《最新网络安全应急预案.doc》由会员分享,可在线阅读,更多相关《最新网络安全应急预案.doc(43页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络安全应急预案(可以直接使用,可编辑 优秀版资料,欢迎下载)网络安全应急预案一、总则 1、编制目的为提高应对网络安全突发事件的能力,形成科学、有效、反应迅速的应急工作机制,确保计算机信息系统的实体安全、运行安全和数据安全,特制定本预案。 2、编制依据根据中华人民共和国计算机信息系统安全保护条例、中华人民共和国计算机信息网络国际互联网管理暂行规定等有关法规、规定,制定本预案。 3、适用范围本预案适用于发生与本预案定义的IIV级网络与信息安全突发事件和可能导致IIV级的网络与信息安全突发事件的应对处置工作。4、分类分级本预案所指的网络安全突发事件,是指网络系统突然遭受不可预知外力的破坏、毁损或故
2、障,不良信息在网站乃至整个互联网的传播,发生对国家、社会、公众造成或者可能造成危害的紧急网络安全事件。事件分类根据网络安全突发事件的发生过程、性质和特征,网络安全突发事件划分为网络安全突发事件和信息安全突发事件.网络安全突发事件是指自然灾害、事故灾难和人为破坏引起的网络与信息系统的损坏;信息安全突发事件是指利用信息网络进行有目的或有组织的反动宣传、煽动和歪曲事理的不良活动或违法活动. (1)自然灾害是指地震、台风、雷电、火灾、洪水等。 (2)事故灾难是指电力中断、网络损坏或者是软件、硬件设备故障等. (3)人为破坏是指人为破坏网络线路、通信设施,黑客攻击、病毒攻击、恐怖主义活动等事件. 事件分
3、级根据网络安全突发事件的可控性、严重程度和影响范围,将网络安全突发事件分为四级:I级(特别重大)、II级(重大)、III级(较大)、IV级(一般)。具体级别定义如果国家有关法律法规有明确规定的,按国家有关规定执行。 (1)I级(特别重大):造成网络与信息系统发生大规模瘫痪,事态的发展超出区一级相关主管部门的控制能力,对国家安全、社会秩序、公共利益造成特别严重损害的突发事件。 (2)II级(重大):造成网站或其它上一级部门重要网络与信息系统瘫痪,对国家安全、社会秩序、公共利益造成严重损害,需要上级政府或公安部门协助,乃至需跨地区协同处置的突发事件. (3)III级(较大):造成网站网络与信息系统
4、瘫痪,对国家安全、社会秩序、公共利益造成一定损害,但只需在本区政府或区信息中心协同处置的突发事件。 (4)IV级(一般):造成网站网络重要网络与信息系统受到一定程度的损坏,但不危害国家安全、社会秩序和公共利益,可由我主管部门处置的突发事件。 二、工作原则 1、积极防御、综合防范。立足安全防护,加强预警,重点保护重要信息网络和关系社会稳定的重要信息系统;从预防、监控、应急处理、应急保障和打击不法行为等环节,在管理、技术、宣传等方面,采取多种措施,充分发挥各方面的作用,构筑网络与信息安全保障体系。 2、明确责任、分级负责。按照“谁主管、谁负责”的原则,加强网络安全管理,认真落实各项安全管理制度和措
5、施.加强计算机信息网络安全的宣传和教育,进一步提高工作人员的信息安全意识。 3、落实措施、确保安全。要对机房、网络设备、服务器等设施定期开展安全检查,对发现安全漏洞和隐患的进行及时整改;要实行网站的巡察制度,密切关注互联网信息动态,要按照快速反应机制,及时获取充分而准确的信息,跟踪研判,果断决策,迅速处置,最大程度地减少危害和影响。 4、加强技术储备、规范应急处置措施与操作流程,树立常备不懈的观念,定期进行预案演练,确保应急预案切实可行。 5、事故上报当发生网络安全突发事件时,应及时按规定向有关部门报告。初次报告最迟不得超过2小时,重大和特别重大的网络安全突发事件必须实行态势进程报告和日报告制
6、度。报告内容主要包括信息来源、影响范围、事件性质、事件发展趋势和采取的措施等. 三、事后处理 应急响应应急结束网络与信息安全突发事件经应急处置后,得到有效控制,事态下降到一定程度或基本得以解决,将各监测统计数据上报院领导,由院领导向区应急小组提出应急结束的建议,经批准后实施。 四、人员队伍 保障措施应急技术队伍保障按照一专多能的要求建立我院网络与信息安全应急技术保障队伍。并定期参加信息安全配训. 五、监督管理 1、加强对网络与信息安全等方面专业技能的培训,指定专人负责安全技术工作。 2、定期演练。通过演练,发现应急工作体系和工作机制存在的问题,不断完善应急预案,提高应急处置能力。 在应急处置工
