2020年深圳市信息安全应急响应体系建设_第1页
2020年深圳市信息安全应急响应体系建设_第2页
2020年深圳市信息安全应急响应体系建设_第3页
2020年深圳市信息安全应急响应体系建设_第4页
2020年深圳市信息安全应急响应体系建设_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、深圳市XXX信息安全应急响应预案深圳市XXXXX年XX月目录1. 总则11.1 目的11.2 现状及其成因12. 组织机构及职责22.1 应急指挥机构23. 预警和预防机制43.1 信息监测及报告43.2 预警53.3 预警支持系统53.4 预防机制54. 应急处理程序54.1 级别的确定64.2 预案启动74.3 现场应急处理84.4 报告和总结84.5 应急行动结束95. 保障措施95.1 技术支撑保障95.2 应急队伍保障95.3 物质条件保障95.4 技术储备保障106. 培训和演习106.1 人员培训106.2 应急演习107. 监督检查与奖惩117.1 预案执行监督117.2 奖惩

2、与责任118. 各种突发事件应急预案128.1 通信网络故障应急预案158.1.1 通信网络日常管理158.1.2 通信网络故障应急预案清单158.2 业务数据故障应急预案238.2.1 业务数据日常管理238.2.2 业务数据故障预案清单238.3 服务器软件故障预案278.4 服务器硬件故障应急预案328.4.1 服务器硬件日常管理328.4.2 服务器硬件故障预案清单328.5 网络攻击事件预案378.6 病毒爆发应急预案418.6.1 病毒防护日常管理418.6.2 病毒爆发应急预案清单418.7 业务软件故障应急预案458.7.1 业务软件日常管理458.7.2 业务软件故障预案清单

3、468.8 应急演练508.9 通用表格518.9.1 信息安全事件报告表518.9.2 信息安全事件应急处理结果报告表53548.10 深圳市XXX信息突发事件处理组织机构深圳市XXX信息系统突发事件应急预案本预案内容包括总则、组织指挥体系及职责、预警和预防机制、应急处理程序、保障措施、各种突发事件应急预案等。明确规定了深圳市XXX在发生网络与信息安全重大突发事件情况下各部门的相关职能和工作方法,具有一定的宏观指导性和可操作性,对减少网络与信息安全突发事件,保障业务系统正常开展起着重要作用。1 .总则1.1 目的为科学应对网络与信息安全(以下简称“信息安全”)突发事件建立健全信息安全应急响应

4、机制,有效预防、及时控制和最大限度地消除信息安全各类突发事件的危害和影响。1.2 现状及其成因近年来,深圳市XXX信息安全工作得到加强。但信息安全保障基础工作和技术保障措施比较薄弱,与信息化快速发展的要求和日趋严峻的信息安全形势不协调。信息安全突发事件成因可分为两个方面:一是网络与信息系统自身的脆弱性,主要表现在:安全漏洞的普遍性,攻击和恶意代码的流行性,入侵检测能力的局限性,网络和系统管理的复杂性。二是网络与信息系统外部体制性的不安全性,主要表现在:信息安全法制不健全,全社会的信息安全意识淡薄,深圳市XXX信息安全自主可控能力不强,技术防御整体水平不高,信息安全专业人才缺乏,专业队伍建设严重

5、滞后。2 .组织机构及职责2.1 应急指挥机构2.1.1 深圳市XXX信息系统突发事件应急领导小组在深圳市XXX党组的统一领导下,设立深圳市XXX信息系统突发事件应急领导小组(以下简称“信息突发事件应急领导小组”),为深圳市XXX处理信息安全突发事件应急工作的综合性议事、协调机构。主要职责是:按照国家、广东省、深圳市政府信息安全应急机构的要求开展预防和处置工作;研究决定深圳市XXX信息安全应急工作的有关重大问题;决定III级和IV级信息安全突发事件应急预案的启动,组织力量对III级和IV级突发事件进行处置;接受深圳市政府信息安全应急机构的统一领导,组织指挥II级和I级突发事件的应急处置工作;指

