CISP应急响应与灾难恢复课件.ppt
《CISP应急响应与灾难恢复课件.ppt》由会员分享,可在线阅读,更多相关《CISP应急响应与灾难恢复课件.ppt(92页珍藏版)》请在三一办公上搜索。
1、CISP应急响应与灾难恢复,CISP应急响应与灾难恢复CISP应急响应与灾难恢复课程内容2知识体知识域知识子域应急响应与灾难恢复信息系统灾难恢复应急响应概况灾难恢复相关技术,课程内容,2,知识体,知识域,知识子域,应急响应与灾难恢复,信息系统灾难恢复,应急响应概况,灾难恢复相关技术,知识域:应急响应概况,知识子域:信息平安事件分类分级理解信息平安事件和应急响应的根本概念了解国际和我国的信息平安应急响应组织了解我国信息平安事件应急响应工作的进展情况、政策要求和相关标准理解我国信息平安事件分类、分级方法,根本概念,GB/T 24363-2021 信息平安应急响应方案标准应急响应 组织为了应对突发/
2、重大信息平安事件的发生所做的准备,以及在事件发生后所采取的措施信息平安事件 由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害,或在信息系统内发生对社会造成负面影响的事件,根本概念,为什么要做应急响应应急响应是出现紧急情况时的行动。应急方案准备的一种,编制应急方案,对一旦出现紧急情况时人员行动作出规定,有秩序的进展排除故障,以减少损失针对各种突发公共事件而设立的各种应急方案,通过该方案使损失减到最小网络平安应急响应的对象计算机网络平安事件应急响应的对象是指针对计算机或网络所存储、传输、处理的信息的平安事件,事件的主体可能来自自然界、系统自身故障、组织内部或外部的人、计算机病毒或
3、蠕虫,根本概念,应急响应能做什么第一、未雨绸缪,即在事件发生前事先做好准备,比方风险评估、制定平安方案、平安意识的培训、以发布平安通告的方式进展的预警、以及各种防范措施;第二、亡羊补牢,即在事件发生后采取的措施,其目的在于把事件造成的损失降到最小。这些行动措施可能来自于人,也可能来自系统,不如发现事件发生后,系统备份、病毒检测、后门检测、去除病毒或后门、隔离、系统恢复、调查与追踪、入侵者取证等一系列操作。,GB/Z 20985-2007 信息平安事件管理指南信息平安事件响应组内部人员 由组织中具备适当技能且可信的成员组成的一个小组,负责处理与信息平安事件相关的全部工作,有时小组可能有外部专家参
4、加CERT 计算机应急响应组国际或国家公认的计算机应急响应组织,根本概念,国际信息平安应急响应组织,事件响应与平安组织论坛Forum of Incident Response and Security Teams,FIRST first.org 亚太地区计算机应急响应组Asia Pacific Computer Emergency Response Team,APCERT欧洲计算机网络研究教育协会Trans-European Research and Education Networking Association,TERENA),我国信息平安应急响应组织,国家计算机网络应急技术处理协调中心
5、National Computer network Emergency Response technical Team/Coordination Center of China,CNCERT/CC中国教育和科研计算机网紧急响应组(China Education and Research Network Computer Emergency Response Team,CCERT)国家计算机病毒应急处理中心国家计算机网络入侵防范中心国家863方案反计算机入侵和防病毒研究中心,应急响应组织的一般构成,国家政策要求和相关标准,?关于加强信息平安保障工作的意见?中办发200327号文指出:“信息平安保
6、障工作的要点在于,实行信息平安等级保护制度,建立基于密码技术的网络信任体系,建立信息平安监控体系,重视信息平安应急处理工作,推动信息平安技术研发与产业开展,建立信息平安法制与标准,GB/T 24363-2021?信息平安应急响应方案标准?GB/T 20988-2007?信息系统灾难恢复标准?GB/Z 20985-2007?信息平安事件管理指南?GB/Z 20986-2007?信息平安事件分类分级指南?,我国信息平安事件分类方法,GB/Z 20986-2007?信息平安事件分级分类指南?7个根本类别数据丧失等有害程序事件:是指蓄意制造、传播有害程序,或是因受到有害程序的影响而导致的信息平安事件。