7、作结束后,应立即组织有关人员组成事件调查组,查清事件发生的原因及财产损失情况,总结经验教训,写出调查评估报告,报应急领导小组,并根据问责制的有关规定,对有关责任人员作出处理。特别重大网站网络与信息安全突发公共事件的调查评估报告,报应急领导小组,必要时采取合理的形式向社会公众通报。网站、网络安全应急预案一、网站、网页出现非法言论时的紧急处置措施1、网站内容由具体负责人员密切监视,每天不少于一小时。发现网上出现非法信息时,应立即向单位网络安全分管领导报告情况;情况紧急的应先及时采取删除等处理措施,再按程序报告。2、单位网络安全分管领导接到报告后,应于二十分钟内核实情况,并协调技术人员做好清理非法信
8、息、作好必要的记录,强化安全防范措施等工作。3、网站维护员工作人员应立即追查非法信息来源,并妥善保存有关记录及日志。、网络安全分管领导召开安全相关会议,如认为情况严重,4小时内向有关上级机关和公安部门报警。二、黑客攻击时的紧急处置措施1、如网页内容被篡改时,应立即单位分管网络安全分管领导通报情况。2、网络安全分管领导接到报告后,应于十分钟内核实情况,并协调技术人员网络安全员开展应对工作,网络安全员应在十分钟内首先应将被攻击的服务器等设备从网络中隔离出来,并保护好现场。3、网络管理员协同有关部门共同追查非法信息来源。、网络管理员应协助网站开发单位做好网站的恢复工作。5、网络安全分管领导召开安全相
9、关会议,如认为情况严重,则立即向公安部门或上级机关报警。三、病毒安全紧急处置措施1、当发现计算机感染有病毒后,应立即将该机从网络上隔离出来。2、对该设备的硬盘进行数据备份。3、启用反病毒软件对该机进行杀毒处理,同时进行病毒检测软件对其他机器进行病毒扫描和清除工作。4、如发现反病毒软件无法清楚该病毒,应立即向网络安全分管领导报告。5、网络安全分管领导接到报告后,应协调技术人员做好病毒查杀工作.6、经技术人员确认确实无法查杀该病毒后,应作好相关记录,并迅速联系有关产品商研究解决。7、网络安全分管领导召开安全相关会议,认为情况极为严重,应立即向公安部门或上级机关报告.四、数据库安全紧急处置措施1、各
10、数据库系统要至少准备两个以上数据库备份,平时一份放在机房,另一份放在另一安全的建筑物中。2、一旦数据库崩溃,应立即向网络安全分管领导报告,数据库安全员应试图排查问题,如遇无法解决的问题,立即向上级单位或软硬件提供商请求支援。五、广域网外部线路中断紧急处置措施1、广域网中断后,有关人员应立即启动备用线路接续工作,同时向网络管理员报告。2、网络管理员接到报告后,应迅速判断故障节点,查明故障原因。3、如属我方管辖范围,网络管理员要立即予以恢复。如遇无法恢复情况,立即向有关厂商请求支援。4、如属电信部门管辖范围,立即与电信维护部门联系,请求修复。六、局域网中断紧急处置措施1、局域网中断后,网络管理员应
11、立即判断故障节点,查明故障原因,并向网络安全分管领导汇报.2、如属线路故障,应重新安装线路。3、如属路由器、交换机等网络设备故障,应立即与设备提供商联系更换设备,并调试畅通。4、如属路由器、交换机配置文件破坏,应迅速按照要求重新配置,并调试畅通。如遇无法解决的技术问题,立即向上级单位或有关厂商请求支援。七、设备安全紧急处置措施1、服务器等关键设备损坏后,有关人员应立即向网络管理员通报。2、网络管理员应立即查明原因。3、如果能够自行恢复,应立即用备件替换受损部件。4、如果不能自行恢复的,立即与设备提供商联系,请求派维修人员前来维修。 网络安全应急预案为提高应对突发网络安全能力,维护网络安全和社会
