服务投诉电话

宁波职业技术学院网络与信息安全事件定级

发布单位:人员机构编辑:学校网站发布日期:2017/04/12浏览量:10

 

宁波职业技术学院网络与信息安全事件定级

一、安全事件概述  

根据网络与信息安全突发公共事件的发生过程、性质和特征,网络与信息安全突发公共事件可划分为网络安全突发事件和信息安全突发事件。网络安全突发事件是指自然灾害、事故灾难和人为破坏引起的网络与信息系统的损坏;信息安全突发事件是指利用信息网络进行有组织的大规模的反动宣传、煽动和渗透等破坏活动。

1)自然灾害是指地震、台风、雷电、火灾、洪水等。

2)事故灾难是指电力中断、网络损坏或者是软件、硬件设备故障等。

3)人为破坏是指人为破坏网络线路、通信设施,黑客攻击、病毒攻击等事件。

二、网络与信息安全事件定级

根据网络与信息安全事件的定义,分别对系统和网络造成不同影响可以分别定级以下四类级别,运营安全管理小组根据定义级别分别制定不同的处理预案提交领导和小组策略文件备案。

1级:其安全内容涉及机密信息、核心系统和网络对整个系统和本单位运营造成瘫痪性影响并无法弥补的损害,是安全管理的最重要内容。

2级:其安全主要是对核心系统、网络和业务运营系统造成严重影响。

3级:其安全将对核心系统、网络系统造成比较重的影响。

4级:其安全一般不对核心系统、网络系统造成影响,但对日程运维工作造成一定影响或识别事件存在的一定危险性。

针对相应的安全事件定级,运营安全管理小组根据定级不同组织相应人员处理事件。

安全事件等级

小组领导

小组成员

1

张慧波

齐小萍、岑咏、薄纪康、孟德欣、何哲

2

齐小萍

岑咏、薄纪康、孟德欣、何哲

3

薄纪康

何哲、孟德欣、乐凌宏、许俊、苗驰骏

4

何哲

孟德欣、乐凌宏、苗驰骏、许俊

 

三、预防措施

1.对网络现有信息系统和今后新建设的信息系统,参照国家有关信息安全等级保护的要求,按照最终确定的保护等级采取相应的安全保障措施。

2.建设安全事件预警预报体系和网络安全工作值班制度,加强对网络和重点信息系统的监测、监控,加强安全管理,对可能引发网络与信息安全事件的有关信息,要认真收集、分析判断,发现有异常情况时,及时处理并逐级报告。

3.一旦发生网络与信息安全事件,运营安全管理小组立即启动应急预案,判定事件危害程度,并根据安全事件定级不同采取相应应急处置措施,立即将情况向有关领导报告,在处置过程中,应及时报告处置工作进展情况,直至处置工作结束。属于重大事件或存在非法犯罪行为的,还应向公安机关报告。

4.特殊时期,运营安全管理小组可根据本单位的统一要求和部署,运营安全管理小组进行统一安排,组织专业技术人员对网络和信息数据采取加强保护措施,对网络进行不间断的监控。

四、处置程序

1.预案启动

在发生网络与信息安全事件后,运营安全管理小组应尽最大可能收集事件相关信息,鉴别事件性质,确定事件来源,以确定事件范围和评估事件带来的影响和损害,确认为网络与信息安全事件后,对事件进行处置和上报。

2.应急处置

初步确定应急处置方式,根据事件引发原因分为灾害类、故障或攻击类两种情况,区别对待。

灾害类:运营安全管理小组根据实际情况,在保障人身安全的前提下,首先保障数据安全,然后是设备安全。具体方法包括:硬盘的拔出与保存,设备的断电与拆卸、搬迁等。

故障或攻击类:判断故障或攻击的来源与性质,断开影响安全与稳定的信息网络设备,断开信息系统与攻击来源的网络物理连接,跟踪并锁定攻击来源的IP或其它网络用户信息,修复被破坏的信息,恢复信息系统。

运营安全管理小组按照事件发生的性质分别采用以下预案处理:

1)病毒传播:及时寻找并断开传播源,判断病毒的类型、性质、可能的危害范围;为避免产生更大的损失,保护健康的计算机,必要时可关闭相应的端口,甚至相应楼层的网络,及时请有关技术人员协助,寻找并公布病毒攻击信息,以及杀毒、防御方法。

2)外部入侵:判断入侵的来源,区分外网与内网,评价入侵可能或已经造成的危害。对入侵不成功、未造成损害的,且评价威胁很小的外网入侵,定位入侵的IP地址,及时关闭入侵的端口,限制入侵的IP地址的访问。对于已经造成危害的,应立即采用断开网络连接的方法,避免造成更大损失和带来恶劣影响。

3)内部入侵:查清入侵来源,如IP地址、所在办公室等信息,同时断开对应的交换机端口。然后针对入侵方法调整或更新入侵检测设备。对于无法制止的多点入侵和造成损害的,应及时关闭被入侵的服务器或相应设备。

4)网络故障:判断故障发生点和故障原因,能够迅速解决的尽快排除故障;必要时向外聘信息安全顾问专家求助技术援助,并优先保证主要应用系统的运转。

5)其它没有列出的不确定因素造成的事件,运营安全管理小组可根据总的安全原则,结合具体的情况,做出相应的处理。不能处理的及时咨询外聘信息安全顾问专家。

根据本单位系统可以估计的软/硬件故障可以分别按照以下定义表格处理:

硬件故障处理预案表

     

故障等级

负责人员

联系方式

预案预定

处理时间

预案处理方法

1

薄纪康

669986

红色等级预案

1

红色等级措施

2

薄纪康

669986

红色等级预案

1

红色等级措施

3

何哲

673859

橙色等级预案

3

橙色等级措施

4

何哲

673859

黄色等级预案

1

黄色等级措施

 

     软件系统故障处理预案表

     

故障等级

负责人员

联系方式

预案预定

处理时间

预案处理方法

1

薄纪康

669986

红色等级预案

1

红色等级措施

2

薄纪康

669986

红色等级预案

1

红色等级措施

3

孟德欣

610025

橙色等级预案

3

橙色等级措施

4

孟德欣

610025

黄色等级预案

1

黄色等级措施

 

  3.应急处置后续处理

  (1)运营安全管理小组在进行最初的应急处置以后,应及时采取行动,抑制安全事件影响的进一步扩大,限制潜在的损失与破坏,同时要确保应急处置措施对涉及的相关业务影响最小。

  在发生网络故障时,优先保证相关重要部门的网络畅通。

  (2)在事件被抑制之后,通过对有关事件或行为的分析结果,找出事件根源,明确相应的补救措施并彻底清除。

  (3)在确保安全事件解决后,要及时清理系统、恢复数据、程序、服务,恢复工作应避免出现误操作导致的数据丢失。

  4.记录和上报

  运营安全管理小组在网络与信息安全事件发生时,应及时向校领导汇报,并在事件处置工作中作好完整的过程记录,及时报告处置工作进展情况,保存各相关系统日志,直至处置工作结束。

  5.结束响应

  系统恢复运行后,运营安全管理小组对事件造成的损失、事件处理流程和应急预案进行评估,对响应流程、预案提出修改意见,总结事件处理经验和教训,撰写事件处理报告,同时确定是否需要上报该事件及其处理过程,需要上报的应及时准备相关材料;根据情况需要上报公安部门的由办公室协调解决。

五、保障措施

  网络与信息安全应急处置是一项长期的、持续的、跟踪式的、不断发展变化的工作,是有组织的科学与社会行为,必须做好各项应急保障工作。

  1.人员保障

  重视信息安全队伍的建设,并不断提高工作人员的信息安全防范意识和技术水平,确保安全事件应急处置过程和重建工作中人员的在岗与战斗力。

  2.技术保障

  重视网络信息系统的建设和升级换代,重视网络安全整体方案的不断完善,加强技术管理,确保网络信息系统的稳定与安全,聘请信息安全顾问为应急处置过程和重建工作提供咨询和技术支持。

  3.资金保障

 应根据网络与信息系统安全预防和应急处置工作的实际需要,提出本年度应急处置工作相关设备和工具软件所需经费,并上报财务处纳入年度财政预算,给予资金保障。

 

 

  信息资源中心

0一七年四月