资料介绍
ICS 35. 030 CCS L 80
中 华 人 民 共 和 国 国 家 标 准
GB/T 43269—2023
信息安全技术
网络安全应急能力评估准则
Information securitytechniques—
Assessmentcriteria forcybersecurity emergency capability
2023-11-27发布 2024-06-01实施
国家市场监督管理总局国家标准化管理委员会
发
布
GB/T 43269—2023
目 次
前言 Ⅰ
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 概述 1
5 一级能力要求 2
5. 1 应急组织与人员 2
5. 2 应急制度 2
5. 3 监测预警 3
5. 4 应急处置 3
5. 5 预防保障 3
6 二级能力要求 4
6. 1 应急组织与人员 4
6. 2 应急制度 4
6. 3 监测预警 5
6. 4 应急处置 6
6. 5 预防保障 6
7 三级能力要求 7
7. 1 应急组织与人员 7
7. 2 应急制度 8
7. 3 监测预警 9
7. 4 应急处置 10
7. 5 预防保障 11
8 网络安全应急能力评估流程 12
8. 1 流程图 12
8. 2 评估准备 12
8. 3 评估实施 12
8. 4 评估结论 13
8. 5 报告编制 13
附录 A (资料性) 各级网络安全应急能力适用场景 14
附录 B (资料性) 一级网络安全应急能力评估方法 15
附录 C (资料性) 二级网络安全应急能力评估方法 21
附录 D (资料性) 三级网络安全应急能力评估方法 33
参考文献 51
GB/T 43269—2023
前 言
本文件按照 GB/T 1. 1—2020《标准化工作导则 第 1部分 :标准化文件的结构和起草规则》的规定起草 。
请注意本文件的某些内容可能涉及专利 。本文件的发布机构不承担识别专利的责任 。
本文件由全国信息安全标准化技术委员会(SAC/TC260)提出并归 口 。
本文件起草单位 : 国家计算机网络应急技术处理协调中心 、国家计算机网络应急技术处理协调中心浙江分中心 、安天科技集团股份有限公司 、北京天融信网络安全技术有限公司 、国家计算机网络应急技术处理协调中心江苏分中心 、北京时代新威信息技术有限公司 、中国电子技术标准化研究院 、北京数字观星科技有限公司 、中国网络安全审查技术与认证中心 、国家计算机网络应急技术处理协调中心黑龙江分中心 、新华三技术有限公司 、国网智能电网研究院有限公司 、北京东方通网信科技有限公司 、深信服科技股份有限公司 、奇安信网神信息技术(北京)股份有限公司 、启明星辰信息技术集团股份有限公司 、信联科技(南京)有限公司 、华为技术有限公司 、恒安嘉新(北京)科技股份公司 、中电长城网际系统应用有限公司 、深圳市腾讯计算机系统有限公司 、联想(北京)有限公司 、陕西省网络与信息安全测评中心 、任子行网络技术股份有限公司 、杭州安恒信息技术股份有限公司 、华信咨询设计研究院有限公司 、浙江鹏信信息科技股份有限公司 、北京惠而特科技有限公司 、北京辰安科技股份有限公司 、上海观安信息技术股份有限公司 、北京山石网科信息技术有限公司 。
本文件主要起草人 :陈悦、云晓春、耿冬梅、舒敏、王文磊、马骏野、赵焕菊、马旸、杨剑、于佳华、王新杰、吴莉莉 、郭亮 、龙泉 、翟亚红 、仲 思 超 、闵 京 华 、罗 亮 、王 惠 莅 、蒋 凌 云 、王 秉 政 、万 晓 兰 、崔 婷 婷 、钱 珂 翔 、叶润国 、陈洪波 、张璇 、陈世俊 、刘丙双 、陈晓光 、姚力 、赵承刚 、石竹君 、高瑞 、张胜 、白峻 、李汝鑫 、刘蓝岭 、董平 、章亮 、张帆 、孙立立 、李世斌 、季莹莹 、俞政臣 、曾宪育 、谢江 、于俊杰 、任协京 、林峰 。