12、稳定,保障世博展览馆各项工作正常开展,特制定本预案。一、根据网络安全的发生原因、性质和机理,网络安全主要分为以下三类:(1)攻击类事件:指网络系统因计算机病毒感染、非法入侵等导致业务中断、系统宕机、网络瘫痪等情况。(2)故障类事件:指网络系统因计算机软硬件故障、人为误操作等导致业务中断、系统宕机、网络瘫痪等情况。(3)灾害类事件:指因爆炸、火灾、雷击、地震、台风等外力因素导致网络系统损毁,造成业务中断、系统宕机、网络瘫痪等情况.二、建立应急网络联动机制 成立网络安全应急工作小组,按照“谁主管谁负责”原则,对于较大和一般突发公共事件进行先期处置等工作,并及时报领导处理并备案。发生一般互联网网络安
13、全事件,事发半小时内向单位主管领导口头报告,在1小时内向出具书面报告;较大以上网络安全事件或特殊情况,立即报告.三、应急处理流程 出现灾情后值班人员要及时通过 、 、邮件、短信等方式通知单位领导及相关技术负责人。值班人员根据灾情信息,初步判定灾情程度.能够自身解决,要及时加以解决;如果不能自行解决故障,由领导现场指挥,协调各部门力量,按照分工负责的原则,组织相关技术人员进入抢险程序。四、单位自行应急处理措施指南1、黑客攻击事件紧急处置措施(1)当有关值班人员发现发现有黑客正在进行攻击时,应立即向网络安全应急负责人通报情况.(2)网络安全应急相关负责人应在接到通知后立即赶到现场,并首先将被攻击的
14、服务器等设备从网络中隔离出来,保护现场,并将有关情况向本单位领导汇报。(3)对现场进行分析,并写出分析报告存档,必要时上报主管部门。(4)恢复与重建被攻击或破坏系统(5)网络安全应急小组组长召开小组会议,如认为事态严重,则立即向主管部门和公安部门报警。2、病毒事件紧急处置措施(1)当发现有计算机被感染上病毒后,应立即向网络安全应急负责人报告,将该机从网络上隔离开来.(2)网络安全应急相关负责人员在接到通报后立即赶到现场.(3)对该设备的硬盘进行数据备份。(4)启用反病毒软件对该机进行杀毒处理,同时通过病毒检测软件对其他机器进行病毒扫描和清除工作.(5)如果现行反病毒软件无法清除该病毒,应立即向
15、本单位领导报告,并迅速联系有关产品商研究解决。(6)网络安全应急小组经会商,认为情况严重的,应立即向主管部门和公安部门报警.(7)如果感染病毒的设备是主服务器,经本单位领导同意,应立即告知各部门做好相应的清查工作.3、软件系统遭破坏性攻击的紧急处置措施(1)重要的软件系统平时必须存有备份,与软件系统相对应的数据必须按本单位容灾备份规定的间隔按时进行备份,并将它们保存于安全处。(2)一旦软件遭到破坏性攻击,应立即向网络安全应急负责人报告,并将该系统停止运行.(3)检查信息系统的日志等资料,确定攻击来源,并将有关情况向领导汇报,再恢复软件系统和数据。(4)网络安全应急小组组长召开小组会议,如认为事
16、态严重,则立即向主管部门和公安部门报警。4、数据库安全紧急处置措施(1)在有条件的地区,主要数据库系统应按双机热备设置,并至少要准备两个以上数据库备份,平时一个备份放在机房,另一个备份放在另一安全的建筑物中。(2)一旦数据库崩溃,值班人员应立即启动备用系统,并向网络安全应急负责人报告。(3)在备用系统运行期间;信息安全工作人员应对主机系统进行维修并作数据恢复。(4)如果两套系统均崩溃而无法恢复,应立即向有关厂商请求紧急支援。5、广域网外部线路中断紧急处置措施(1)广域网主、备用线路中断一条后,值班人员应立即启动备用线路接续工作,同时向网络安全应急负责人报告。(2)网络安全应急相关负责人员接到报
17、告后,应迅速判断故障节点,查明故障原因。(3)如属我方管辖范围,由工作人员立即予以恢复。(4)如属电信部门管辖范围,立即与电信维护部门联系,要求修复.(5)如果主、备用线路同时中断,网络安全应急相关负责人应在判断故障节点,查明故障原因后,尽快研究恢复措施,并立即向本单位领导汇报。6、局域网中断紧急处置措施(1)设备管理部门平时应准备好网络备用设备,存放在指定的位置。(2)局域网中断后,网络安全应急相关负责人员应立即判断故节点,查明故障原因,并向网络安全应急组组长汇报.(3)如属线路故障,应重新安装线路。(4)如属路由器、交换机等网络设备故障,应立即从指定位置将备用设备取出接上,并调试通畅。(5
