应急响应备份与灾难恢复技术课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《应急响应备份与灾难恢复技术课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 应急 响应 备份 灾难 恢复 技术 课件
- 资源描述:
-
1、第1页,共25页。2事件响应事件响应:对发生在计算机系统或网络上的威胁安全的事件响应:对发生在计算机系统或网络上的威胁安全的事件进行响应。事件进行响应。事件响应是信息安全生命周期的必要组成部分。这个生命周期事件响应是信息安全生命周期的必要组成部分。这个生命周期包括:对策、检测和响应。包括:对策、检测和响应。网络安全的发展日新月异,谁也无法实现一劳永逸的安网络安全的发展日新月异,谁也无法实现一劳永逸的安全服务。全服务。第2页,共25页。3什么是应急响应应急响应也叫紧急响应,是安全事件发生后迅速采取的措应急响应也叫紧急响应,是安全事件发生后迅速采取的措施和行动,它是安全事件响应的一种快速实现方式。
2、施和行动,它是安全事件响应的一种快速实现方式。应急响应服务是解决网络系统安全问题的有效安全服务应急响应服务是解决网络系统安全问题的有效安全服务手段之一。手段之一。第3页,共25页。4为什么需要应急响应保护网络信息系统的安全保护网络信息系统的安全大量的安全漏洞存在大量的安全漏洞存在攻击系统和网络的程序存在攻击系统和网络的程序存在实际的和潜在的财务损失实际的和潜在的财务损失不利的媒体曝光威胁(声誉的损失不利的媒体曝光威胁(声誉的损失)对效率的需求对效率的需求当前入侵检测能力的局限性当前入侵检测能力的局限性法律方面的考虑法律方面的考虑第4页,共25页。5应急响应的目的 应急响应的目的是最快速度恢复系
3、统的保密性、完应急响应的目的是最快速度恢复系统的保密性、完整性和可用性,阻止和减小安全事件带来的影响。整性和可用性,阻止和减小安全事件带来的影响。定位并排除系统故障定位并排除系统故障 提高对网络黑客攻击的抵御和防范的规范程度提高对网络黑客攻击的抵御和防范的规范程度 预防重大事件的发生预防重大事件的发生 提高组织对系统安全事件的快速反应和恢复能力提高组织对系统安全事件的快速反应和恢复能力 网络系统的性能优化网络系统的性能优化 提供整体网络运行的健康以及趋势分析提供整体网络运行的健康以及趋势分析第5页,共25页。6应急响应的过程响应前的响应前的准备工作准备工作工作流程工作流程报警方法报警方法备份体
4、系备份体系安全培训安全培训识别和发现识别和发现各种安全的各种安全的紧急事件紧急事件检测设检测设备备报警报警AgentAgent把事件影响把事件影响降到最小降到最小阻断阻断缓解缓解封堵封堵隔离隔离真正解真正解决问题决问题如:清除病如:清除病毒、修补漏毒、修补漏洞洞数据和系统数据和系统被破坏情况被破坏情况下,进行恢下,进行恢复复第6页,共25页。7应急响应的过程准备基于威胁建立一组合理的防御基于威胁建立一组合理的防御/控制措施控制措施建立一组尽可能高效的事件处理程序建立一组尽可能高效的事件处理程序准备处理问题必须的资源和人员准备处理问题必须的资源和人员建立一个支持事件响应活动的基础设施建立一个支持
5、事件响应活动的基础设施第7页,共25页。8应急响应的过程检测确定事件是已经发生了还是在进行当中。确定事件是已经发生了还是在进行当中。初步动作和响应初步动作和响应 选择检测工具,分析异常现象选择检测工具,分析异常现象 激活审计功能激活审计功能 迅速备份完整系统迅速备份完整系统 记录所发生事件记录所发生事件 估计安全事件的范围估计安全事件的范围第8页,共25页。9应急响应的过程抑制限制攻击的范围,同时限制了潜在的损失和破坏。限制攻击的范围,同时限制了潜在的损失和破坏。抑制策略抑制策略 完全关闭所有系统;完全关闭所有系统;将网络断开;将网络断开;修改所有防火墙和路由器的过滤规则,拒绝来自看起来修改所
6、有防火墙和路由器的过滤规则,拒绝来自看起来是发起攻击的主机的所有的流量;是发起攻击的主机的所有的流量;封锁或删除被攻击的登录账号;封锁或删除被攻击的登录账号;提高系统或网络行为的监控级别;提高系统或网络行为的监控级别;设置诱饵服务器作为陷阱;设置诱饵服务器作为陷阱;关闭被利用的服务;关闭被利用的服务;反击攻击者的系统等。反击攻击者的系统等。第9页,共25页。10应急响应的过程根除安全事件被抑制后,找出事件根源并彻底根除,从而根除安全事件被抑制后,找出事件根源并彻底根除,从而根除了影响的进一步扩大。了影响的进一步扩大。确定事件的起因和症状确定事件的起因和症状 增强防御技术增强防御技术 进行漏洞分
7、析进行漏洞分析 删除事件的源头删除事件的源头 查找最近的干净备份查找最近的干净备份第10页,共25页。11应急响应的过程恢复把所有受侵害或被破坏的系统、应用、数据库等彻底地还把所有受侵害或被破坏的系统、应用、数据库等彻底地还原到它们正常的任务状态。原到它们正常的任务状态。决定恢复操作的时间决定恢复操作的时间 修复系统、网络或数据修复系统、网络或数据 使整个系统运行正常使整个系统运行正常 监控系统监控系统第11页,共25页。12应急响应的过程跟踪回顾事件处理过程,拟定一份事件记录和跟踪报告回顾事件处理过程,拟定一份事件记录和跟踪报告总结经验教训总结经验教训为管理或法律目的收集损失统计信息为管理或
8、法律目的收集损失统计信息建立或补充自己的应急事件库建立或补充自己的应急事件库第12页,共25页。13应急响应服务形式形式 远程应急响应服务远程应急响应服务 本地应急响应服务本地应急响应服务服务的指标服务的指标 时间时间第13页,共25页。14应急处理内容恶性病毒爆发恶性病毒爆发 严重漏洞发布,可能在短期内出现蠕虫严重漏洞发布,可能在短期内出现蠕虫 确认病毒已经开始广泛传播和攻击确认病毒已经开始广泛传播和攻击 大多数主机工作异常,网络通讯出现异常大多数主机工作异常,网络通讯出现异常 多数主机的防毒系统有报警,但是无法清除病毒多数主机的防毒系统有报警,但是无法清除病毒拒绝服务攻击拒绝服务攻击 互联
展开阅读全文