网络安全等级保护:应急响应与保障是法定要求

admin 2023年6月15日10:47:33评论24 views字数 5666阅读18分53秒阅读模式
从2003年的27号文,就要求充分重视信息安全应急处理工作。要进一步完善国家信息安全应急处理协调机制,建立健全指挥调度机制和信息安全通报制度,加强信息安全事件的应急处置工作。各基础信息网络和重要信息系统建设要充分考虑抗毁性与灾难恢复,制定并不断完善信息安全应急处置预案。到《网络安全法》第二十五条明确了“网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
网络安全应急工作始终是网络安全工作的重要内容。特别是,在网络安全等级保护测评中,根据《网络安全等级保护测评高风险判定指引》,二级以上系统重要事件应急预案缺失以及三级以上系统未对应急预案进行培训演练,都视为高风险,特别是系统重要事件应急预案缺失,补偿因素为无。
在网络安全应急和保障方面,要求网络运营者采取措施,防范网络入侵攻击、计算机病毒爆发、系统漏洞隐患等网络安全事件;针对各种网络安全事件制定应急预案,建立应急处置机制,组织应急处置队伍,当发生网络安全事件时,及时启动预案,果断进行应急处置,使危害降到最低;当发生网络安全事件时,要求保护现场和证据,并向公安机关、行业主管部门和有关部门报告。
发生重大网络安全事件时,有关部门应按照国家网络安全事件应急预案要求,开展应急处置。关键信息基础设施保护单位还需要制定网络安全事件应急预案,并定期进行演练。
这些都是《网络安全法》明确的网络运营者的责任和义务。然而,应急处置工作又不是孤立的,内部部门间需要协同工作,外部部门间需要加强协作,才能在应急处置中更高效。应急预案的制定也不是孤立的,他是建筑在科学风险评估的基础之上,进而形成科学的应急预案,并不是闭门造车凭空捏造的。所以,我们的网络安全工作是环环相扣、步步为营的,经历国内外千万个实践总结出的一套最佳实践。

网络安全等级保护:应急响应与保障是法定要求


公安机关应当根据有关规定处置网络安全事件,开展事件调查,认定事件责任,查处危害网络安全的违法犯罪活动。
信业务经营者、互联网服务提供者应当为重大网络安全事件处置和恢复提供支持和协助。
应急响应与保障又可以分为应急准备、应急监测与响应、后期评估与改进、应急保障等共四个阶段。网络安全等级保护:应急响应与保障是法定要求
第一阶段:应急准备

应急准备需要输入运营、使用单位组织机构及职责分工,各类安全事件列表等内容,建立完善的应急组织体系,保证应急救援工作反应迅速、协调有序。通过分析安全事件的等级,在统一的应急预案框架下制定不同安全事件的应急预案,组织针对等级保护对象的应急演练,可以有效检验网络安全应急能力,并为消除或减小这些隐患与问题提供有价值的参考信息,检验应急预案体系的完整性、应急预案的可操作性、机构和应急人员的执行、协调能力以及应急保障资源的准备情况等,从而有助于提高整体应急能力。最终输出应急组织机构图,应急组织职责分工,应急组织内、外部联系表,安全事件报告程序,各类专项应急预案,应急演练脚本,应急演练总结等

建立应急组织应注意:按照应急救援的需要,建立应急组织。应急组织一般分为五个核心应急功能机构,即指挥、行动、策划、后勤和财务。

明确应急工作职责应注意:明确应急管理的领导机构、办事机构、专项应急指挥机构、基层应急机构、应急专家组组成部门或人员、职责和权限。

进行安全事件分类分级应注意:建立应急组织参考《国家网络安全事件应急预案》和GB/Z 20986-2007,根据安全事件的类型、安全事件对业务的影响范围和程度以及安全事件的敏感程度等,对等级保护对象可能发生的安全事件进行分类分级,针对不同类别和等级制定相应的安全事件报告程序。
进行确定应急预案对象应注意:针对安全事件的不同类别和等级,考虑其发生的可能性及其对系统和业务产生的影响,确定需制定应急预案的对象。

确定职责和应急协调方式应注意:在统一的应急预案框架下,明确应急预案中各部门的职责,以及各部门间的合作和分工协调方式。

制定应急预案程序及其执行条件应注意:制定应急预案程序及其执行条件针对不同等级、不同类别的安全事件制定相应的应急预案程序,确定不同等级、不同类别事件的响应和处置范围、程度以及适用的管理制度,说明应急预案启动的条件,发生安全事件后要采取的流程和措施。

培训宣贯应注意:针对应急预案涉及的部门和人员制定专项培训计划,培训宣贯内容包括应急职责、合作和分工、应急预案启动条件和流程等。

应急演练应注意:明确应急预案演练的规模、方式、范围、内容、组织、评估、总结等内容,并按照预案定期开展演练。

:在团体标准《网络安全等级保护测评高风险判定指引》T/ISEAA 001-2020中,若未对应急预案进行培训演练,作为第三级以上系统,则判定为“高风险”项。具体要求应定期(建议至少每年一次)对相关人员进行应急预案培训,根据不同的应急预案进行演练,提供应急预案培训和演练记录。