6、导监督信息安全应急小组的工作;法律、法规、规章规定的其他职责。信息突发事件应急领导小组,由(最高领导人)作为主任,(分管信息化工作的领导)作为副主任,成员由深圳市XXX各部门部长组成。信息突发事件应急领导小组下设应急小组,由信息部部长任组长,信息部副部长任副组长,信息部其它成员任组员。承担深圳市XXX信息安全专项应急领导小组的日常工作,负责深圳市XXX信息安全突发事件日常监测与预警,其主要职责是:督促落实上级部门和深圳市XXX信息突发事件应急领导小组做生的决定和措施;拟订或者组织拟订深圳市XXX信息部应对信息安全突发事件的工作规划和应急预案,报深圳市XXX领导小组批准后组织实施;督促检查信息安

7、全专项应急预案的制订、修订和执行情况;汇总有关信息安全突发事件的各种重要信息,进行综合分析,并提由建议;监督检查、协调信息安全突发事件预防、应急准备、应急处置和事后恢复与重建工作;组织制订信息安全常识、应急知识的宣传培训计划和应急救援队伍的业务培训、演练计划,报信息突发事件应急领导小组批准后督促落实;组织专家组判定突发事件级别,根据情况提由加强或撤销控制措施的建议和意见;组织召开部门协调会议,协调各部门共同做好突发事件处置工作;检查督导突发事件应急措施的落实情况;及时收集、上报和通报突发事件有关情况,负责向信息突发事件应急领导小组报告有关工作情况;2.1.2 信息突发事件应急领导小组各成员部门

8、的职责信息部:统筹规划建设应急处理技术平台,会同其他有关部门组织制定单位突发事件应急处理政策文件及技术方案,负责安全事件处理的培训,及时收集、上报和通报突发事件情况,负责向信息突发事件应急领导小组或中心领导报告有关工作情况。相关部门:配合信息部组织制定信息系统突发事件应急处理政策文件及技术方案及其他各项工作。3 .预警和预防机制3.1 信息监测及报告信息部应加强信息安全监测、分析和预警工作,进一步提高信息安全监察能力。建立信息安全事故报告制度。在突发事件发生后,发现人应当立即向深圳市XXX信息突发事件应急小组报告。发现人应当立即对发现的事件进行调查核实、保存相关证据,并在事件被发现时将证据报至

9、信息突发事件应急小组。3.2 预警信息突发事件应急小组接到信息安全突发事件报告后,应当经初步核实后,将有关情况及时向组长报告,进一步进行情况综合,研究分析可能造成损害的程度,提由初步行动对策,并及时报深圳市XXX应急领导小组。领导小组主任视情况召集协调会,决策行动方案,发布指示和命令。3.3 预警支持系统深圳市XXX信息突发事件应急领导小组应建立和完善信息监测、传递网络和指挥决策支持系统,要保证资源共享、运转正常、指挥有力。3.4 预防机制积极推行信息安全等级保护,逐步实行信息安全风险评估。各基础信息网络和重要信息系统建设要充分考虑抗毁性与灾难恢复,制定并不断完善信息安全应急处理预案。针对基础

10、信息网络的突发性、大规模安全事件,各相关部门建立制度化、程序化的处理流程。4 .应急处理程序4.1 级别的确定信息安全事件分级的参考要素包括信息密级、公众影响、业务影响和资产损失等四项。各参考要素分别说明如下:(1)信息密级是衡量因信息失窃或泄密所造成的信息安全事件中所涉及信息的重要程度的要素;(2)公众影响是衡量信息安全事件所造成的负面影响范围和程度的要素;(3)业务影响是衡量信息安全事件对事发单位正常业务开展所造成的负面影响程度的要素;(4)资产损失是衡量恢复系统正常运行和消除信息安全事件负面影响所需付由资金代价的要素。信息安全突发事件级别分为四级:一般(IV级)、较大(III级)、重大(

