文章总结: 网络安全等级保护中的应急响应与保障是网络运营者必须履行的法定义务。根据《网络安全法》,网络运营者需制定网络安全事件应急预案,并在发生安全事件时及时启动预案。应急响应与保障分为四个阶段:应急准备、应急监测与响应、后期评估与改进、应急保障。在网络安全等级保护测评中,二级以上系统重要事件应急预案缺失以及三级以上系统未对应急预案进行培训演练,都视为高风险。因此,网络运营者应高度重视应急响应与保障工作,建立完善的应急组织体系,制定科学的应急预案,并定期进行演练,以提高网络安全应急处置能力。
综合评分: 89
文章分类: 应急响应,安全建设,政策法规,安全运营,解决方案
网络安全等级保护:应急响应与保障
何威风
河南等级保护测评
2025年12月10日 00:01
湖南
前面我们通过《网络安全等级保护:一定要做好网络安全运行与维护》运行与维护,在运行期间难免发生网络安全事件,那么网络安全应急与保障就显得非常重要了。我们看我国网络安全历史脉络,会看到从2003年的27号文,就要求充分重视信息安全应急处理工作。要进一步完善国家信息安全应急处理协调机制,建立健全指挥调度机制和信息安全通报制度,加强信息安全事件的应急处置工作。各基础信息网络和重要信息系统建设要充分考虑抗毁性与灾难恢复,制定并不断完善信息安全应急处置预案。到《网络安全法》第二十五条明确了“网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。”
| |
| — |
| 一个让大家交流技术的群,欢迎技术大佬一起探讨! |
网络安全应急工作始终是网络安全工作的重要内容。特别是,在网络安全等级保护测评中,根据《网络安全等级保护测评高风险判定指引》,二级以上系统重要事件应急预案缺失以及三级以上系统未对应急预案进行培训演练,都视为高风险,特别是系统重要事件应急预案缺失,补偿因素为无。
在网络安全应急和保障方面,要求网络运营者采取措施,防范网络入侵攻击、计算机病毒爆发、系统漏洞隐患等网络安全事件;针对各种网络安全事件制定应急预案,建立应急处置机制,组织应急处置队伍,当发生网络安全事件时,及时启动预案,果断进行应急处置,使危害降到最低;当发生网络安全事件时,要求保护现场和证据,并向公安机关、行业主管部门和有关部门报告。
发生重大网络安全事件时,有关部门应按照国家网络安全事件应急预案要求,开展应急处置。关键信息基础设施保护单位还需要制定网络安全事件应急预案,并定期进行演练。
这些都是《网络安全法》明确的网络运营者的责任和义务。然而,应急处置工作又不是孤立的,内部部门间需要协同工作,外部部门间需要加强协作,才能在应急处置中更高效。应急预案的制定也不是孤立的,他是建筑在科学风险评估的基础之上,进而形成科学的应急预案,并不是闭门造车凭空捏造的。所以,我们的网络安全工作是环环相扣、步步为营的,经历国内外千万个实践总结出的一套最佳实践。
公安机关应当根据有关规定处置网络安全事件,开展事件调查,认定事件责任,查处危害网络安全的违法犯罪活动。
电信业务经营者、互联网服务提供者应当为重大网络安全事件处置和恢复提供支持和协助。
应急响应与保障又可以分为应急准备、应急监测与响应、后期评估与改进、应急保障等共四个阶段。
第一阶段:应急准备
应急准备需要输入运营、使用单位组织机构及职责分工,各类安全事件列表等内容,建立完善的应急组织体系,保证应急救援工作反应迅速、协调有序。通过分析安全事件的等级,在统一的应急预案框架下制定不同安全事件的应急预案,组织针对等级保护对象的应急演练,可以有效检验网络安全应急能力,并为消除或减小这些隐患与问题提供有价值的参考信息,检验应急预案体系的完整性、应急预案的可操作性、机构和应急人员的执行、协调能力以及应急保障资源的准备情况等,从而有助于提高整体应急能力。最终输出应急组织机构图,应急组织职责分工,应急组织内、外部联系表,安全事件报告程序,各类专项应急预案,应急演练脚本,应急演练总结等。