Ⅰ
GB/T 43269—2023
信息安全技术
网络安全应急能力评估准则
1 范围
本文件规定了网络安全应急能力要求 ,给出了相应评估流程 。
本文件适用于各类组织进行网络安全应急能力建设与评估 。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款 。其中 , 注 日期的引用文件 ,仅该日期对应的版本适用于本文件 ;不注日期的引用文件 ,其最新版本(包括所有的修改单) 适用于本文件 。
GB/T 20986 信息安全技术 网络安全事件分类分级指南
GB/T 25069 信息安全技术 术语
GB/T 38645—2020 信息安全技术 网络安全事件应急演练指南
3 术语和定义
GB/T 25069界定的以及下列术语和定义适用于本文件 。
3. 1
网络安全应急能力 cybersecurity emergency capability
在网络安全事件发生的事前 、事中和事后 ,组织采取网络安全应急响应措施应对突发网络安全事件的能力 。
4 概述
本文件将网络安全应急能力分为三个级别 ,从低到高依次是一级 、二级和三级 ,每个级别的网络安全应急能力要求包括应急组织与人员 、应急制度 、监测预警 、应急处置 、预防保障 5 个 方 面 共 15个 部分 ,如图 1所示 。第 5 章 、第 6章 、第 7章分别规定了一级 、二级和三级网络安全应急能力要求 ,高级别在低一级别的基础上提出增强要求或增加新的条款 ,并用黑体字标出 ,各级网络安全应急能力适用场景见附录 A。
1
GB/T 43269—2023
图 1 网络安全应急能力要求框图
网络安全应急能力评估根据被评估组织申请的能力级别 ,按照相应级别的网络安全应急能力要求进行评估 ,第 8章给出了整体评估流程 ,包括评估准备 、评估实施 、评估结论 、报告编制 4 个阶段 ,一级 、二级和三级网络安全应急能力各项要求的评估方法见附录 B、附录 C 和附录 D。
5 一级能力要求
5. 1 应急组织与人员
5. 1. 1 应急组织
本项要求包括 :
a) 组织应明确网络安全应急日常工作机构 ,配备网络安全应急人员 ,并明确各自职责 ;
b) 组织应设置网络安全应急负责人 ,并明确其职责 。
5. 1.2 技术支撑队伍
组织应具备网络安全应急技术支撑队伍并明确其职责 ,技术支撑队伍可自建或由外部提供 。
5. 1.3 专家队伍
组织应具备网络安全应急专家队伍 ,专家队伍成员由内外部专家组成 。
5.2 应急制度
5.2. 1 应急预案
本项要求包括 :
a) 组织应按照国家 、行业或地方网络安全应急预案相关要求制定网络安全应急预案 ,并经审批后发布实施 ;
b) 网络安全应急预案可被相关网络安全应急人员方便获取 , 网络安全应急人员应熟悉网络安全应急预案内容 ;
c) 组织应定期对网络安全应急预案的适宜性和有效性进行评估并修订 。
5.2.2 管理制度
组织应制定网络安 全 应 急 管 理 制 度 , 例 如 网 络 安 全 应 急 值 守 制 度 、网 络 安 全 应 急 经 费 保 障 制 度
2
GB/T 43269—2023
等 ,并经审批后发布实施 。
5.3 监测预警
5.3. 1 事件监测
本项要求包括 :
a) 组织应开展网络安全事件监测 , 留存网络日志不少于 6个月 ;
b) 组织应对发现的安全隐患和可疑事件进行处理 , 留存处理记录 ,并在发现网络安全事件时 ,启动网络安全事件报告流程 。