18、)如属路由器、交换机配置文件破坏,应迅速按照要求重新配置,并调测通畅。(6)如有必要,应向主管部门领导汇报。7、设备安全紧急处置措施(1)服务器等关键设备损坏后,值班人员应立即向网络安全应急负责人报告。(2)网络安全应急相关负责人员立即查明原因。(3)如果能够自行恢复,应立即用备件替换受损部件。(4)如属不能自行恢复的,立即与设备提供商联系,请求派维护人员前来维修。(5)如果设备一时不能修复,应向本单位领导汇报。8、停电紧急处置措施(1)定期检查机房供电设备的运行状况和电路线缆器材情况,当发生下列突发事件时,按照以下方案进行处置: (2)当机房发生市电供电突然停电或是电源异常时。首先应和馆内强
19、电部门联系确认正常停电以及预计停电时间。检查不间断电源的电池可供电时间,确保设备正常运行,如遇到突然断电,应及时将空调等不在UPS电源供电范围内的设备及时断电,预防突然来电时瞬间电流过大导致设备损坏等现象。 (3)当确定停电时间超出机房UPS承载范围后,首先确定停电的范围以及受影响的设备范围。并及时通知各部门和网络安全应急小组做好停电应急准备。然后通知机房电源维护人和设备的负责人到达现场,做好各设备的电源停电准备.在UPS供电电量仅剩10%之后,严格按操作手册停掉各服务器的电源,最后停核心交换机和路由器,等待电力恢复。 (4)当确定停电原因是在本身供电系统范围内,立即汇报给负责领导,并及时联系
20、相关维护人员达到现场检修。对于恢复时间无法预计的,要通知各部门做好停电应急准备. (5)恢复供电后,严格按照操作程序逐步恢复机房设备和UPS的供电,以防瞬间电流过大造成设备损坏.9、火灾紧急处置措施(1)上班工作时间发生火警,还在机房工作的人员应及时紧急撤离,并立刻拨打119报警并立刻通知网络安全应急相关负责人和相关部门领导。在确保自身安全的情况下,应尽量使用灭火器进行灭火,减少电子设备的损坏。同时采取关闭电源总闸等措施,尽量减少可能造成的损失和破坏。(2)非工作时间或节假日休息时间值班人员发现火情后,要立刻拨打119报警,并立刻通知网络安全应急相关负责人和相关部门领导,做好火灾的处置工作。(
21、3)火情结束之后,机房相关人员应全体赶赴现场,并向相关部门汇报。同时立即联系电信、联通、移动等相关网络公司和设备相关厂家,及时评估事故损失情况,研讨恢复网络系统正常运行的最佳解决方案。10、其他自然灾害紧急处置措施发生自然灾害后,首先应该组织人员撤离现场。当确认灾害不会造成人生伤害后,在回到机房检查设备,评估灾害受损范围,立刻向网络安全应急小组组长和公司领导汇报,并联系相关网络和设备厂家,积极做好灾后恢复工作,确保在最短时间内恢复机房正常运行。11、发生盗抢事件紧急处置措施发生盗抢事件后,要保护好现场然后报警,并向网络安全应急小组组长和省公司领导汇报情况。待现场处理完毕后,要组织相关人员估计损
22、毁情况,并联系相关网络和设备厂家,积极做好恢复工作。XX市XXXX网络和信息安全突发事件应急预案(2021年修订)XX市XXXX2021年5月目录一、总则4(一)目的4(二)工作原则4(三)修订依据4(四)事件分类分级51事件分类52事件等级6二、组织指挥体系及职责6(一)电子政务网络安全突发事件应急领导小组61、应急领导小组组成62、应急领导小组职责7(二)应急领导小组办公室71、人员构成72、办公室职责7(三)应急领导小组系统恢复组81、系统恢复组组成82、系统恢复组职责8三、监测、预警和预防8(一)监测8(二)预警级别及发布8(三)应急预防9四、突发事件应急响应9(一)一、二级突发事件响
23、应程序9(二)三级突发事件应急响应程序9(三)四级突发事件应急响应程序9五、应急处置9(一)一级突发事件处置91、事件分类92、预防措施93、预备措施104、应对措施105、存在的缺陷10(二)二级突发事件预案101、事件分类102、预防措施113、预备措施114、应对措施125、存在的缺陷错误!未定义书签。(三)三级突发事件预案141、事件分类142、预防措施143、预备措施164、应对措施175、存在的缺陷错误!未定义书签.(四)四级突发事件预案191、事件分类192、预防措施203、预备措施204、应对措施205、存在的缺陷错误!未定义书签。六、突发事件后处理21七、保障措施22(一)专
