CISP应急响应与灾难恢复课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《CISP应急响应与灾难恢复课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CISP 应急 响应 灾难 恢复 课件
- 资源描述:
-
1、CISP应急响应与灾难应急响应与灾难恢复恢复课程内容2知识体知识域知识子域应急响应与应急响应与灾难恢复灾难恢复信息系统信息系统灾难恢复灾难恢复灾难恢复概况灾难恢复概况信息安全应急响应管理过程信息安全应急响应管理过程信息安全事件分类分级信息安全事件分类分级灾难恢复管理过程灾难恢复管理过程应急响应概况应急响应概况计算机取证计算机取证灾难恢复灾难恢复相关技术相关技术灾难恢复能力灾难恢复能力备份技术备份技术备用场所备用场所知识域:应急响应概况 知识子域:信息平安事件分类分级 理解信息平安事件和应急响应的根本概念 了解国际和我国的信息平安应急响应组织 了解我国信息平安事件应急响应工作的进展情况、政策要求
2、和相关标准 理解我国信息平安事件分类、分级方法根本概念GB/T 24363-2021 GB/T 24363-2021 信息平安应急响应方案标准信息平安应急响应方案标准应急响应应急响应 组织为了应对突发组织为了应对突发/重大信息平安事件的发生所重大信息平安事件的发生所做的准备,以及在事件发生后所采取的措施做的准备,以及在事件发生后所采取的措施信息平安事件信息平安事件 由于自然或者人为以及软硬件本身缺陷或故障的由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害,或在信息系统内发原因,对信息系统造成危害,或在信息系统内发生对社会造成负面影响的事件生对社会造成负面影响的事件根本概念为什
3、么要做应急响应为什么要做应急响应应急响应是出现紧急情况时的行动。应急方案准备应急响应是出现紧急情况时的行动。应急方案准备的一种的一种,编制应急方案编制应急方案,对一旦出现紧急情况时人对一旦出现紧急情况时人员行动作出规定员行动作出规定,有秩序的进展排除故障有秩序的进展排除故障,以减少以减少损失损失针对各种突发公共事件而设立的各种应急方案,通针对各种突发公共事件而设立的各种应急方案,通过该方案使损失减到最小过该方案使损失减到最小网络平安应急响应的对象网络平安应急响应的对象计算机网络平安事件应急响应的对象是指针对计算计算机网络平安事件应急响应的对象是指针对计算机或网络所存储、传输、处理的信息的平安事
4、件机或网络所存储、传输、处理的信息的平安事件,事件的主体可能来自自然界、系统自身故障、,事件的主体可能来自自然界、系统自身故障、组织内部或外部的人、计算机病毒或蠕虫组织内部或外部的人、计算机病毒或蠕虫根本概念应急响应能做什么应急响应能做什么第一、未雨绸缪,即在事件发生前事先做好准备,第一、未雨绸缪,即在事件发生前事先做好准备,比方风险评估、制定平安方案、平安意识的培训比方风险评估、制定平安方案、平安意识的培训、以发布平安通告的方式进展的预警、以及各种、以发布平安通告的方式进展的预警、以及各种防范措施;防范措施;第二、亡羊补牢,即在事件发生后采取的措施,其第二、亡羊补牢,即在事件发生后采取的措施
5、,其目的在于把事件造成的损失降到最小。这些行动目的在于把事件造成的损失降到最小。这些行动措施可能来自于人,也可能来自系统,不如发现措施可能来自于人,也可能来自系统,不如发现事件发生后,系统备份、病毒检测、后门检测、事件发生后,系统备份、病毒检测、后门检测、去除病毒或后门、隔离、系统恢复、调查与追踪去除病毒或后门、隔离、系统恢复、调查与追踪、入侵者取证等一系列操作。、入侵者取证等一系列操作。GB/Z 20985-2007 GB/Z 20985-2007 信息平安事件管理指南信息平安事件管理指南信息平安事件响应组内部人员信息平安事件响应组内部人员 由组织中具备适当技能且可信的成员组成的一个由组织中
6、具备适当技能且可信的成员组成的一个小组,负责处理与信息平安事件相关的全部工作小组,负责处理与信息平安事件相关的全部工作,有时小组可能有外部专家参加,有时小组可能有外部专家参加CERT CERT 计算机应急响应组计算机应急响应组国际或国家公认的计算机应急响应组织国际或国家公认的计算机应急响应组织 根本概念根本概念国际信息平安应急响应组织 事件响应与平安组织论坛Forum of Incident Response and Security Teams,FIRST first.org 亚太地区计算机应急响应组Asia Pacific Computer Emergency Response Team,
