题,及时协调运营商进行排查处理,尽快恢复网络的畅通。如果是设备硬件的故障或端口模块的故障,及时更换硬件并导入备份的配置。如果是跳线或跳纤的问题及时更换跳线或跳纤。一般交换设备故障。交换设备硬件故障,及时更换硬件并导入备份的配置。软件配置故障,要及时的变更交换机的配置

22、,恢复网络畅通。服务器自身故障或数据损坏。应急处置小组立即通知服务器所用单位网络管理联系人,启用备用服务器并对数据进行备份数据恢复和确认。由于备份时间点的问题有可能造成一定的数据丢失。可根据数据的重要程度决定是否对故障服务器的数据进行数据恢复。(四)四级突发事件预案1、事件分类一般磁盘故障一般网络故障一般电源故障一般应用系统故障终端用户认证连接故障2、预防措施定期检查设备运行状态,定期对数据进行整理。通过各种形式的培训,提高终端用户的计算机网络应用水平。3、预备措施备有易损件,如U盘、内存等。备有网线,RJ45头,网线工具等,在设备发生故障时能及时更换。专人进行电话接听和服务器日常事务及终端用

23、户问题的处理。4、应对措施一般磁盘故障和设备电源故障确定故障原因后可直接更换。一般应用系统故障针对一般应用系统故障,可在确定故障系统后,对服务进行重启,恢复系统正常运行。一般网络故障一般网络故障的处理是日常工作的一部分。日常出现的网络故障繁复复杂,这就需要我们注意学习,不断提高技术水平,确保能快速定位故障排除故障。终端用户认证连接故障对于客户端不能正常认证的情况,一般如下处理:对于个别电脑不能认证的情况,一般通过电话沟通解决,类似的情况有以下几种:未能正确获取地址的情况:检查线路是否连接通畅或者网卡和网卡驱动是否正确安装。客户端经常自动掉线的情况:若是单台机器出现此种情况,可以确认机器上是否装

24、有类似360之类的WIFI驱动,如果装有类似驱动,删除即可解决;若是本单位机器大面积出现此类情况则需考虑是否存在回路,排除回路即可解决。如果以上操作未能解决,则要考虑各网络接口是否紧实,接入的交换机端口是否有问题,电脑网卡是否出现问题等。客户端认证失败,提示“请检查您的网络通讯是否正常,确认防火墙未拦截本机的UDP通讯报文(源端口:138,目的端口53)”的情况:此类问题需要开启防火墙,然后开启防火墙设置出入站规则里面所有的138端口,最后重启电脑即可解决。客户端认证失败,提示MAC地址冲突的情况:在SMP平台上解除该用户的原绑定MAC地址即可解决。客户端认证失败,提示你不能使用原生1X方式进

25、行认证的情况:重装客户端即可解决。客户端认证失败,提示用户名不存在或密码错误的情况:核对对方用户名是否正确输入或重置密码。对于本单位出现大规模断网情况,一般需要委派工程师协助本单位技术人员现场查找问题,直到问题解决。六、突发事件后处理当事件结束,在系统恢复稳定运行后,系统恢复组应将事件调查报告及处理过程和结果上报办公室,由办公室汇总上报应急领导小组。小组办公室要做好相关资料的收集,及时组织做好总结,发现隐患,不断对本预案进行完善。七、保障措施(一)专业支撑队伍加强XX网络与信息安全应急队伍建设,作为XX网络与信息安全应急队伍做好网络与信息安全事件的应急救援和支援工作。XX网络与信息安全应急队伍

26、承担以下主要职责:(1)按照网络安全应急领导小组的指令,开展应急救援;(2)承办网络与信息安全事件应急处置培训工作;(3)负责抢险队伍设备、器材及相关软件的日常管理和维护工作;(4)负责网络与信息安全社会应急力量的联系和组织工作;(5)负责协助网络安全应急领导小组做好网络与信息安全事件应急演练工作;(6)根据事发单位应急支援请求,提供应急救援服务;(7)承办网络安全应急领导小组交办的其他事项。(二)技术支援队伍的建设依托优秀信息安全企业建立XX网络与信息安全事件应急处置技术支援队伍,发挥社会力量和人才在XX网络与信息安全事件应对工作中的积极作用,提高网络与信息安全事件应对能力和水平。必要时,与

27、相关技术支援队伍签订技术支援协议或合同。主要包括:关键设备厂商技术支持人员,关键设备服务商的技术人员,技术支援协议或技术支援合同等。八、宣传、培训和演练(一)宣传教育由XX应急领导小组办公室制定应对网络与信息安全事件的宣传教育规划,组织有关部门、专家、应急队伍编制公众预防、应对信息安全事件宣传资料,组织开展宣传教育活动。由XX应急领导小组利用各种传播媒介及其他有效的宣传形式,加强网络与信息安全事件预防和处置的有关法律、法规和政策的宣传,开展网络与信息安全基本知识和技能的宣讲活动。(二)培训XX应急领导小组办公室组织各有关部门,开展信息安全法规标准、信息安全预案编制、风险评估、事件分析处置、容灾备份等方面的专业技术培训。(三)演练XX应急领导小组每年至少组织一次预案演练,模拟处置重大或较大网络与信息安全事件,提高实战能力,检验和完善预案。九、其它1、小组办公室应做好设备的保险工作2、系统恢复小组应做好数据备份工作。3、系统恢复小组应做好日常的系统检查工作。4、工作人员应作好日常维护及检查记录。尤其是发生故障时,更应详细记录故障现象、时间、恢复过程等。5、根据处置的网络安全事件的不同情况,及时的修订补充本应急预案。当网络安全应急事件发生时,能够及时的进行应急处置,确保整个XX系统高效运行。一十、技术服务支撑人员单位姓名联系方式备注

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1