信息安全事件应急处理报告模板

news/2024/11/15 18:03:02/文章来源:https://www.cnblogs.com/zxywlaq/p/18202627

一、概述

1.1 应急处理服务背景

Fesco 单位与星际和平公司签订应急服务合同。星际和平公司根据合同协议中规定的范围和工作内容为 Fesco 单位提供应急服务。2024 年 5 月 20 日 Fesco 单位网站服务器发现存在恶意文件,直接威胁网站的正常运营与使用,Fesco 单位立即拨通星际和平公司的应急服务热线,请求应急处理服务。我方应急处理服务人员,对相关信息进行登记记录,并按作业指导书要求启动相关过程。

1.2 应急处理服务目的

尽快确认和修复漏洞,恢复信息系统的正常运行,使信息系统所遭受的破坏最小化,并在应急处理后提供准确有效的法律依据、分析统计报告和有价值的建议,在应急处理服务工作结束后对系统管理进行完善。

1.3 应急处理服务范围

序号 资产编号 名称 型号/操作系统 位置
1 SDFDA-SE-006 网站服务器(主) NF5270/Centos6.4 药监机房
2 SDFDA-SE-007 网站服务器(备) NF5270/Centos6.4 药监机房
3 SDFDA-SE-011 数据库服务器(主) IBM/AIX4.2 药监机房
4 SDFDA-SE-012 数据库服务器(备) IBM/AIX4.2 药监机房

1.4 应急处理服务依据

1.4.1 应用处理服务委托协议

《Fesco 单位应急处理服务委托书》

1.4.2 基础标准与法律文件

《中华人民共和国突发事件应对法》

《网络与信息安全应急处理服务资质评估方法》(YD/T 1799-2008)

《信息技术 安全技术 信息安全事件管理指南》(GB/Z 20985-2007)

《信息安全技术 信息安全事件分类指南》(GB/Z 20986-2007)

1.4.3 参考文件

《信息安全技术 信息安全风险评估规范》(GB/T 20984-2007)

《信息安全技术 信息系统安全等级保护基本要求》(GB/T 22239-2008)

《信息技术服务 运行维护 第一部分 通用要求》(GB/T28827.1-2012)

《信息技术服务 运行维护 第二部分 交付规范》(GB/T28827.1-2012)

《信息技术服务 运行维护第三部分 应急响应规范》(GB/T28827.1-2012)

二、应急处理服务流程

Fesco 单位应急处理服务过程主要包括六个阶段:准备阶段、检测阶段、抑制阶段、根除阶段、恢复阶段、总结阶段

应急处理服务流程如图所示

图片1

三、应急处理服务内容和方法

3.1 准备阶段

3.1.1 准备阶段工作流程

图片2

3.1.2 准备阶段处理过程

我公司与 Fesco 单位进行信息安全时间应急处理详情进行沟通,分别对客户应急服务所包含的具体需求和客户实际信息系统环境进行了详细了解,在达成一致的基础上签订了应急处理服务合同;随后我公司立即成立针对该项目的应急处理小组,立刻着手服务方案编写和工具准备工作,同时协助客户对应急范围内的信息系统进行评估和备份快照

3.1.3 准备阶段现场处理记录表

image-20240520165725596

3.2 检测阶段

3.2.1 检测阶段工作流程

图片3

3.2.2 检测阶段处理过程

我公司技术支持热线客服人员接到用户的应急响应服务电话请求后,通过电话了解基本情况,并检查我公司是否有该类安全事件的应急预案,发现并没有该类安全事件的应急预案;随后我公司立刻派遣应急处理小组携带应急工具、技术规范、现场记录表在服务协议规定的1小时内准备完毕到达现场。

到达客户现场后,项目组负责人立即与客户方负责人进行方案沟通,由客户负责人书面授权后,根据实际客户情况建议对网站进行切换和数据备份,随后开始进行检测处理。检测内容如下:

  1. 事件沟通与应急准备。
  2. 方案沟通与应急授权。
  3. 网站切换与快照备份。
  4. 漏洞发现与验证。
  5. 确定漏洞产生原因,沟通抑制措施。
  6. 准备备份文件数据以备随时回退。

经过以上检测,项目组确定漏洞根源并确认成功。

3.2.3 检测阶段现场处理记录表

image-20240520184548212

image-20240520184704234

image-20240520184833528

image-20240520184848482

3.3 抑制阶段

3.3.1 抑制阶段工作流程

wps1

3.3.2 抑制阶段处理过程

通过检查阶段的详细调查,我们判断是文件下载访问权限不合理,上传未做过滤产生的漏洞。在与客户沟通后,客户接受我们的方案并授权我们对该系统进行抑制处理。

  1. 针对敏感文件设置读取严格的读取和下载权限,禁止访问用户可以读取和下载。
  2. 暂时关闭非法上传点模块。
  3. 抑制措施验证并准备备份数据随时回退

3.3.3 抑制阶段现场处理记录表

image-20240520172140366

3.4 根除阶段

3.4.1 根除阶段工作流程

wps2

3.4.2 根除阶段处理过程

抑制阶段可以解决外网用户对网站系统的威胁,但是还没有从根本上解决网站漏洞问题。在与客户沟通后,我们进行了如下操作:

  1. 与客户沟通抑制措施达到的安全防护效果并协商厂商沟通事宜。
  2. 联系厂商,与厂商说明目前网站存在的非法下载、读取和上传的漏洞,建议采用添加文件校验和文件权限模块,实现漏洞修补。
  3. 建议客户对服务器权限进行合理优化,使用非root用户运行网站。
  4. 对厂商反馈修复结果进行验证并准备必要的回退措施。

3.4.3 根除阶段线程处理记录表

image-20240520172457604

3.5 恢复阶段

3.5.1 恢复阶段工作流程

图片4

3.5.2 恢复阶段处理过程

通过之前的抑制及根除处理,已经基本解决了网站存在的高危漏洞,在网站重新上线前,应急人员重新对网站进行全面的漏洞扫描,并对发现的可疑漏洞进行确认和修复,同时对网站系统进行安全加固。

3.5.3 恢复阶段现场记录表

image-20240520172735564

3.6 总结阶段

3.6.1 总结阶段工作流程

![img](file:///C:\Users\H\AppData\Local\Temp\ksohtml25372\wps3.jpg)

3.6.2 总结阶段现场记录表

image-20240520184318481

image-20240520184351342

image-20240520184403630

四、结论与建议

我公司应急响应小组到达现场后,快速分析问题、定位原因、处理问题,及时有效的保障了“Fesco单位门户网站”的安全稳定运行,使Fesco单位避免了经济损失和不良影响。

通过本次信息安全事件应急处理,建议Fesco单位提高人员安全意识,加强信息安全管理,规范针对信息系统的各项操作,在系统发生变更前做好测试和备份工作,防止类似事件发生。同时应为该类事件建立专项应急处理预案,便于以后的应急处理,并定期对Fesco单位信息系统进行风险评估。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/709374.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

linux 数据库安装配置

如果有原来的数据库,需要先卸载 摘自https://blog.csdn.net/weixin_50367873/article/details/134551859, 本文通过yum安装mysql,如需离线安装mysql,查看原文 1. 检查是否有mariadb存在,centos默认自带ps ajx | grep mariadb 查找是否存在systemctl stop mariadb.service …

无界微前端

https://zhuanlan.zhihu.com/p/657544258背景 什么是微前端 微前端是一种多个团队通过独立发布功能的方式来共同构建现代化 web 应用的技术手段及方法策略 玉伯:今天看各 BU 的业务问题,微前端的前提,还是得有主体应用,然后才有微组件或微应用,解决的是可控体系下的前端协…

[MySQL]存储过程

本篇文章阐述的原则是“以吾之理解,着重之阐述”,因此没有那么细致。 如果文中阐述不全或不对的,多多交流。【版权声明】未经博主同意,谢绝转载!(请尊重原创,博主保留追究权) https://www.cnblogs.com/cnb-yuchen/p/18032044 出自【进步*于辰的博客】存储过程的细节很多…

esp8266-01 使用介绍

一、直接使用接线esp8266USB转TTl说明TX RX ------RX TX ------EN 3.3V AT命令 需要拉高 ------3V3 3.3V ------IO0 不接 IO0接地进入烧录模式GND GND ------二、固件烧写 前提说明一般是模块固件损坏或者买回来里面可能被别人刷过固件需要擦除或者增加固件才用,在这里结合我…

[转帖]Linux内存管理基本概念

最近在学习Linux系统的内存管理,小白一枚,零散从网上收集的一些笔记如下: /proc目录提供了很多工具给我们查看当前内存情况 1. /proc/meminfo是什么 $cat /proc/meminfoMemTotal: 2052440 kB //总内存MemFree: 50004 kB //空闲内存Buffers: 1…

机器学习中的正则化技术——Python实现

在机器学习中,我们非常关心模型的预测能力,即模型在新数据上的表现,而不希望过拟合现象的的发生,我们通常使用正则化(regularization)技术来防止过拟合情况。正则化是机器学习中通过显式的控制模型复杂度来避免模型过拟合、确保泛化能力的一种有效方式。如果将模型原始的…

ConfigurationClassPostProcessor类,@Configuration注解的底层实现

概览 由前文可知,ConfigurationClassPostProcessor是作为Spring中的内置类被添加到容器中,【源码学习】Spring启动流程ConfigurationClassPostProcessor不仅实现了BeanFactoryPostProcessor(BFPP)并且实现了BeanDefinitionRegistryPostProcessor,具有比一般BFPP更高的初始…

随机二次元图片API第三弹

本来我都把第二弹置顶上来了,没打算在发第三弹的,然后想着想着又憋出来这么多话,想想不发不就白浪费我那么多脑细胞了。Tips:当你看到这个提示的时候,说明当前的文章是由原emlog博客系统搬迁至此的,文章发布时间已过于久远,编排和内容不一定完整,还请谅解` 随机二次元图…

记一次解决OTA死机重启bug,如何分析与解决措施?!

背景: 平台:stm32mp151平台 什么是OTA? 说起OTA我们应该都不陌生,它是一种可以为设备无损失升级系统的方式,能将新功能远程部署到产品上。 我们不仅可以通过网络下载OTA升级包,也可以通过下载OTA升级包到SD卡或U盘后再对设备升级。 OTA下载方式:短信方式 PUSH方式 网络定…

插件助手

Fitten Codevscode安装插件先注册登录智能补全问答生成代码选择代码,编辑代码Github Copilot Kite TabNine