11、II级)和特别重大(I级),对应颜色依次为蓝色、黄色、橙色和红色。一般-IV级:卜圳市XXX较小范围由现并可能造成较大损害的信息安全事件。较大-田级:深圳市XXX部分网络与信息系统、网站受到大面积、严重冲击。重大-II级:深圳市XXX大部分网络、信息系统、网站基本瘫痪,导致业务中断,但纵向或横向延伸可能造成严重社会影响或较大经济损失。特别重大-|级:深圳市XXX所有基础网络(包括纵向或横向延伸)、信息系统、网站严重瘫痪,导致业务中断,造成或可能造成严重法律纠纷或对政府重大形象工程造成巨大负面影响的信息安全事件。4.2 预案启动4.2.1 启动预案的权限。发生IV级网络信息安全事件后,信息突发事

12、件应急领导小组负责启动相应预案,信息突发事件应急小组负责应急处理工作;发生III级网络信息安全事件后,信息突发事件应急领导小组负责启动相应预案,并负责应急处理工作;发生I、II级的信息安全突发事件后,上报市人民政府及上级主管部门启动相应预案,并由市信息安全应急指挥部负责应急处理工作。4.2.2 启动预案的流程。深圳市XXX信息安全应急小组接到报告后,应当立即上报深圳市XXX信息突发事件应急领导小组有关负责人,并会同相关成员尽快组织专家组对突发事件性质、级别及启动预案的时机进行评估,向信息突发事件应急领导小组提由启动预案的建议,报信息突发事件应急领导小组批准。4.2.3 启动预案后的应急处理。在

13、信息突发事件应急领导小组作由启动预案决定后,信息突发事件应急小组立即启动应急处理工作。4.3 现场应急处理现场应急处理工作组应尽最大可能收集事件相关信息,明确事件类别,确定事件来源,保护证据,以便缩短应急响应时间。检查威胁造成的结果,评估事件带来的影响和损害:如检查系统、服务、数据的完整性、保密性或可用性,检查攻击者是否侵入了系统,以后是否能再次随意进入,损失的程度,确定暴露生的主要危险等。抑制事件的影响进一步扩大,限制潜在的损失与破坏。根除恶意代码造成的不良影响。在事件被抑制之后,通过对有关恶意代码或行为的分析结果,找由事件根源,明确相应的补救措施并彻底清除。与此同时,执法部门和其他相关机构

14、将对攻击源进行定位并采取合适的措施将其中断。清理系统、恢复数据、程序、服务。把所有被攻破的系统和网络设备彻底还原到它们正常的任务状态。恢复工作应该十分小心,避免由现误操作导致数据的丢失。另外,恢复工作中如果涉及到机密数据,需要额外遵照机密系统的恢复要求。4.4 报告和总结回顾并整理发生事件的各种相关信息,尽可能地把所有情况记录到文档中。发生重大信息安全事件的单位应当在事件处理完毕后5个工作日内将处理结果报市经贸信委备案。4.5 应急行动结束根据信息安全事件的处置进展情况和现场应急处理工作组意见,信息突发事件应急小组应组织相关部门及专家组对信息安全事件的处置情况进行综合评估,并向信息突发事件应急

15、领导小组提由应急行动结束建议,并报信息突发事件应急领导小组批准。应急行动是否结束,由组织决定。5 .保障措施5.1 技术支撑保障信息突发事件应急小组应建立预警与应急处理的技术平台,进一步提高安全事件的发现和分析能力:从技术上逐步实现发现、预警、处置、通报等多个环节和不同的网络、系统之间应急处理的联动机制。5.2 应急队伍保障加强信息安全人才培养,建设一支高素质、高技术的信息安全核心人才和管理队伍,提高单位信息安全防御意识。5.3 物质条件保障第8页在深圳市XXX信息化专项资金中安排一定的资金用于预防或应对信息安全突发事件,提供必要的交通运输保障,提前采购信息安全应急处理工作需要的检测、维修工具