7、有害程序是指插入到信息系统中的一段程序,有害程序危害系统中数据、应用程序或操作系统的保密性、完整性或可用性,或影响信息系统的正常运行。有害程序事件包括计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合攻击程序事件、网页内嵌恶意代码事件和其它有害程序事件等7个子类网络攻击事件:是指通过网络或其他技术手段,利用信息系统的配置缺陷、协议缺陷、程序缺陷或使用暴力攻击对信息系统实施攻击,并造成信息系统异常或对信息系统当前运行造成潜在危害的信息平安事件。网络攻击事件包括拒绝效劳攻击事件、后门攻击事件、漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和其他网络攻击事件等7个子类信息破坏事件:
8、是指通过网络或其他技术手段,造成信息系统中的信息被篡改、假冒、泄漏、窃取等而导致的信息平安事件。信息破坏事件包括信息篡改事件、信息假冒事件、信息泄漏事件、信息窃取事件、信息丧失事件和其它信息破坏事件等6个子类,我国信息平安事件分类方法,信息内容平安事件:是指利用信息网络发布、传播危害国家平安、社会稳定和公共利益的内容的平安事件。设备设施故障:是指由于信息系统自身故障或外围保障设施故障而导致的信息平安事件,以及人为的使用非技术手段有意或无意的造成信息系统破坏而导致的信息平安事件。设备设施故障包括软硬件自身故障、外围保障设施故障、人为破坏事故、和其它设备设施故障等4个子类灾害性事件:是指由于不可抗
9、力对信息系统造成物理破坏而导致的信息平安事件。灾害性事件包括水灾、台风、地震、雷击、坍塌、火灾、恐惧袭击、战争等导致的信息平安事件。其他事件类别是指不能归为以上6个根本分类的信息平安事件。,我国信息平安事件分级方法,分级要素 GB/Z 20986-2007?信息平安事件分级分类指南?,我国信息平安事件分级方法,信息系统的重要程度:主要考虑信息系统所承载的业务对国家平安、经济建立、社会生活的重要性以业务对信息系统的依赖程度,划分为特别重要信息系统、重要信息系统和一般信息系统。系统损失:是指由于信息平安事件对信息系统的软硬件、功能及数据的破坏,导致系统业务中断,从而给事发组织所造成的损失,其大小主
10、要考虑恢复系统正常运行和消除平安事件负面影响所需付出的代价,划分为特别严重的系统损失、严重的系统损失、较大的系统损失和较小的系统损失社会影响:是指信息平安事件对社会所造成影响的范围和程度,其大小主要考虑国家平安、社会秩序、经济建立和公众利益等方面的影响,划分为特别重大的社会影响、重大的社会影响、较大的社会影响和一般的社会影响,我国信息平安事件分级方法 GB/Z 20986,特别重大事件,重 大事 件,较 大事 件,一 般事 件,1级2级3级4级,真题演示,进入21世纪以来,信息平安成为世界各国平安战略关注的重点,纷纷制定并公布网络空间平安战略,但各国历史.国情和文化不同,网络空间平安战略的内容
11、也各不一样,以下说法不正确的选项是:a、与国家平安、社会稳定和民生密切相关的关键根底设施是各国平安保障的重点b、美国尚未设立中央政府级的专门机构处理网络信息平安问题,信息平安管理职能由不同政府部门的多个机构共同承担c、各国普遍重视信息平安事件的应急响应和处理d、在网络平安战略中,各国均强调加强政府管理力度,充分利用社会资源,发挥政府与企业之间的合作关系,真题演示,以下关于CSIRT的说法错误的选项是:a、CSIRT是“计算机平安应急响应小组的英文缩写b、CSIRT应当包括法律、技术和其他专家,以及刑侦管理人员c、CSIRT应当是一个常设机构,其成员应当专职从事应急响应,以便最快速地做出反响d、
12、应急响应工作本质上是被动的,因此CSIRT应当在事件发生前做好充分准备,尽可能争取主动,知识域:应急响应概况,知识子域:信息平安应急响应管理过程掌握信息平安应急响应阶段方法论掌握准备、检测、遏制、铲除等应急响应阶段的主要工作内容掌握信息平安应急响应方案编制方法,应急响应六阶段,第一阶段:准备让我们严阵以待第二阶段:检测对情况综合判断第三阶段:遏制制止事态的扩大第四阶段:铲除彻底的补救措施第五阶段:恢复系统恢复常态第六阶段:跟踪总结还会有第二次吗,第一阶段 准备,预防为主微观确定重要资产和风险,实施针对风险的防护措施编制和管理应急响应方案建立和训练应急响应组织准备相关的资源人力资源、财力资源、物
13、质资源、技术资源、社会关系资源宏观建立协作体系和应急制度建立信息沟通渠道和通报机制如有条件,建立数据汇总分析的体系和能力有关法律法规的制定,编制和管理应急响应方案,应急响应方案,是指在突发/重大信息平安事件后对包括计算机运行在内的业务运行进展维持或恢复的策略和规程应急响应方案的制定是一个周而复始、持续改进的过程,包含以下几个阶段1应急响应需求分析和应急响应策略确实定2编制应急响应方案文档3应急响应方案的测试、培训、演练和维护应急响应方案主要内容,总那么、角色及职责、预防和预警机制、应急响应流程、应急响应保障措施、附件,第二阶段 检测,检测事件、确定事件性质和处理人微观进展监测、报告及信息收集确