24、业支撑队伍22(二)技术支援队伍的建设22八、宣传、培训和演练23(一)宣传教育23(二)培训23(三)演练23九、其它23十、技术服务支撑人员25网络和信息安全突发事件应急预案一、 总则(一) 目的为做好XX网络与信息安全事件应对工作,提高应急处理能力,最大限度的减少各种突发事件对系统造成的损失,保障XXXX安全稳定运行,制定本预案。(二) 工作原则统一领导、分级管理,条块结合、以块为主,职责明确、规范有序,结构完整、功能全面,反应灵敏、运转高效,整合资源、信息共享。(三) 修订依据中华人民共和国突发事件应对法等法律法规,国家突发公共事件总体应急预案、国家网络与信息安全事件应急预案、国家突发
25、公共事件总体应急预案、XX省突发公共事件总体应急预案、X市突发事件应急预案管理办法(试行)、信息安全事件分类分级指南(GB/Z209862007)等相关规定.(四) 事件分类分级1事件分类网络与信息安全事件分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障和灾害性事件等。有害程序事件分为计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合程序攻击事件、网页内嵌恶意代码事件和其他有害程序事件.网络攻击事件分为拒绝服务攻击事件、后门攻击事件、漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和其他网络攻击事件。信息破坏事件分为信息篡改事件、信息假冒事件、信息泄
26、露事件、信息窃取事件、信息丢失事件和其他信息破坏事件。信息内容安全事件是指通过网络传播法律法规禁止信息,组织非法串联、煽动集会游行或炒作敏感问题并危害国家安全、社会稳定和公众利益的事件。设备设施故障分为软硬件自身故障、外围保障设施故障、人为破坏事故和其他设备设施故障.灾害性事件是指由自然灾害等其他突发事件导致的网络与信息安全事件。2事件等级(1)一级事件整个系统瘫痪、完全恢复所需时间很长、费用高昂。(2)二级事件关键设备瘫痪、无法替代、恢复时间长、费用高。(3)三级事件病毒攻击或设备故障造成部分应用堵塞或停顿,运营商链路故障以及网络主干非关键设备故障,电子政务应用系统故障。(4)四级事件一般网
27、络与设备故障.二、 组织指挥体系及职责为切实加强对突发事件的应急响应、处置工作的指挥和领导,保障XX系统的正常运行和国家财产不受损失,特成立XX系统网络和信息安全突发事件应急领导小组,负责对XX系统网络安全突发事件的应急指挥、协调、监督管理、事件处置的具体实施。小组下设办公室、系统恢复组两个部门.(一)XX网络安全突发事件应急领导小组1、应急领导小组组成组长:副组长:成员:2、应急领导小组职责(1)组织实施XX网络和信息安全突发事件应急预案,承担应急处置组织领导工作;(2)收集、分析工作信息,及时上报重要信息;(3)负责XX网络与信息安全的监测预警和风险评估控制、隐患排查整改工作;(4)组织制
28、订、修订XX网络安全突发事件应急预案;(5)负责组织协调网络与信息安全突发事件应急演练;(6)负责XX应对网络与信息安全突发事件的宣传教育与培训;(7)启动和终止XX系统网络安全突发事件应急预案;(8)协调各部门人员、物力。(9)协调各协作和相关的单位:应急技术支援、机房环境与设备日常监控管理等单位。(二)应急领导小组办公室1、人员构成主任:成员:2、办公室职责(1)负责组织拟订市XX网络突发事件应急预案;(2)负责突发事件应急处理的综合协调工作;(3)负责起草突发事件应急响应工作报告;(三)应急领导小组系统恢复组1、系统恢复组组成组长:成员:2、系统恢复组职责(1)负责制定网络安全突发事件应
29、急响应预案;(2)组织因突发事件引起的系统故障的诊断和恢复工作;(3)组织突发事件期间相关设备的准备和调拨,提出紧急资源调配的申请;三、 监测、预警和预防(一) 监测与市网信办、公安局、专业监测机构等,建立网络与信息安全事件信息第三方监测机制。通过 、 等途径向协作单位公布网络与信息安全事件接报 、 、电子邮箱等信息,加强宣传培训,做好来自协作单位、机房环境监控管理单位和网络与信息系统运营使用管理单位的预警信息、事件信息的接收,建立并完善网络与信息安全事件信息的接收机制。(二) 预警级别及发布根据事件对系统的影响程度和范围及恢复所需时间,将事件划分为四个风险等级。一级和二级风险出现时由应急领导