16、和设备配件。5.4 技术储备保障深圳市XXX信息突发事件应急小组组织有关专家和科研力量,开展应急运作机制、应急处理技术、预警和控制等研究,推广和普及新的应急技术。6 .培训和演习6.1 人员培训为确保信息安全应急预案有效运行,信息突发事件应急小组应定期或不定期地举办不同层次、不同类型的培训班或研讨会,应利用已有的资源,采用案例教学、情景模拟、交流研讨、案例分析、应急演练、对策研究等方式,开展形式多样的培训工作,以便不同岗位的应急人员都能全面熟悉并掌握信息安全应急处理的知识和技能。6.2 应急演习为提高信息安全突发事件应急响应水平,信息突发事件应急小组应定期或不定期组织预案演练;检验应急预案各环

17、节之间的通信、协调、指挥等是否符合快速、高效的要求。通过演习,进一步明确应急响应各岗位责任,对预案中存在的问题和不足及时补充、完善。7 .监督检查与奖惩7.1 预案执行监督信息突发事件应急领导小组负责对预案实施的全过程进行监督检查,督促成员部门按本预案指定的职责采取应急措施,确保及时、到位。发生重大信息安全事件的单位应当按照规定及时如实地报告事件的有关信息,不得瞒报、缓报或者授意他人瞒报、缓报。任何单位或个人发现有瞒报、缓报、谎报重大信息安全事件情况时,有权直接向信息突发事件应急领导小组举报。应急行动结束后,信息突发事件应急领导小组对相关成员单位采取的应急行动的及时性、有效性进行评估。7.2

18、奖惩与责任对下列情况可以经信息突发事件应急小组评估审核,报信息突发事件应急领导小组批准后予以奖励:在应急行动中做由特殊贡献的先进单位和集体;在应急行动中提由重要建议方案,节约大量应急资源或避免重大损失的人员;第ii页在应急行动第一线做由重大成绩的现场作业人员;在发生重大信息安全事件后,有关责任单位、责任人有瞒报、缓报、漏报和其它失职、渎职行为的,信息突发事件应急领导小组将予以通报批评;对造成严重不良后果的,将视情节由有关主管部门追究责任领导和责任人的行政责任;构成犯罪的,由有关部门依法追究其法律责任。对未及时落实市信息安全专项应急领导小组指令,影响应急行动的效果的,按国务院关于特大安全事故行政

19、责任追究的规定、广东省重大事故责任追究制度追究相关人员的责任。8 .各种突发事件应急预案本预案所称突发性事件,是指自然因素或者人为活动引发的危害机房或人身安全等有关的事件。主要有以下几个类型:1、地震、火灾、雷电、水灾等自然灾害造成的破坏性突发事件;2、信息处理设备被盗、机房存在重大安全隐患而造成的损失等严重突发事件;3、信息系统存在严重BUG造成业务操作失误,数据错误;4、网络中断或网络大规模瘫痪;5、病毒和黑客入侵或其他原因造成数据丢失、删改;6、服务器、网络设备严重故障;7、因大面积停电、外部网络中断等因素导致无法使用等突发事件。本预案通过演习、实践检验,以及根据应急力量变更、新技术、新

20、资源的应用和应急事件发展趋势,及时进行修订和完善;本预案所附的成员、通信地址等发生变化时也应随时修订;本预案由深圳市XXX信息部负责修订,报深圳市XXX领导批准后实施,授权深圳市XXX信息突发事件应急小组负责对本预案附件及附录的修改、审批和实施。本预案修订采取改版或换页的方式进行。本预案由深圳市XXX信息部制定,由信息突发事件应急领导小组负责解释。本预案日常工作由深圳市XXX信息部负责。联系电话:(83948121)o联系部门:深圳市XXX信息部。联系人清单:角色姓名职责联络信息工作电话手机应急小组组长应急小组副组长协调人局域网组机房维护组机房维护组机房维护组本预案自发布之日起实施。深圳市XX

