安全告警研判与处置 网络安全告警研判与处置是一个复杂但有序的过程,以下是相关的步骤和要点: 一、研判步骤 1. 事件收集与初步分析: · 收集网络安全设备的告警信息,这些信息通常包括源地址、目的地址、端口、事件名称、时间等。 · 利用已有的安全设备和客户的网络拓扑信息,对告警进行初步筛选和过滤,排除不太可能为真实攻击的事件,如挖矿、蠕虫、病毒、拒绝服务等。 2. 深入分析: · 对筛选后的告警进行深入分析,判断是否为恶意攻击。这通常涉及到对流量日志的原IP地址进行分析,结合威胁情报库等信息。 · 对请求数据包和返回数据包进行分析,判断是否为误报。需要留意一些特定的流量特征,如webshell工具的流量特征。 3. 研判结论: · 根据分析结果,确定是否为真实的安全事件,并上报相关事件信息,包括完整的截图、源IP、目的IP、请求包请求体、响应包响应体等重要信息。 二、处置步骤 1. 紧急报告与初步处置: · 一旦发现安全事件,应立即报告给本单位主管领导及计算机网络中心,并采取断网等有效措施进行初步处置,将损害和影响降到最小范围。 2. 事件处置: · 组织技术人员赶赴现场进行紧急处置,修复系统漏洞,恢复系统服务。 · 及时掌握损失情况,查找和分析事件原因。 3. 事件等级判定与上报: · 根据发生安全事件的信息系统重要程度、损失情况以及对工作和社会造成的影响判定安全事件等级。 · 对重大事件和特别重大事件,应及时上报给上级网络安全工作领导小组,对涉及人为故意破坏事件应同时报告公安机关。 4. 事后整改与总结: · 事后整改报告应在安全事件处置完毕后2个工作日内以书面形式报送计算机网络中心。 · 相关责任单位应进一步总结事件教训,研判安全现状、排查安全隐患,加强制度建设、安全设施建设,全面提升安全防护能力。 注意事项 · 在研判和处置过程中,应充分利用各种安全设备和工具,如入侵检测系统、安全态势感知平台等。 · 对于涉及人为故意破坏的事件,应积极配合公安机关开展调查。 · 网络安全事件的研判与处置需要专业的知识和技能,相关责任单位应指定专人负责,并定期进行培训和演练。
|