5.3.2 分析研判
当初步判定发生网络安全事件时 ,组织应调集网络安全应急技术支撑队伍 、网络安全应急专家队伍进行研判 ,确定网络安全事件的级别和类型 ,并启动相应网络安全应急预案 。
5.3.3 威胁预警
组织应按照主管部门或国家有关部门发布的预警信息与响应要求 ,采取风险防范措施 ,并形成预警响应记录 。
5.4 应急处置
5.4. 1 事件处置
本项要求包括 :
a) 组织应按照网络安全应急预案对已发生的网络安全事件实施处置 ,并形成网络安全事件处置记录 ;
b) 对于不能处置的 网 络 安 全 事 件 , 组 织 应 按 照 主 管 部 门 或 国 家 有 关 部 门 要 求 报 告 并 协 调 外 部支援 。
5.4.2 信息报送与共享
本项要求包括 :
a) 当发生网络 安 全 事 件 时 , 组 织 应 形 成 网 络 安 全 事 件 报 告 单 , 在 组 织 内 部 进 行 网 络 安 全 事 件报告 ;
b) 组织应按照主管部门或国家有关部门要求报告网络安全事件 ,并持续跟踪事件变化情况 ,更新报告信息 ;
c) 组织应开展网络安全信息共享 ,并在信息共享前进行脱敏处理 。
5.4.3 调查总结
组织应在网络安全应急响应结束后 30 d 内完成对网络安全事件起因的调查与处置过程的总结 ,形成网络安全事件总结报告 。
5.5 预防保障
5.5. 1 日常管理
本项要求包括 :
3
GB/T 43269—2023
a) 组织应实行网络安全应急值守制度 ,并制定网络安全应急值守工作规范 ;
b) 组织应具备网络安全应急值守人员 ,并实行 5× 8 h值班 。
5.5.2 漏洞管理
本项要求包括 :
a) 组织应采取措施识别网络安全漏洞 ,对发现的网络安全漏洞评估影响后进行修补 ;
b) 接收主管部门或国家有关部门的网络安全漏洞通报后 ,组织应在要求时间内完成处置并反馈处置情况 。
5.5.3 应急培训
组织应定期对网络安全应急有关法规政策 、网络安全应急预案进行培训 。
5.5.4 应急演练
本项要求包括 :
a) 组织应每年进行网络安全应急演练 ,演练形式按照 GB/T 38645—2020开展 ;
b) 组织应对网络安全应急演练过程进行记录 ,对应急演练效果进行总结 ,形成应急演练总结报告 ,解决发现的问题 ,并对网络安全应急预案进行完善 。
6 二级能力要求
6. 1 应急组织与人员
6. 1. 1 应急组织
本项要求包括 :
a) 组织应明确网络安全应急日常工作机构 ,配备网络安全应急人员 ,并明确各自职责 ;
b) 组织应明确网络安全应急相关部门及职责 ,每个部门至少设置 1 名联系人 ;
c) 组织应设置网络安全应急负责人 ,并明确其职责 。
6. 1.2 技术支撑队伍
本项要求包括 :
a) 组织应具备自建的网络安全应急技术支撑队伍并明确其职责 ;
b) 组织应明确网络安全应急技术支撑队伍中的关键岗位 ,并至少配备 1 名专职人员。
6. 1.3 专家队伍
本项要求包括 :
a) 组织应具备网络安全应急专家队伍 ,专家队伍成员由内外部专家组成 ;
b) 网络安全应急专家队伍应在应急预案修订、事件分析、响应决策等网络安全应急工作提供咨询与建议。
6.2 应急制度
6.2. 1 应急预案
本项要求包括 :
4
GB/T 43269—2023
a) 组织应按照国家 、行业或地方网络安全应急预案相关要求制定网络安全应急预案 ,并经审批后发布实施 ;
b) 网络安全应急预案应包括事件分类分级、预案启动条件、应急组织构成、事件报告流程、处置恢复流程、应急资源保障、演练和培训等内容 ;
注 : 网络安全应急预案内容参见 GB/T 24363—2009。