30、小组负责启动应急预案并监督执行.三级风险和四级风险由系统恢复小组负责启动应急预案并执行。(三) 应急预防系统应急预案的核心是备份,包括硬件设备的备份和数据备份。预案应保证在最坏的情况下可以最大限度的恢复系统,其核心是备份,据此,必须做好关键设备的配置备份、数据备份。四、 突发事件应急响应(一)一、二级突发事件响应程序应急领导小组发现或收到网络安全突发事件报告后应立即启动应急预案,系统恢复小组应随时对网络安全突发事件作出响应,办公室应立即做好准备,协调各方面人力、物力.(二)三级突发事件应急响应程序系统恢复小组接到网络安全突发事件报告后应立即通知领导小组、办公室,并启动相应预案,尽快恢复系统。(
31、三)四级突发事件应急响应程序系统恢复小组接到故障报告后应立即检查故障原因,尽快恢复系统正常运行。五、 应急处置(一)一级突发事件处置1、事件分类自然灾害、火灾、水浸等对整体设备、系统造成难以修复的故障2、预防措施及时关注气象和地震等部门有关的天气、地震等灾害预报,积极采取相应的应对措施,尽可能的减少损失。对火灾、水浸等灾害应加强日常设备的检查维护,进一步加强值班制度建设。本部分工作主要采用租赁A类机房,委托专业管理团队对供电和温度、湿度等机房环境,硬件指示状态等进行监控管理。保证724小时处于有效的监控之下,及时发现问题及时进行处理.3、预备措施购买财产保险,使硬件设施的损失降低到最低限度.做
32、好数据备份工作,实现对数据的本地及异地备份、从而将数据的损失降低到最低限度。4、应对措施应急领导小组及时向有关部门通报,并及时与保险部门进行沟通,尽快恢复硬件设施的正常运转。及时联系机房环境保障团队,尽快恢复设备所需的运行环境。系统恢复小组应根据数据备份对数据进行恢复,使整个系统尽快恢复运行.5、存在的缺陷该类风险属于不可抗风险,且破坏性大.该类事件发生后,系统的完全恢复的可能性较低,只能尽可能的恢复系统。(二)二级突发事件预案1、事件分类网络出口硬件防火墙自身故障UPS故障存储故障主干交换设备故障主干网络链路故障2、预防措施做好机房监控管理单位的监督检查工作,严格执行监督检查措施.严格执行合
33、同条款。督促机房监控管理单位做好机房的日常检查及设备的维护,尽可能的提前发现故障隐患.保持与机房监控管理单位信息沟通,及时回应机房监控管理单位巡查报告的设备指示状态。做好设备监控管理系统的监测工作,并做好应对网络安全突发事件的预备措施。主干链路采用多家运营商的多条出口链路做链路备份和数据分流。目前我们采用了联通、移动、电信等多家运营商的多条链路。并做好出口链路的监控检查工作。3、预备措施购买设备的后续服务及保修做好网络出口防火墙设备配置备份,主干交换设备配置备份。做好设备的应急替代方案:网络出口防火墙设备可使用撤换下来的功能完好的防火墙设备临时替代。UPS(供电由机房提供方负责)存储是采用XX
34、整体存储机柜,可存储虚拟机和数据备份。严格执行存储数据的备份和存储空间的合理分配和预留。业务核心交换机XX的主引擎目前有替代,交换的模块目前也有替代。存储核心交换机XX的主引擎目前有替代,交换的模块目前也有替代。但交换机箱体故障,目前没有替代.专网的华为XX的主引擎目前有替代,交换的模块目前也有替代.4、应对措施事件发生后,有关人员应及时向应急领导小组及系统恢复小组汇报。系统恢复小组在取得应急领导小组的许可后,应根据实际情况采取以下对应措施:网络出口防火墙设备故障:a.调整线路。将故障网络出口防火墙设备上的有关线路调整到应急网络出口防火墙设备上。b.替代防火墙设备性能如果不能满足要求,则根据实