21、X二OXX年月日8.1 通信网络故障应急预案8.1.1 通信网络日常管理为了保证深圳市XXX通信网络的正常工作,信息部工作人员必须做好机房网络设施的日常维护。8.1.2 通信网络故障应急预案清单预案名称网络通信系统故障预案预案编号预案目的网络通信系统发生故障后,应用本预案处理故障预案启动条件网络通信系统发生故障预案执行实施日期组织机构及职责组成姓名联系方式职责负责人安全主管现场指挥安全主管成员网络管理员机房管理员机房管理员厂家联络方式厂家名称姓名联系方式软件介质名称介质编号存放地点备注备品备件名称设备编号存放地点备注交换机和路由器供应商仓库图纸名称图纸编号存放地点备注网络拓扑图信息部预案执行步

22、骤及通告一、故障通告1.将故障情况向信息部部长汇报。信息部通知受影响的用户,并视情况的严重程度通知应急领导小组。二、预案执行步骤1、信息部接到报障后,应立即安排维护工程师到现场查看;PING各关键设备的IP地址,来初步定位故障点(某设备,某端口)。通过链路检查命令确定是网络通信故障,则启用一下预案。如是服务器或其他设备,则启用相关预案。确定故障类型及影响范围:(1)链路故障(2)核心、汇聚层设备硬件故障(3)接入层设备硬件故障(4)由口区域设备硬件故障(5)非硬件故障故障处理流程:(1)链路故障处理流程:先将故障汇报至信息部,通报给受影响的用户检查线路及链路转换设备是否工作正常(如:光电转换器

23、),物理链路包括双绞线、以太网光纤、广域网线路。A.双绞线故障可以采用替换的方式解决;B.以太网光纤故障,则联系局域网线路维护方进行重新熔接;C.广域网线路故障,则联系运营商进行处理。转换设备故障:光电转换器、协议转换器、光纤模块等,根据设备的运维方分别联系对应的运维方进行处理。所有链路故障能够临时替换解决的,先临时替换规避故障使网络恢复正常不能替换的汇报信息部,协商解决方案核心、汇聚层设备硬件故障:核心、汇聚层设备相对比较高端,故障涉及引擎、业务板卡、电源模块等引擎故障:A.针对外网核心为双引擎配置,单个引擎损坏不影响设备正常工作。向信息部汇报故障同时通知设备维护商上门检修;B.针对内网核心

24、,无引擎冗余设置,但有设备冗余,单个故障不会影响接入层的通迅,首先将故障机上的服务器、链路切换到另一台核心交换机上,调整相应的配置。然后上报信息部并通知设备维护商上门检修;C.汇聚层设备引擎损坏对网络不会造成网络中断,上报信息部,并通知设备维护商上门检修。(3)业务板卡故障A.如果设备其它业务板上未使用端口较多,则将故障板卡上的线路切到其它板卡未使用的端口,并将做好相关配置B.如果设备其它板卡上未使用端口较少,则可以采取非故障业务板下桂交换机的方法来增加端口数量,将故障板卡上的线路切到新增交换机上。临时规避处理后,然后上报信息部并通知设备维护商上门检修;(4)电源模块、机箱、风扇等基础硬件故障

25、。A.双电源设计设备,单个电源损坏不会对设备造成影响,向信息部汇报并通知设备维护商上门检修;B.单电源、机箱、风扇等故障,临时规避措施与内网核心引擎故障处理方法一致。(5)接入层设备硬件故障:A.接入层设备故障影响一般为单个楼层,如有备件,则现场更换备件,做好相关配置,并汇报信息部及通知设备维护商上门检修;B.如果没有备件且下接为同一网段用户时,可临时采用傻瓜交换机对故障设备进行替换,并调整相应的汇聚交换机配置。汇报信息部同时通知设备维护商上门检修;C.如果没有备件且下接为不同网段用户时,只能保证关键网段的通迅,或者调整用户IP地址。规避方法与同一网段用户相同。D.如果备件或傻瓜交换机无光纤端