7、APCERT 欧洲计算机网络研究教育协会Trans-European Research and Education Networking Association,TERENA)我国信息平安应急响应组织 国家计算机网络应急技术处理协调中心 National Computer network Emergency Response technical Team/Coordination Center of China,CNCERT/CC 中国教育和科研计算机网紧急响应组(China Education and Research Network Computer Emergency Response
8、Team,CCERT)国家计算机病毒应急处理中心 国家计算机网络入侵防范中心 国家863方案反计算机入侵和防病毒研究中心应急响应组织的一般构成国家政策要求和相关标准?关于加强信息平安保障工作的意见?中办发200327号文指出:“信息平安保障工作的要点在于,实行信息平安等级保护制度,建立基于密码技术的网络信任体系,建立信息平安监控体系,重视信息平安应急处理工作,推动信息平安技术研发与产业开展,建立信息平安法制与标准 GB/T 24363-2021?信息平安应急响应方案标准?GB/T 20988-2007?信息系统灾难恢复标准?GB/Z 20985-2007?信息平安事件管理指南?GB/Z 209
9、86-2007?信息平安事件分类分级指南?我国信息平安事件分类方法GB/Z 20986-2007?信息平安事件分级分类指南?7个根本类别数据丧失等有害程序事件:是指蓄意制造、传播有害程序,或是因受到有害程序的影响而导致的信息平安事件。有害程序是指插入到信息系统中的一段程序,有害程序危害系统中数据、应用程序或操作系统的保密性、完整性或可用性,或影响信息系统的正常运行。有害程序事件包括计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合攻击程序事件、网页内嵌恶意代码事件和其它有害程序事件等7个子类网络攻击事件:是指通过网络或其他技术手段,利用信息系统的配置缺陷、协议缺陷、程序缺陷或使用暴力
10、攻击对信息系统实施攻击,并造成信息系统异常或对信息系统当前运行造成潜在危害的信息平安事件。网络攻击事件包括拒绝效劳攻击事件、后门攻击事件、漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和其他网络攻击事件等7个子类信息破坏事件:是指通过网络或其他技术手段,造成信息系统中的信息被篡改、假冒、泄漏、窃取等而导致的信息平安事件。信息破坏事件包括信息篡改事件、信息假冒事件、信息泄漏事件、信息窃取事件、信息丧失事件和其它信息破坏事件等6个子类我国信息平安事件分类方法信息内容平安事件:是指利用信息网络发布、传播危害国家平安、社会稳定和公共利益的内容的信息内容平安事件:是指利用信息网络发布、传播危害国
11、家平安、社会稳定和公共利益的内容的平安事件。平安事件。设备设施故障:是指由于信息系统自身故障或外围保障设施故障而导致的信息平安事件,以及人设备设施故障:是指由于信息系统自身故障或外围保障设施故障而导致的信息平安事件,以及人为的使用非技术手段有意或无意的造成信息系统破坏而导致的信息平安事件。设备设施故障包括为的使用非技术手段有意或无意的造成信息系统破坏而导致的信息平安事件。设备设施故障包括软硬件自身故障、外围保障设施故障、人为破坏事故、和其它设备设施故障等软硬件自身故障、外围保障设施故障、人为破坏事故、和其它设备设施故障等4 4个子类个子类灾害性事件:是指由于不可抗力对信息系统造成物理破坏而导致
12、的信息平安事件。灾害性事件:是指由于不可抗力对信息系统造成物理破坏而导致的信息平安事件。灾害性事件灾害性事件包括水灾、台风、地震、雷击、坍塌、火灾、恐惧袭击、战争等导致的信息平安事件。包括水灾、台风、地震、雷击、坍塌、火灾、恐惧袭击、战争等导致的信息平安事件。其他事件类别是指不能归为以上其他事件类别是指不能归为以上6 6个根本分类的信息平安事件。个根本分类的信息平安事件。我国信息平安事件分级方法分级要素 GB/Z 20986-2007?信息平安事件分级分类指南?我国信息平安事件分级方法信息系统的重要程度:主要考虑信息系统所承载的业务对国家平安、经济建立、社会生活的重要性以业务对信息系统的依赖程
