“
”
01
—
安全事件概述
1.1 安全事件定义
-
网络安全事件:指由于人为操作、网络攻击、软硬件故障、自然灾害等,对账号、信息系统或网络造成危害的事件。就企业安全建设和安全运营而言,可以细分为安全违规事件,风险操作违规、账号口令违规、私搭乱建违规等;网络攻击事件,扫描行为、IOC告警、邮件钓鱼账号疑似被盗等;接收漏洞事件,SRC接收漏洞、CNVD接收漏洞、客户侧接收漏洞和行业监管单位接收漏洞。
-
数据安全事件:指将企业的机密、秘密或其他级别的敏感信息发布到外部环境中,一旦被不法分子利用,造成的安全事件。主要分为内部信息泄露和外部信息泄露两大类。其中内部信息泄露,如U盘文件拷贝、IM文件外发、邮件外发敏感数据、U盘文件创建/写入;外部信息泄露,如公网github信息泄露、敏感数据兜售监测。
1.2 事件分级原则
-
事件分级以量化指标为优先原则,在主观量化损失时应按较高的量化损失或更严重的影响作为评估依据; -
当判断准确量化存在较大困难或量化所消耗成本较高时,可基于主观判断; -
在事件持续过程应根据事件进展动态更新事件级别。
1.3 安全事件运营
02
—
安全事件处置
2.1 处置原则
1.责任制原则
2.快速恢复原则
3.分级处置原则
-
响应时间:不同级别的信息安全事件,第一响应速度都应该是在分钟级甚至秒级的。但安全事件的级别越高,在限时内上报的领导级别就应该越高,比如P5事件仅需一线安全运营工程师或自动化处置,P3事件就应该上报告网络安全部负责人,P2事件就应该上报至网络安全委员会及最高领导;
-
总结复盘:在安全事件处置之后,应针对不同级别的事件做出不同级别的复盘要求,最低级别应该是涉事责任人,然后依次为涉事方部门反馈、网络安全部牵头复盘、网络安全委员会组织复盘并向最高领导做汇报;
-
事后奖惩:对事件进行定责与奖励。鼓励发现安全事件及在安全事件过程中表现优异的个人与行为,对造成安全事件的相关人员或部门进行处罚。安全部门不具备行政处罚能力,需要联动人事部门按照公司要求进行执行。
2.2 处置流程
1.告警响应
2.分析研判
-
容易处置类:仅靠沟通就能完成处置,关键是需要相关责任人提供详实的证据,附在事件处置工单中才能算是闭环。包括主机安全事件中的违规事件、正常操作、误操作、重复事件、误报;数据安全事件中各类信息泄露;
-
验证处置类:主要是弱口令类数据,需要使用技术手段对事件进行验证。无论是NTA中的弱口令事件告警还是基于HIDS发现的弱口令,都需要进一步验证是否真实存在、是否从外部可利用并造成危害。前者是只要在NTA覆盖的流量范围内,传播弱口令,不管相关系统或服务是否真实存在弱口令,都会进行告警,所以误报会比较大;后者是由于主机账号、服务可能仅本地使用,从非本地的地址访问存在不能利用的情况;
-
深入排查类:主要是指网络攻击类事件,需要对事件进行专业分析,对安全运营人员的技术能力有较高要求,且对于根因的发现、漏洞的排查与修复甚至溯源反制,都取决于安全人员的能力和经验。越是经过攻防实战的人,越能快速定位问题。
3.事件上报
4.全面处置
-
溯源取证:从各安全设备的告警、日志、流量进行分析,摸清攻击者的来龙去脉,还原攻击链;分析攻击者留下的样本、后门文件,进行内部横向排查和清除;
-
对外公关:当安全事件即将在特殊时期发生或已经发生时,且在外界产生不良影响,包括让客户的网络安全面临风险、用户信息遭到泄露等情况,需要联动公关部门对外做好舆情监测和应对策略;
-
业务止损与恢复:对相关业务系统及服务器进行安全加固,监测和发现可能潜在的后门并进行清理,为业务再次上线做准备。
5.总结复盘
|
|
||||
|
|
|
|
||
|
|
|
|
||
|
|
|
|||
|
|||||
|
|||||
|
|
|
|
||
|
|
|
|
||
|
|||||
|
|
||||
|
|
||||
|
|
||||
|
|
||||
|
|||||
|
|
|
|||
|
|
|
|||
|
|
|
|||
|
|||||
|
|
||||
|
|
||||
|
|
||||
|
|
||||
|
|
||||
|
|||||
|
|
||||
|
|
||||
|
|||||
长按识别二维码,和我交流
More...
--------- 安全运营 ---------
--------- 软件安全 ---------
--------- 企业安全 ---------
--------- 渗透测试 ---------
--------- 安全开发 ---------
--------- 个人体验 ---------
原文始发于微信公众号(我的安全视界观):安全事件SOP:基于实践的安全事件简述
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论