26、口,则可采用增加光电转换器的方法,替换光纤模块,用双绞线接入交换机。(6)由口区域故障:由口区域包括防火墙、路由器、安全网关、网闸等,针对工作为透明模式的设备,直接将设备撤下,汇报信息部同时通知设备维护商上门检修;A.非透明模式工作的设备,如有备件则调试好备件,将故障设备替换,并汇报信息部同时通知设备维护商上门检修;无备件的情况则上报信息部同时通知设备维护商上门检修;所有故障设备返修完毕后,正式上线前,需汇报信息部,确定上线时间,才能停机安装调试。非硬件故障进行设备各项信息收集:接入CONSOLE线,能否进行设备操作界面:(1)如能进行操作界面,则收集设备信息;(2)如不能进入操作界面则判断为

27、设备本身故障,升级设备软件看能否解决,如不能则为设备硬件故障,如有备件,则替换上备件,如无备件,向信息部负责人汇报故障处理情况,同时通知设备维护商上门检修;查看CPU信息:showcpu结合以往经验,判断该设备CPU利用率是否在正常范围内如果CPU利用率比正常情况下高很多,则可能是攻击,如大量的主机扫描;或环路导致。可以通过抓包分析来确定攻击源或环路端口。如为攻击则断开攻击源,如为环路,则解除环路,并向信息部负责人汇报处理过程。其它厂商设备,如深信服网关、天融信防火墙等,通过WEB方式可以查看CPU利用率查看设备运行信息:showrunning-config与最近备份配置对比,看是否存在改动,

28、如存在改动,则进行还原配置操作,是否能解决故障,如能解决,则先还原配置,分析改动配置存在的问题。并将处理情况向信息部负责人汇报;如果还原配置后,故障依旧,则进行下一步操作。如果配置未进行改动,则进行下一步操作。查看MAC地址表:showmac-address-table查看故障设备是否学到对方的MAC地址,如没有学到或学到的信息不正确,则检查链路状态,或者是否存在MAC地址攻击等。(4)如果MAC地址表正常,则进行下一步操作查看ARP表:showarp查看故障设备是否学习到对方ARP信息或信息是否正确,如果没有学到,则分析是否病毒,如ARP病毒,或其它原因导致如果能学到对方ARP信息,则进行下

29、一步操作查看路由表:showiprouter检查到对方的路由是否正常,如果路由不正常,则分析路由不正常的原因如果路由表正常,则进行下一步操作。查看是否由于安全设备原因安全设备是否限制了正常的通迅安全设备是否将正常报文误断为攻击8、经过以上操作仍无法定位原因解决故障,则联系第三方技术支持9、确定故障原因后:如为病毒导致,则按病毒处理预案进行如为设备本身故障,则上报信息部,有备件的话,先用备件替换故障设备,无备件,则与信息部负责人协商解决方案如果故障是因设备配置问题导致,则对原配置备份后,再调整相应的配置10、故障解决后,进行经验总结,并提交至信息部负责人第47页预案流程8.2业务数据故障应急预案

30、8.2.1 业务数据日常管理为了加强深圳市XXX业务数据安全的管理,应对具有高可用性要求的业务数据进行备份,形成业务数据备份机制。8.2.2业务数据故障预案清单预案名称业务数据故障预案预案编号预案目的因各类原因导致业务数据丢失的处理方案预案启动条件因各类原因,导致业务数据丢失预案执行实施日期年月日组织机构及职责组成姓名联系方式职责负责人安全主管现场指挥安全主管成员网络管理员机房管理员需通知的其他部门部门名称联系人电话注意事项厂家联络方式厂家名称姓名联系方式软件介质名称介质编号存放地点备注预案执行步骤及通告一、故障通告1.将故障情况向信息部部长汇报。信息部通知受影响的用户,并视情况的严重程度通知

31、应急领导小组。二、预案执行步骤发生业务数据故障(因硬件/软件故障或误操作导致)后,现场值班人员应及时联系数据库管理员,检查和备份业务系统当前数据;由数据库管理员确定能用于恢复的数据备份及其介质(磁盘/磁带,本地/异地);如果数据库管理员不能在短时间内修复数据,则需及时上报应急领导小组,由其通知业务部门以手工开展业务;利用备份恢复业务数据后,需要协同业务部门的人员检查数据的有效性(历史数据和当前数据的差别),并根据需要,联合应用系统开发商,辅助相关的业务人员补录入数据;完成修复后,立即备份当前数据;编写故障分析报告,向应急领导小组汇报。预案处理流程8.3服务器软件故障预案预案名称服务器软件故障预