c) 网络安全应急预案应明确预案适用范围 ,并结合网络安全事件对业务的影响范围和程度确定事件分级、预警分级和响应分级的标准 ,分级标准与 GB/T 20986以及主管部门或国家有关部门要求相符 ;
d) 网络安全应急预案应有信息报告、处置记录等表格模板 ,且模板规范、要素齐全 ;有联系方式清单 ,包括应急值班 24 h 联系电话、信息资产责任人联系方式、专家名单与联系方式、网络安全应急技术支撑队伍联系方式、应急相关单位联系方式等 ;
e) 网络安全应急预案可被相关网络安全应急人员方便获取 , 网络安全应急人员应熟悉网络安全应急预案内容 ;
f) 组织应定期对网络安全应急预案的适宜性和有效性进行评估并修订 。
6.2.2 管理制度
本项要求包括 :
a) 组织应制定网络安全应急管理制度 ,例如网络安全应急值守制度 、网络安全应急经费保障制度等 ,并经审批后发布实施 ;
b) 网络安全应急管理制度内容应与网络安全应急预案内容衔接一致 ;
c) 组织应定期对网络安全应急管理制度进行评估并修订。
6.3 监测预警
6.3. 1 事件监测
本项要求包括 :
a) 组织应开展网络安全事件监测 , 留存网络日志不少于 6个月 ,并采取技术措施保障网络日志存储的完整性 , 防止篡改 ;
b) 组织应对发现的安全隐患和可疑事件进行处理 , 留存处理记录 ,并在发现网络安全事件时 ,启动网络安全事件报告流程 。
6.3.2 分析研判
本项要求包括 :
a) 当初步判定发生网络安全事件时 ,组织应调集网络安全应急技术支撑队伍 、网络安全应急专家队伍进行研判 ,确定网络安全事件的级别和类型 ,并启动相应网络安全应急预案 ;
b) 组织应对网络安全事件进行分析 ,形成网络安全事件分析报告 , 报告内容包括事件级别、事件类型、事件描述、事件起因、影响范围、危害程度、处置建议等 ;
c) 组织应具备分析工具和分析方法 ,对日志、流量、漏洞、行为、恶意代码等方面进行分析 ,并持续更新完善相关工具和方法。
6.3.3 威胁预警
本项要求包括 :
5
GB/T 43269—2023
a) 组织应按照主管部门或国家有关部门发布的预警信息与响应要求 ,采取风险防范措施 ,并形成预警响应记录 ;
b) 组织应适当结合自动化技术手段收集内部网络安全监测信息与外部网络安全威胁信息 ,外部网络安全威胁信息包括网络安全漏洞、恶意程序、网络攻击最新动态等 ;
c) 经研判 ,对于可能造成较大影响的网络安全威胁信息 ,组织应按照主管部门或国家有关部门要求报告 ,并持续跟踪威胁变化情况 ,更新报告信息。
6.4 应急处置
6.4. 1 事件处置
本项要求包括 :
a) 组织应按照网络安全应急预案对已发生的网络安全事件实施处置 ,包括抑制事件发展、消除事件根源、恢复系统状态等 ,并形成网络安全事件处置记录 ;
b) 对于不能处置的 网 络 安 全 事 件 , 组 织 应 按 照 主 管 部 门 或 国 家 有 关 部 门 要 求 报 告 并 协 调 外 部支援 ;
c) 组织应具备日志提取、病毒检查、木马检查、后门检查、恶意行为分析等工具进行网络安全应急处置 ,并持续更新完善相关工具 ;
d) 现场处置人员应按照网络安全应急预案进行先期处置 , 防止危害扩大 ;
e) 组织应按照网络安全应急预案在网络安全应急处置过程中校验处置结果 ,发生处置不当时采取回退措施。
6.4.2 信息报送与共享
本项要求包括 :
a) 当发生网络 安 全 事 件 时 , 组 织 应 形 成 网 络 安 全 事 件 报 告 单 , 在 组 织 内 部 进 行 网 络 安 全 事 件报告 ;
b) 组织应按照主管部门或国家有关部门要求报告网络安全事件 ,并持续跟踪事件变化情况 ,更新报告信息 ;