网络安全等级保护:应急响应与保障是法定要求


第二阶段:应急监测与响应

应急监测与响应阶段需要输入网络流量,日志信息,性能信息,安全事件报告程序,各类专项应急预案,网络安全事件报送表,安全事件报告程序等,对等级保护对象的安全状态进行监控,并根据应急预案启动条件研判是否启动应急程序。对监控到的安全事件采取适当的方法进行预处置,分析安全事件的影响程度和等级,启动相应级别的应急预案,开展应急响应处置工作。最终输出网络安全事件报送表,安全状态分析报告,安全事件处置报告。

异常状态信息收集应注意:收集来自监控对象的各类状态信息,可能包括网络流量、日志信息、安全报警和性能状况等,或者来自外部环境的安全标准和法律法规的变更信息。

异常状态分析应注意:对安全状态信息进行分析,及时发现险情、隐患或安全事件,并记录这些安全事件,分析其发展趋势及这些变化对安全状态的影响,通过判断他们的影响决定是否有必要作出响应。

安全事件上报和共享应注意:根据安全状态分析和影响分析的结果,分析可能发生的安全事件,明确安全事件等级、影响程度以及优先级等,形成安全状态分析报告和网络安全事件报送表,按照安全事件等级以及安全事件报告程序上报,需要共享的按照规定向特定对象共享安全事件。

安全事件处置应注意:对于应启动应急预案的安全事件按照应急预案响应机制进行安全事件处置。对未知安全事件的处置,应根据安全事件的等级,制定安全事件处置方案,包括安全事件处置方法以及应采取的措施等,并按照安全事件处置流程和方案对安全事件进行处置。

安全事件总结和报告应注意:一旦安全事件得到解决,对于未知的安全事件进行事件记录,分析记录信息并补充所需信息,使安全事件成为已知事件,并文档化;对安全事件处置过程进行总结,制定安全事件处置报告,并保存。

网络安全等级保护:应急响应与保障是法定要求

第三阶段:后期评估与改进
后期评估与改进需要输入安全事件报告程序,各类专项应急预案,安全事件处置报告,对安全事件原因、处置过程进行调查分析,并根据分析结果进行责任认定及制定改进预防措施。最终输出安全事件总结报告,安全事件改进报告,应急预案。


调查评估应注意:对于应急响应过程进行调查,评估应急过程合规性、处置及时性等。通过事件重现调查网络安全事件原因,追溯安全责任,并形成网络安全调查评估报告。

改进预防应注意:调查评估根据网络安全事件调查评估报告,制定改进预防措施,修改相应应急预案,结合实际情况进行落实,并组织开展应急预案相关培训。

网络安全等级保护:应急响应与保障是法定要求

第四阶段:应急保障

应急保障需要输入总体应急预案,各类专项应急预案,进而建立健全应急保障体系,实现应急预案保障工作科学化,最终输出应急保障物资清单。


针对各类专项应急预案进行分析,制定应急预案执行所需通信、装备、数据、队伍、交通运输、经费和治安保障内容。

网络安全等级保护:应急响应与保障是法定要求


应急准备阶段的工作是主管部门,运营、使用单位共同完成,其他三个阶段则由运营、使用单位完成。

《网络安全法》第五十九条网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。

《网络安全法》第二十五条规定则是对网络运营者网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告的要求,所以运行与维护过程中,应急保障工作也是一个重点。

做不好应急保障工作,与未落实网络安全等级保护制度及未落实有关技术、管理措施一样都可以依据《网络安全法》第五十九条进行处罚。当然,我们也知道,处罚不是目的,目的则是通过提升网络安全应急处置能力,最大程度的保护网络安全,维护社会公共利益,保护国家安全,让老百姓在网络世界里更有获得感

作为网络运营者则需要将其与等级保护工作同等重要程度看待与落实。

本文主要涉及应急工作的一个过程脉络,是一个脉络性的工作,但缺乏具体技术实现,需要具体参照《国家网络安全事件应急预案《网络安全事件应急演练指南》《信息安全应急响应计划规范》《运行维护 第3部分:应急响应规范》等国家政策文件和标准进行制定。

有时,我在和人聊天中常常说,标准可能困住一个天才,但是我们绝大多数人是普通人,而标准可以在引导或指导普通人把工作向更好的方向发展。所以,在不理解的时候,多点耐心和宽容,好好的积累知识,借鉴国际国内优秀的标准指引,是有利我们开展网络安全工作的。切勿生搬硬造,一定要依据法律法规政策规范国家表,有理有据的开展工作。