32、案预案编号预案目的服务器发生软件故障后,应用本预案处理故障预案启动条件服务器发生软件故障(除应用软件系统外)预案执行实施日期年月日组织机构及职责组成姓名联系方式职责负责人安全主管现场指挥安全主管成员网络管理员机房管理员厂家联络方式厂家名称姓名联系方式备注软件介质名称介质编号存放地点备注备品备件名称设备编号存放地点备注仪器名称仪器编号存放地点备注预案执行步骤及通告一、故障通告1 .将故障情况向信息部部长汇报。信息部通知受影响的用户,并视情况的严重程度通知应急领导小组。二、预案执行步骤2 .发生服务器软件系统故障后,现场值班人员应立即组织查找、确定故障软件;1)收集软件所在服务器的基本信息,包括设

33、备型号、系统平台、软件版本、使用情况等信息;2)检查系统中各类日志(系统日志/应用程序日志/数据库日志等),分析故障发生的位置;3 .根据先期收集的信息、判断故障事态的严重程度,及时报告应急指挥专责小组,启动后续处理流程:1)业务软件故障:联系软件开发商维护人员,让其安排技术人员在指定时间段内赶到现场,对业务软件进行深入分析,继而解决故障或重新部署软件;2)数据库软件和备份软件:由数据库管理员确认故障原因,继而修复数据库软件,若软件不能(及时)修复,则在原设备或调度的备用设备上重新部署软件,并利用已有的备份内容,恢复数据;3)操作系统:由系统管理员确认故障原因,继而修复操作系统,若系统不能(及

34、时)修复,则重新部署系统和各类业务软件及支持软件,或启动备份服务器系统,由备份服务器接管业务应用,并及时报告软件维护人员,安排将故障服务器脱离网络,保存系统状态不变,取由系统镜像备份磁盘,保持原始数据;4)若使用备用系统,则在原服务器上修复系统后,需将备用系统中的数据迁移回原系统中;5)如果问题严重,原有技术人员不能解决,则立即联系应急指挥专责小组和维护厂商,请求技术支援,做好技术处理,保证数据完整;6)处置结束后,将事发经过、处理方法和结果编写成报告,提交给应急指挥专责小组。预案流程检查故障信息1F故障汇报1F拨打厂商支持电话1F工程师现场处理1f启动应用8.4服务器硬件故障应急预案8.4.

35、1 服务器硬件日常管理为了加强深圳市XXX信息部设备硬件管理,需要管理员定期检查、整理硬件物理连接线路,定期检查硬件运作状态,做好硬件的冗余备份。8.4.2服务器硬件故障预案清单预案名称服务器硬件故障预案预案编号预案目的服务器发生硬件故障后,应用本预案处理故障预案启动条件服务器发生硬件故障(包括服务器/存储/存储网络设备)预案执行实施日期年月日组织机构及职责组成姓名联系方式职责负责人安全主管现场指挥安全主管成员网络管理员机房管理员厂家联络方式厂家名称姓名联系方式软件介质名称介质编号存放地点备注备品备件名称设备编号存放地点备注仪器名称仪器编号存放地点备注预案执行步骤及通告一、故障通告1.将故障情

36、况向信息部部长汇报。信息部通知受影响的用户,并视情况的严重程度通知应急领导小组。二、预案执行步骤1 .发生硬件故障后,及时报告硬件维护人员,并组织查找、确定故障设备及故障原因,进行先期处置:1) 检查硬件指示灯号,分辨由错硬件;2) 检查系统日志,查找和确定故障原因;3) 运行配套的硬件监控和维护程序,查找和确定故障原因;4) 收集设备的基本信息(硬件设备型号、系统平台类型和版本、应用软件类型和版本);5) 联系硬件维护人员对故障设备进行检修;2 .根据故障事态的严重程度,及时报告应急指挥专责小组,启动以下后续处理流程:1) 如果故障设备具有容错能力,则由硬件维护人员联系备件库管理人员,及时调