35、际情况关停部分非关键业务。c.对故障防火墙设备进行检修,并根据实际情况对其进行维修或更换。UPS故障:应急领导小组立即联系机房机房监控管理服务方,系统恢复小组现场督导机房机房监控管理服务方尽快恢复设备供电。存储故障:a。确认存储资源池故障。(如果是磁盘组中的磁盘故障,马上更换备用磁盘,如果是存储系统出现问题,需要联系厂家, :)b。迁移可迁移的数据。c.从备份数据中恢复最新数据。(该数据无法保证完全恢复,只能根据备份频率恢复最新的数据。)d.修复存储。联系厂家尽快派遣工程师进行现场检测修复。业务核心交换机、存储核心交换机和专网交换机设备故障:故障发生后,值班人员应向信息安全领导小组日常应急办公
36、室报告。应急恢复小组立即查找及判断故障原因.如果是模块、跳线及板卡的原因,立即进行更换并恢复配置。如果是设备的整体故障,立即联系厂商和供应商,申请代用产品恢复正常后,对故障设备进行修理。主干网络运营商链路故障:广域网线路中断后,值班人员应向网络信息安全领导小组报告。日常应急处置网络安全岗负责人员接到报告后,应迅速判断故障节点,查明故障原因。如属我方管辖范围,由网络安全组人员立即予以恢复。如属电信部门管辖范围,立即与电信维护部门联系,要求修复。(三)三级突发事件预案1、事件分类病毒攻击造成网络堵塞病毒攻击造成部分服务器瘫痪防火墙故障(非防火墙自身硬件故障)一般交换设备故障服务器自身故障或数据损坏
37、分支网络故障XX 系统故障2、预防措施网络中部署IPS、IDS、堡垒机及防火墙等安全设备,并细化配置,做好整网的安全防护和监测工作.针对WEB网站的防护,我们加载了WAF,用于对WEB网站进行防护。时刻关注相关部门发布的安全预警和病毒预警信息,及时对系统软件、应用软件进行安全漏洞补丁的升级,及时对安全防护设备的特征库进行升级,及时对终端设备所部署的杀毒软件进行升级,提高安全设备的防控能力。针对病毒主要加强网络监控措施、加强病毒的防控措施,尽量缩小病毒的危害范围.在接入互联网办公电脑加装防病毒软件。各接入单位网络负责人监督各自单位的接入互联网的办公电脑的杀毒软件的安装和日常使用U盘及移动硬盘等设
38、备的杀毒情况,防止病毒和木马软件在局域网内部传播.对本单位所拥有和应用的服务器及时对系统和应用平台软件进行补丁升级。做好应用服务器的管理工作,对服务器的系统密码、应用账户及密码按照复杂度要求进行设置并定期进行更改,做好账户及密码的保密工作。在部署时要进行代码审计和数据库开发审核,防止数据库和代码漏洞。对发现的漏洞要及时对软件源代码和数据库漏洞进行修补。做好对服务器应用的日常管理工作。防止服务器受到入侵和成为“肉鸡”.对防火墙及交换设备,其故障原因一般为元件老化等自然损坏,要注意对设备的保养及检查,尽早发现故障隐患,做好预备措施。对服务器及磁盘数据故障一般有两种原因引起:病毒及元件老化,需要我们
39、做好数据的备份及系统的日常维护,减少因病毒引起的数据损坏和丢失.加强对防火墙、IPS、IDS以及WAF等安全设备的巡查工作,及时发现问题,及时进行处理。人工与自动运维管理相结合.充分利用实时拓扑观测检测工具,实时的观测网内链路状态,及时发现分支网络设备和链路故障。电子政务应用系统故障大多数原因是系统服务长时间占有内存不释放,累积一定限制后造成无法正常访问,要求业务主管单位能定期查看服务器资源使用情况,及时重启系统服务或服务器,一旦服务器无法进入进行操作,由技术人员强制操作.3、预备措施做好日常病毒防范管理,做好人员的培训工作,提高工作人员的安全防范意识。及时对发布的系统及应用的漏洞加打补丁.加
40、强对安全设备的观测,注意观测设备防控记录和设备日志.关注网内各服务器和终端设备的数据流量,对异常的设备流量进行重点监控和抓包分析。对各类交换设备必须做好配置的备份,并有明细的配置表,便于进行配置的恢复。对防火墙、IPS、WAF等安全设备做好配置的备份工作,并对配置信息进行标注,以便于进行配置的恢复。网络故障成因繁复复杂,人员对网络故障的正确判断也是影响故障处理速度的重要因素。不断提高网络安全管理人员的技术水平和素质是网络安全与故障的重要保证.各服务器应作好关键数据的备份,涉及关键应用的服务器应有应急用替代设备.做好XX 系统的虚拟机和数据备份工作,不定期进行虚拟机和数据的恢复演练.4、应对措施