建立应急组织应注意:按照应急救援的需要,建立应急组织。应急组织一般分为五个核心应急功能机构,即指挥、行动、策划、后勤和财务。
明确应急工作职责应注意:明确应急管理的领导机构、办事机构、专项应急指挥机构、基层应急机构、应急专家组组成部门或人员、职责和权限。
进行安全事件分类分级应注意:建立应急组织参考《国家网络安全事件应急预案》和GB/Z 20986-2007,根据安全事件的类型、安全事件对业务的影响范围和程度以及安全事件的敏感程度等,对等级保护对象可能发生的安全事件进行分类分级,针对不同类别和等级制定相应的安全事件报告程序。
进行确定应急预案对象应注意:针对安全事件的不同类别和等级,考虑其发生的可能性及其对系统和业务产生的影响,确定需制定应急预案的对象。
确定职责和应急协调方式应注意:在统一的应急预案框架下,明确应急预案中各部门的职责,以及各部门间的合作和分工协调方式。
制定应急预案程序及其执行条件应注意:制定应急预案程序及其执行条件针对不同等级、不同类别的安全事件制定相应的应急预案程序,确定不同等级、不同类别事件的响应和处置范围、程度以及适用的管理制度,说明应急预案启动的条件,发生安全事件后要采取的流程和措施。
培训宣贯应注意:针对应急预案涉及的部门和人员制定专项培训计划,培训宣贯内容包括应急职责、合作和分工、应急预案启动条件和流程等。
应急演练应注意:明确应急预案演练的规模、方式、范围、内容、组织、评估、总结等内容,并按照预案定期开展演练。
注:在团体标准《网络安全等级保护测评高风险判定指引》T/ISEAA 001-2020中,若未对应急预案进行培训演练,作为第三级以上系统,则判定为“高风险”项。具体要求应定期(建议至少每年一次)对相关人员进行应急预案培训,根据不同的应急预案进行演练,提供应急预案培训和演练记录。
第二阶段:应急监测与响应
#
应急监测与响应阶段需要输入网络流量,日志信息,性能信息,安全事件报告程序,各类专项应急预案,网络安全事件报送表,安全事件报告程序等,对等级保护对象的安全状态进行监控,并根据应急预案启动条件研判是否启动应急程序。对监控到的安全事件采取适当的方法进行预处置,分析安全事件的影响程度和等级,启动相应级别的应急预案,开展应急响应处置工作。最终输出网络安全事件报送表,安全状态分析报告,安全事件处置报告。
异常状态信息收集应注意:收集来自监控对象的各类状态信息,可能包括网络流量、日志信息、安全报警和性能状况等,或者来自外部环境的安全标准和法律法规的变更信息。
异常状态分析应注意:对安全状态信息进行分析,及时发现险情、隐患或安全事件,并记录这些安全事件,分析其发展趋势及这些变化对安全状态的影响,通过判断他们的影响决定是否有必要作出响应。
安全事件上报和共享应注意:根据安全状态分析和影响分析的结果,分析可能发生的安全事件,明确安全事件等级、影响程度以及优先级等,形成安全状态分析报告和网络安全事件报送表,按照安全事件等级以及安全事件报告程序上报,需要共享的按照规定向特定对象共享安全事件。
安全事件处置应注意:对于应启动应急预案的安全事件按照应急预案响应机制进行安全事件处置。对未知安全事件的处置,应根据安全事件的等级,制定安全事件处置方案,包括安全事件处置方法以及应采取的措施等,并按照安全事件处置流程和方案对安全事件进行处置。
安全事件总结和报告应注意:一旦安全事件得到解决,对于未知的安全事件进行事件记录,分析记录信息并补充所需信息,使安全事件成为已知事件,并文档化;对安全事件处置过程进行总结,制定安全事件处置报告,并保存。
第三阶段:后期评估与改进