37、度硬件,在线更换;2) 如果故障设备不具备容错能力,而又无法在短时间内修复故障设备,则启动备用设备,保持系统正常运行;3) 如果没有现成备用设备,则联系备件库管理人员,调度合适的硬件设备,根据之前收集的信息,在备用设备上部署同型号同版本的操作系统、支持软件和业务软件,并恢复数据库到备用设备,保证系统正常运行;4) 原设备在故障排除后,在网络空闲时期,重新替换备用设备,把原先存储与备用设备的数据迁移回原设备;5) 若故障仍然存在,根据安全守则和实际需要,立即联系相关厂商,认真填写设备故障报告单备查。预案流程检查故障信息f故障汇报1F拨打厂商支持电话1F工程师现场处理1f启动应用8.5网络攻击事件

38、预案预案名称网络攻击事件预案预案编号预案目的网络攻击事件发生后,应用本预案处理故障预案启动条件发生网络攻击事件预案执行实施日期年月日组织机构及职责组成姓名联系方式职责负责人安全主管现场指挥安全主管成员网络管理员信息安全管理员厂家联络方式厂家名称姓名联系方式软件介质名称介质编号存放地点备注备品备件名称设备编号存放地点备注仪器名称仪器编号存放地点备注预案执行步骤及通告一、故障通告1 .将故障情况向信息部部长汇报,信息部通知受影响的用户,并视情况的严重程度通知应急领导小组。二、预案执行步骤2 .确定源地址:如果服务器被攻击,可以通过以下手段来确定攻击源:在服务器上运行netstat-an可以看到大量

39、的连接,战由发起大量连接的源IP地址。也可以在通过捕获交换机上连接服务器的端口的报文,进行分析,找到攻击源IP。如果是安全网关被攻击,则只能分别在其所有网络连接端口来进行抓包分析。3 .临时规避攻击:临时规避主要是针对外网发起的攻击,最保险的方法是采取临时断网措施;如果不能断网则可以通过以下措施临时规避:如果公网地址足够,可以通过更改对外发布服务的公网地址(服务器,同进还需更改DNS解析)或者更改本身的外网地址(由口网关)。4 .备份被攻击者数据如为网络设备,则备份配置文件,如为服务器则备份操作系统,有条件的话,建议备份整个硬盘。5 .追踪攻击源:内网发起的攻击:通过找生源IP,结合用户IP登

40、记资料,定位到用户,直接将用户断网处理。外网发起的攻击:与运营商联系,同时上报网监部门,根据对方要求提供相关资料,由运营商和网监部门处理。6 .调整安全策略:在定位攻击源的时候,同时对服务器或由口网关进行加固,主要方法如下:安全网关主要是对其本身的登陆管理进行设置,包括对其本身IP的连接数,用户登陆次数等进行限制,备份攻击发生时的设备配置,以便后期分析。服务器在攻击发生时第一时间断开网络,备份操作系统(有条件的话建议备份整个硬盘);分析服务器在安全方面存在的隐患,更改相关安全设置。在安全设备上,如防火墙,IPS;对该服务器与外网地址的连接数进行限制,在同一时刻只允许一定数量的地址与服务器建立连接。7 .被攻击者接入网络如果还有攻击,则需等待运营商处理完毕后,再接入网络。8 .检查被攻击设备的数据是否丢失损坏。9 .如数据有丢失或损坏,则恢复被攻击目标设备的数据10 事故处理完后对此次事故进行总结。预案流程8.6病毒爆发应急预案8.6.1 病毒防护日常管理为了保证深圳市XXX电子政务内网的安全,系统管理员必须安装杀毒软件和升级系统补丁,建立完整的防病毒系统管理及维护日志。8.6.2病毒爆发应急预案清单预案名称病毒爆发事故预案预案编号预案目的发生病毒爆发或感染事故后,应用本预案处理故障预案启动条件发生病毒爆发或感染事故预案执行实施日期年月

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论