13、度,划分为特别重要信息系统、重要信息系统和一般信息系统。系统损失:是指由于信息平安事件对信息系统的软硬件、功能及数据的破坏,导致系统业务中断,从而给事发组织所造成的损失,其大小主要考虑恢复系统正常运行和消除平安事件负面影响所需付出的代价,划分为特别严重的系统损失、严重的系统损失、较大的系统损失和较小的系统损失社会影响:是指信息平安事件对社会所造成影响的范围和程度,其大小主要考虑国家平安、社会秩序、经济建立和公众利益等方面的影响,划分为特别重大的社会影响、重大的社会影响、较大的社会影响和一般的社会影响我国信息平安事件分级方法 GB/Z 20986特别重特别重大事件大事件 重重 大大事事 件件较较
14、 大大事事 件件一一 般般事事 件件1级2级3级4级真题演示进入21世纪以来,信息平安成为世界各国平安战略关注的重点,纷纷制定并公布网络空间平安战略,但各国历史.国情和文化不同,网络空间平安战略的内容也各不一样,以下说法不正确的选项是:a、与国家平安、社会稳定和民生密切相关的关键根底设施是各国平安保障的重点b、美国尚未设立中央政府级的专门机构处理网络信息平安问题,信息平安管理职能由不同政府部门的多个机构共同承担c、各国普遍重视信息平安事件的应急响应和处理d、在网络平安战略中,各国均强调加强政府管理力度,充分利用社会资源,发挥政府与企业之间的合作关系真题演示以下关于CSIRT的说法错误的选项是:
15、a、CSIRT是“计算机平安应急响应小组的英文缩写b、CSIRT应当包括法律、技术和其他专家,以及刑侦管理人员c、CSIRT应当是一个常设机构,其成员应当专职从事应急响应,以便最快速地做出反响d、应急响应工作本质上是被动的,因此CSIRT应当在事件发生前做好充分准备,尽可能争取主动知识域:应急响应概况 知识子域:信息平安应急响应管理过程 掌握信息平安应急响应阶段方法论 掌握准备、检测、遏制、铲除等应急响应阶段的主要工作内容 掌握信息平安应急响应方案编制方法应急响应六阶段第一阶段:准备第一阶段:准备让我们严阵以待让我们严阵以待第二阶段:检测第二阶段:检测对情况综合判断对情况综合判断第三阶段:遏制
16、第三阶段:遏制制止事态的扩大制止事态的扩大第四阶段:铲除第四阶段:铲除彻底的补救措施彻底的补救措施第五阶段:恢复第五阶段:恢复系统恢复常态系统恢复常态第六阶段:跟踪总结第六阶段:跟踪总结还会有第二次吗还会有第二次吗第一阶段 准备 预防为主 微观 确定重要资产和风险,实施针对风险的防护措施 编制和管理应急响应方案 建立和训练应急响应组织 准备相关的资源 人力资源、财力资源、物质资源、技术资源、社会关系资源 宏观 建立协作体系和应急制度 建立信息沟通渠道和通报机制 如有条件,建立数据汇总分析的体系和能力 有关法律法规的制定编制和管理应急响应方案 应急响应方案,是指在突发/重大信息平安事件后对包括计
17、算机运行在内的业务运行进展维持或恢复的策略和规程 应急响应方案的制定是一个周而复始、持续改进的过程,包含以下几个阶段 1应急响应需求分析和应急响应策略确实定 2编制应急响应方案文档 3应急响应方案的测试、培训、演练和维护 应急响应方案主要内容总那么、角色及职责、预防和预警机制、应急响应流程、应急响应保障措施、附件第二阶段 检测检测事件、确定事件性质和处理人微观进展监测、报告及信息收集确定事件类别和级别指定事件处理人,进展初步响应评估事件的影响范围事件通告信息通报、信息上报、信息披露宏观:通过汇总,确定是否发生了全网的大规模事件确定应急等级,以决定启动哪一级应急方案第三阶段 遏制限制事件影响的范
18、围、损失微观启动应急响应方案确定适当的响应方式实施遏制行动要求用户按应急行为标准要求配合遏制工作宏观确保封锁方法对各网业务影响最小通过协调争取各网一致行动,实施隔离汇总数据,估算损失和隔离效果第四阶段 铲除长期的补救措施微观详细分析,确定原因实施铲除措施,消除原因宏观加强宣传,公布危害性和解决方法,呼吁用户解决终端的问题加强检测工作,发现和清理行业与重点部门的问题第五阶段 恢复微观根据破坏程度决定是在原系统还是备份系统中恢复按恢复优先顺序恢复系统和业务运行可能需要执行以下事务性步骤和技术性恢复操作获得访问相关区域和资源的授权获取备份介质等相关资源恢复系统数据启用备份系统重建主系统宏观持续汇总分
19、析,判断遏制、铲除效果通过汇总分析的结果判断仍然受影响的终端的规模适当时解除封锁措施第六阶段 跟踪总结 关注系统恢复以后的平安状况,记录跟踪结果 评估损失、响应措施效果 分析和总结经历、教训 重新评估和修改平安策略、措施和应急响应方案 对进入司法程序的事件,进展进一步调查,打击违法犯罪活动 编制并提交应急响应报告 处理人 时间和时段 地点 工作量事件的类类别、级别对事件的处置情况损失经历、教训知识域:应急响应概况 知识子域:计算机取证 了解计算机取证的概念和目的 了解计算机取证的根本步骤计算机取证的概念、目的、原那么 计算机取证 使用先进的技术和工具,按照标准规程全面地检查计算机系统,以提取和