41、针对单个用户终端病毒木马,监测发现后,立即联系终端用户所在单位的网络管理联系人,通知该终端用户断开网络接入进行木马病毒查杀处理。在确保处理完成后,再接入办公网.对单个接入单位,监控发现该单位病毒木马泛滥,立即上报网络安全领导小组。同时通知该单位网络管理联系人,将该单位网络进行隔离,待木马病毒处理完成后,恢复其网络的正常服务。如该单位无法处理,可由网络安全领导小组协调技术支持。监控发现服务器连接或访问数据及会话异常,不影响全局网络的正常访问,立即联系该服务器所用单位的网络管理联系人,确认该服务器是否有维护操作并核实该服务器应用是否是正常的。紧急事件处置小组在请示网络安全领导小组后,可对该服务器或
42、终端通过抓包等一系列手段,确认其行为是否正常.如果是人为的行为就要联系该服务器所用单位的网络管理联系人对其行为进行提醒。如果是由于病毒木马或恶意代码引起的就要联系该服务器所用单位的网络管理联系人进行病毒木马的查杀并升级系统补丁,升级应用系统补丁,查找修复代码漏洞和数据库漏洞,并对中间件等漏洞进行修补。如该单位无法处理,可由网络安全领导小组协调技术支持。或者请求外援支持.监控发现服务器或终端连接或访问数据及会话异常,影响全局网络的正常访问,立即上报网络安全领导小组,由紧急事件处理小组对该服务器或终端进行紧急隔离,阻断其对内和对外的访问,通知该服务器或终端所用单位的网络管理联系人,确认是否是由于病
43、毒木马或恶意代码引起的.如果是病毒木马就要进行病毒木马的查杀,如果是恶意代码,就要升级系统补丁,升级应用系统补丁,查找修复代码漏洞和数据库漏洞,并对中间件等漏洞进行修补,查杀恶意代码.如该单位无法处理,可由网络安全领导小组协调技术支持。如果是人为的行为就要由网络安全领导小组联系该服务器或终端使用单位的网络管理联系人对其行为进行提醒或通报。恶意攻击造成网络堵塞。应急处置小组立即对整网设备实时监控,查看IPS、IDS、防火墙、主干交换机等设备。查找造成网络堵塞的源或目的地址,上报网络安全领导小组,由应急处置小组对发动攻击的源和目的地址进行阻断,恢复网络正常访问。分支网络故障。引起分支网络故障的原因
44、多种多样,主要有:分支交换设备故障,级联端口故障,模块故障,物理链路介质故障,设备配置,设备供电,分支网络环路等等多方面的原因。故障出现后,应急处置小组首先要确认是否是设备供电问题。是否能ping通该分支的出口网络设备,是否能通过Telnet或ssh管理到该分支的出口网络设备,逐步缩小排查的范围,及时作出正确的判断。如果是运营商提供的光纤链路的问题,及时协调运营商进行排查处理,尽快恢复网络的畅通。如果是设备硬件的故障或端口模块的故障,及时更换硬件并导入备份的配置。如果是跳线或跳纤的问题及时更换跳线或跳纤.一般交换设备故障。交换设备硬件故障,及时更换硬件并导入备份的配置。软件配置故障,要及时的变
45、更交换机的配置,恢复网络畅通。服务器自身故障或数据损坏.应急处置小组立即通知服务器所用单位网络管理联系人,启用备用服务器并对数据进行备份数据恢复和确认。由于备份时间点的问题有可能造成一定的数据丢失。可根据数据的重要程度决定是否对故障服务器的数据进行数据恢复。(四)四级突发事件预案1、事件分类一般磁盘故障一般网络故障一般电源故障一般应用系统故障终端用户认证连接故障2、预防措施定期检查设备运行状态,定期对数据进行整理.通过各种形式的培训,提高终端用户的计算机网络应用水平.3、预备措施备有易损件,如U盘、内存等。备有网线,RJ45头,网线工具等,在设备发生故障时能及时更换。专人进行 接听和服务器日常事务及终端用户问题的处理。4、应对措施一般磁盘故障和设备电源故障确定故障原因后可直接更换。一般应用系统故障针对一般应用系统故障,可在确定故障系统后,对服务进行重启,恢复系统正常运行.一般网络故障一般网络故障的处理是日常工作的一部分。日常出现的网络故障繁复复杂,这就需要我们注意学习,不断提高技术水平,确保能快速定位故障排除故障。终端用户认证连接故障对于客户端不能正常认证的情况,一般如下处理:对于个别电脑不能认证的情况,一般通过 沟通解决,类似的情况有以下几种:未能正确获取地址的情况:检查线路是否连接通畅或者网卡和网卡驱动是否正确安装.客户端经常自动掉线的情况:若是单台机器出现此种情况,可
限制150内