14、定事件类别和级别指定事件处理人,进展初步响应评估事件的影响范围事件通告信息通报、信息上报、信息披露宏观:通过汇总,确定是否发生了全网的大规模事件确定应急等级,以决定启动哪一级应急方案,第三阶段 遏制,限制事件影响的范围、损失微观启动应急响应方案确定适当的响应方式实施遏制行动要求用户按应急行为标准要求配合遏制工作宏观确保封锁方法对各网业务影响最小通过协调争取各网一致行动,实施隔离汇总数据,估算损失和隔离效果,第四阶段 铲除,长期的补救措施微观详细分析,确定原因实施铲除措施,消除原因宏观加强宣传,公布危害性和解决方法,呼吁用户解决终端的问题加强检测工作,发现和清理行业与重点部门的问题,第五阶段 恢
15、复,微观根据破坏程度决定是在原系统还是备份系统中恢复按恢复优先顺序恢复系统和业务运行可能需要执行以下事务性步骤和技术性恢复操作获得访问相关区域和资源的授权获取备份介质等相关资源恢复系统数据启用备份系统重建主系统宏观持续汇总分析,判断遏制、铲除效果通过汇总分析的结果判断仍然受影响的终端的规模适当时解除封锁措施,第六阶段 跟踪总结,关注系统恢复以后的平安状况,记录跟踪结果评估损失、响应措施效果分析和总结经历、教训重新评估和修改平安策略、措施和应急响应方案对进入司法程序的事件,进展进一步调查,打击违法犯罪活动编制并提交应急响应报告处理人时间和时段地点工作量,事件的类类别、级别对事件的处置情况损失经历
16、、教训,知识域:应急响应概况,知识子域:计算机取证了解计算机取证的概念和目的了解计算机取证的根本步骤,计算机取证的概念、目的、原那么,计算机取证使用先进的技术和工具,按照标准规程全面地检查计算机系统,以提取和保护有关计算机犯罪的相关证据的活动提取和保护的是电子证据,相关工作主要围绕两个方面进展:证据的获取和证据的分析目的查找肇事者、推断犯罪过程、判断受害者损失程度、提供法律支持原那么合法原那么、充分授权原那么、优先保护证据原那么、全程监视原那么,计算机取证的步骤,计算机取证-准备,获取授权取证工作获得明确的授权授权书目标明确对取证的目的有清晰的认识工具准备对取证环境的了解及需要准备的工具软件准
17、备对取证的软件进展过有效的验证介质准备确保有符合要求的干净的介质可用于取证,计算机取证-保护,保证数据平安性制作磁盘映像不在原始磁盘上操作保证数据完整性取证中不使用可能破坏完整性的操作第三方监视所有操作都有第三方在场监视,计算机取证-提取,优先提取易消失的证据内存信息、系统进程、网络连接信息、路由信息、临时文件、缓存文件系统数据恢复、隐藏文件、加密文件、系统日志应用系统系统日志,计算机取证-分析及提交,证据在什么地方?日志、删除的文件、临时文件、缓存从证据中能发现什么?如何关联证据?电子取证提交必须与现实取证结合,文档化很重要,真题演示,以下对于信息平安事件理解错误的选项是:a、信息平安事件,
18、是指由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害,或在信息系统内发生对社会造成负面影响的事件b、对信息平安事件进展有效管理和响应,最小化事件所造成的损失和负面影响,是组织信息平安战略的一局部c、应急响应是信息平安事件管理的重要内容d、通过部署信息平安策略并配合部署防护措施,能够对信息及信息系统提供保护,杜绝信息平安事件的发生,真题演示,关于信息平安事件管理和应急响应,以下说法错误的选项是:a、应急响应是指组织为了应对突发重大信息平安事件的发生所做的准备,以及在事件发生后所采取的措施d、根据信息平安事件的分级参考要素,可将信息平安事件划分为4个级别:特别重大事件(级).重大
19、事件(级).较大事件(级)和一般事件(级),知识域:信息系统灾难恢复,知识子域:灾难恢复概况了解灾难恢复的历史和背景、进展情况、政策要求和相关标准理解业务连续性管理与灾难恢复相关的根本概念了解灾难恢复组织的一般构造和职责理解组织应依据自身业务特点制定适宜的灾难恢复战略理解编制详细准确的备份策略和恢复步骤文档是成功恢复的根底,理解恢复性测试的重要性,灾难恢复的历史和背景,20世纪90年代末期,开场关注数据平安,进展数据的备份。但当时,不管从灾难恢复理论水平,重视程度,从业人员数量质量,还是技术水平方面都还很不成熟。2000年,“千年虫事件引发了国内对于信息系统灾难的第一次集体性关注,我国灾难恢复
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CISP 应急 响应 灾难 恢复 课件
链接地址:https://www.31ppt.com/p-3874232.html