后期评估与改进需要输入安全事件报告程序,各类专项应急预案,安全事件处置报告,对安全事件原因、处置过程进行调查分析,并根据分析结果进行责任认定及制定改进预防措施。最终输出安全事件总结报告,安全事件改进报告,应急预案。
#
调查评估应注意:对于应急响应过程进行调查,评估应急过程合规性、处置及时性等。通过事件重现调查网络安全事件原因,追溯安全责任,并形成网络安全调查评估报告。
改进预防应注意:调查评估根据网络安全事件调查评估报告,制定改进预防措施,修改相应应急预案,结合实际情况进行落实,并组织开展应急预案相关培训。
第四阶段:应急保障
应急保障需要输入总体应急预案,各类专项应急预案,进而建立健全应急保障体系,实现应急预案保障工作科学化,最终输出应急保障物资清单。
#
针对各类专项应急预案进行分析,制定应急预案执行所需通信、装备、数据、队伍、交通运输、经费和治安保障内容。
应急准备阶段的工作是由主管部门,运营、使用单位共同完成,其他三个阶段则由运营、使用单位完成。
《网络安全法》第五十九条网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
《网络安全法》第二十五条规定则是对网络运营者网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告的要求,所以运行与维护过程中,应急保障工作也是一个重点。
做不好应急保障工作,与未落实网络安全等级保护制度及未落实有关技术、管理措施一样都可以依据《网络安全法》第五十九条进行处罚。当然,我们也知道,处罚不是目的,目的则是通过提升网络安全应急处置能力,最大程度的保护网络安全,维护社会公共利益,保护国家安全,让老百姓在网络世界里更有获得感。
作为网络运营者一方面要明白应急响应与保障是等级保护工作的一部分,另一方面法律层面要求又是与《网络安全法》第二十一条等同的严格要求。需要将其与等级保护工作同等重要程度看待与落实,可以说是等级保护工作的重中之重。
本文主要涉及应急工作的一个过程脉络,是一个脉络性的工作,但缺乏具体技术实现,需要具体参照《国家网络安全事件应急预案》《网络安全事件应急演练指南》《信息安全应急响应计划规范》《运行维护 第3部分:应急响应规范》等国家政策文件和标准进行制定。
有时,我在和人聊天中常常说,标准可能困住一个天才,但是我们绝大多数人是普通人,而标准可以在引导或指导普通人把工作向更好的方向发展。所以,在不理解的时候,多点耐心和宽容,好好的积累知识,借鉴国际国内优秀的标准指引,是有利我们开展网络安全工作的。切勿生搬硬造,一定要依据法律法规政策规范国家标准,有理有据的开展工作。
网络安全应急预案的编写其实是要求非常高的一个工作,是需要对业务和对应系统存在的风险有充分的认识,又具备足够的知识,才能科学合理的制定出科学有价值的应急预案,才能真正指导我们的网络安全应急工作,否则必然将流于形式,于实际网络安全工作无益,为网络安全带来更大的安全隐患。
*记得:分享、点赞、在看!谢谢!*
参考文件:
- 《信息安全技术 网络安全等级保护定级指南》GB/T 22240-2020
- 《信息安全技术 网络安全等级保护基本要求》GB/T 22239-2019
- 《信息安全技术 网络安全等级保护实施指南》GB/T 25058-2019
- 《信息安全技术 网络安全等级保护安全设计技术要求》GB/T 25070-2019
- 《国家网络安全事件应急预案》
- 《中华人民共和国网络安全法》
>>>等级保护<<<
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
>>>工控安全<<<
>>>数据安全<<<
>>>供应链安全<<<
>>>其他<<<
网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河南等级保护测评 何威风《网络安全等级保护:应急响应与保障》