20、保护有关计算机犯罪的相关证据的活动 提取和保护的是电子证据,相关工作主要围绕两个方面进展:证据的获取和证据的分析 目的 查找肇事者、推断犯罪过程、判断受害者损失程度、提供法律支持 原那么 合法原那么、充分授权原那么、优先保护证据原那么、全程监视原那么计算机取证的步骤计算机取证-准备 获取授权 取证工作获得明确的授权授权书 目标明确 对取证的目的有清晰的认识 工具准备 对取证环境的了解及需要准备的工具 软件准备 对取证的软件进展过有效的验证 介质准备 确保有符合要求的干净的介质可用于取证计算机取证-保护v保证数据平安性v制作磁盘映像不在原始磁盘上操作v保证数据完整性v取证中不使用可能破坏完整性的
21、操作v第三方监视v所有操作都有第三方在场监视计算机取证-提取v优先提取易消失的证据内存信息、系统进程、网络连接信息、路由信息、临时文件、缓存v文件系统数据恢复、隐藏文件、加密文件、系统日志 应用系统系统日志计算机取证-分析及提交 证据在什么地方?日志、删除的文件、临时文件、缓存 从证据中能发现什么?如何关联证据?电子取证提交 必须与现实取证结合,文档化很重要真题演示以下对于信息平安事件理解错误的选项是:a、信息平安事件,是指由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害,或在信息系统内发生对社会造成负面影响的事件b、对信息平安事件进展有效管理和响应,最小化事件所造成的损失和
22、负面影响,是组织信息平安战略的一局部c、应急响应是信息平安事件管理的重要内容d、通过部署信息平安策略并配合部署防护措施,能够对信息及信息系统提供保护,杜绝信息平安事件的发生真题演示关于信息平安事件管理和应急响应,以下说法错误的选项是:a、应急响应是指组织为了应对突发重大信息平安事件的发生所做的准备,以及在事件发生后所采取的措施d、根据信息平安事件的分级参考要素,可将信息平安事件划分为4个级别:特别重大事件(级).重大事件(级).较大事件(级)和一般事件(级)知识域:信息系统灾难恢复 知识子域:灾难恢复概况 了解灾难恢复的历史和背景、进展情况、政策要求和相关标准 理解业务连续性管理与灾难恢复相关
23、的根本概念 了解灾难恢复组织的一般构造和职责 理解组织应依据自身业务特点制定适宜的灾难恢复战略 理解编制详细准确的备份策略和恢复步骤文档是成功恢复的根底,理解恢复性测试的重要性灾难恢复的历史和背景 20世纪90年代末期,开场关注数据平安,进展数据的备份。但当时,不管从灾难恢复理论水平,重视程度,从业人员数量质量,还是技术水平方面都还很不成熟。2000年,“千年虫事件引发了国内对于信息系统灾难的第一次集体性关注我国灾难恢复进展情况 各行业用户对信息平安的建立越来越重视投入呈现稳定增长的态势。但,大局部单位还没有有效的灾难恢复策略 没有建立统一的业务连续管理机制 随着国内信息化建立的不断完善、数据
24、大集中的开展和国家对灾难恢复工作的高度重视,越来越多的单位和部门认识到灾难恢复的重要性和必要性,开展灾难恢复建立的时机已根本成熟 一些大型行业已建立或启动灾备中心建立我国国内灾难恢复的国家政策和标准 2003年,?国家信息化领导小组关于加强信息平安保障工作的意见?,要求:各根底信息网络和重要信息系统建立要充分考虑抗毁性与灾难恢复,制定和不断完善信息平安应急处置预案 2004年,国信办?关于做好重要信息系统灾难备份工作的通知?,强调了“统筹规划、资源共享、平战结合的灾备工作原那么 2005年,国务院信息化办公室?重要信息系统灾难恢复指南?2007年,?信息平安技术信息系统灾难恢复标准?GB/T
25、209882007灾难恢复相关根本概念 灾难灾难disaster 由于人为或自然的原因,造成信息系统严重故由于人为或自然的原因,造成信息系统严重故障或瘫痪,使信息系统支持的业务功能停顿或障或瘫痪,使信息系统支持的业务功能停顿或效劳水平不可承受、到达特定的时间的突发性效劳水平不可承受、到达特定的时间的突发性事件。通常导致信息系统需要切换到灾难备份事件。通常导致信息系统需要切换到灾难备份中心运行中心运行v 灾难备份灾难备份(backup for disaster recovery)v 为了灾难恢复而对数据、数据处理系统、网络系统、根为了灾难恢复而对数据、数据处理系统、网络系统、根底设施、专业技术支
展开阅读全文