网络安全应急预案的编写其实是要求非常高的一个工作,是需要对业务和对应系统存在的风险有充分的认识,又具备足够的知识,才能科学合理的制定出科学有价值的应急预案,才能真正指导我们的网络安全应急工作,否则将流于形式,于实际无益,为系统带来更大的安全隐患。

*记得:分享、点赞、在看!谢谢!*

 

参考文件:
  • 《信息安全技术 网络安全等级保护定级指南》GB/T 22240-2020

  • 《信息安全技术 网络安全等级保护基本要求》GB/T 22239-2019

  • 《信息安全技术 网络安全等级保护实施指南》GB/T 25058-2019

  • 《信息安全技术 网络安全等级保护安全设计技术要求》GB/T 25070-2019

  • 《国家网络安全事件应急预案》

  • 《中华人民共和国网络安全法》



>>>等级保护<<<
开启等级保护之路:GB 17859网络安全等级保护上位标准
网络安全等级保护:什么是等级保护?
网络安全等级保护:等级保护工作从定级到备案
网络安全等级保护:等级测评中的渗透测试应该如何做
网络安全等级保护:等级保护测评过程及各方责任
网络安全等级保护:政务计算机终端核心配置规范思维导图
网络安全等级保护:信息技术服务过程一般要求
网络安全等级保护:浅谈物理位置选择测评项
闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载
闲话等级保护:什么是网络安全等级保护工作的内涵?
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
闲话等级保护:测评师能力要求思维导图
闲话等级保护:应急响应计划规范思维导图
闲话等级保护:浅谈应急响应与保障
闲话等级保护:如何做好网络总体安全规划
闲话等级保护:如何做好网络安全设计与实施
闲话等级保护:要做好网络安全运行与维护
闲话等级保护:人员离岗管理的参考实践
信息安全服务与信息系统生命周期的对应关系
>>>工控安全<<<
工业控制系统安全:信息安全防护指南
工业控制系统安全:工控系统信息安全分级规范思维导图
工业控制系统安全:DCS防护要求思维导图
工业控制系统安全:DCS管理要求思维导图
工业控制系统安全:DCS评估指南思维导图
工业控制安全:工业控制系统风险评估实施指南思维导图
工业控制系统安全:安全检查指南思维导图(内附下载链接)
业控制系统安全:DCS风险与脆弱性检测要求思维导图


>>>数据安全<<<
数据治理和数据安全
数据安全风险评估清单
成功执行数据安全风险评估的3个步骤
美国关键信息基础设施数据泄露的成本
备份:网络和数据安全的最后一道防线
数据安全:数据安全能力成熟度模型
数据安全知识:什么是数据保护以及数据保护为何重要?
信息安全技术:健康医疗数据安全指南思维导图
金融数据安全:数据安全分级指南思维导图
金融数据安全:数据生命周期安全规范思维导图


>>>供应链安全<<<
美国政府为客户发布软件供应链安全指南
OpenSSF 采用微软内置的供应链安全框架
供应链安全指南:了解组织为何应关注供应链网络安全
供应链安全指南:确定组织中的关键参与者和评估风险
供应链安全指南:了解关心的内容并确定其优先级
供应链安全指南:为方法创建关键组件
供应链安全指南:将方法整合到现有供应商合同中
供应链安全指南:将方法应用于新的供应商关系
供应链安全指南:建立基础,持续改进。
思维导图:ICT供应链安全风险管理指南思维导图
英国的供应链网络安全评估


>>>其他<<<
网络安全十大安全漏洞
网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图
网络安全等级保护:应急响应计划规范思维导图
安全从组织内部人员开始
VMware 发布9.8分高危漏洞补丁
影响2022 年网络安全的五个故事
2023年的4大网络风险以及如何应对
网络安全知识:物流业的网络安全
网络安全知识:什么是AAA(认证、授权和记账)?
美国白宫发布国家网络安全战略
开源代码带来的 10 大安全和运营风险
不能放松警惕的勒索软件攻击
10种防网络钓鱼攻击的方法
5年后的IT职业可能会是什么样子?
累不死的IT加班人:网络安全倦怠可以预防吗?
网络风险评估是什么以及为什么需要
美国关于乌克兰战争计划的秘密文件泄露
五角大楼调查乌克兰绝密文件泄露事件
湖南网安适用《数据安全法》对多个单位作出行政处罚
如何减少制造攻击面的暴露
来自不安全的经济、网络犯罪和内部威胁三重威胁
2023 年OWASP Top 10 API 安全风险
全国网络安全等级测评与检测评估机构目录(6月6日更新)

原文始发于微信公众号(祺印说信安):网络安全等级保护:应急响应与保障是法定要求

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月15日10:47:33
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   网络安全等级保护:应急响应与保障是法定要求https://cn-sec.com/archives/1805291.html

发表评论

匿名网友 填写信息