c) 组织应向可能受到影响的相关方进行网络安全事件通报 ;
d) 组织应急通信联络设备设施应保持畅通 ;
e) 组织应开展网络安全信息共享 ,并在信息共享前进行脱敏处理 ;
f) 组织应建立并持续拓展网络安全信息共享渠道 ,并采用技术手段进行信息共享。
6.4.3 调查总结
本项要求包括 :
a) 组织应在网络安全应急响应结束后 20 d 内完成对网络安全事件起因的调查与处置过程的总结 ,形成网络安全事件总结报告 ,报告内容包括事件起因、性质、影响和责任 , 以及提出的处理意见与整改措施等 ,并按照主管部门或国家有关部门要求报告 ;
b) 组织应定期对网络安全事件总结报告中整改措施落实情况进行评估 , 总结网络安全应急响应活动的经验教训 ,对网络安全应急预案进行完善 ,并对存在问题进行改进。
6.5 预防保障
6.5. 1 日常管理
本项要求包括 :
6
GB/T 43269—2023
a) 组织应实行网络安全应急值守制度 ,并制定网络安全应急值守工作规范 ;
b) 组织应具备专职的网络安全应急值守人员 ,并实行 7× 8 h值班 ;
c) 网络安全应急值守人员应熟悉网络安全应急值守工作规范 ;
d) 组织应根据网络安全应急预案配备网络安全应急相关工具装备、备品备件 ,并建立台账清单 ;
e) 组织应定期对网络安全应急值守工作规范进行评估并修订。
6.5.2 漏洞管理
本项要求包括 :
a) 组织应采取措施识别网络安全漏洞 ,对发现的网络安全漏洞评估影响后进行修补 ;
b) 接收主管部门或国家有关部门的网络安全漏洞通报后 ,组织应在要求时间内完成处置并反馈处置情况 ;
c) 组织应建立信息资产动态管理台账 ,对信息资产关联的风险信息进行识别与处置。
6.5.3 应急培训
本项要求包括 :
a) 组织应制定年度网络安全应急培训计划 ,并按计划开展培训 ; 针对一般人员 ,培训内容至少包括:网络安全应急有关法规政策、网络安全应急预案 ;针对网络安全应急人员 ,培训内容至少包括:网络安全基本知识、网络安全应急有关法规政策、网络安全应急预案、网络安全应急管理、网络安全应急技能 ;针对最高管理层成员与各部门负责人 , 培训内容至少包括 : 网络安全基本知识、网络安全应急有关法规政策、网络安全应急预案 ;
b) 组织应定期对网络安全应急培训计划与培训内容进行评估并持续更新。
6.5.4 应急演练
本项要求包括 :
a) 组织应制定年度网络安全应急演练计划 ,并按计划组织应急演练 ,演练形式按照 GB/T 38645— 2020开展 ,每年至少进行一次实操演练 ;
b) 组织应根据网络安全应急预案制定网络安全应急演练方案 ,包括应急演练的规模、形式、范围、内容、组织、评估、总结、脚本等内容 ;
c) 组织应对网络安全应急演练过程进行记录 ,对应急演练效果进行总结 ,形成应急演练总结报告 ,解决发现的问题 ,并对网络安全应急预案进行完善 ;
d) 网络安全应急演练效果评估与总结应有专家队伍成员参与 ;
e) 组织应定期对网络安全应急演练方案进行评估并持续完善。
7 三级能力要求
7. 1 应急组织与人员
7. 1. 1 应急组织
本项要求包括 :
a) 组织应明确网络安全应急日常工作机构 ,配备网络安全应急人员 ,并明确各自职责 ;
b) 组织应明确网络安全应急相关部门及职责 ,每个部门至少设置 1 名联系人 ;
c) 组织应明确网络安全应急领导机构 , 网络安全应急领导机构负责人为组织最高负责人 ,成员由
7
GB/T 43269—2023
各相关部门负责人组成 ,并明确各成员职责 ;
d) 组织应定期对网络安全应急组织构成与人员配备情况进行评估与调整。
7. 1.2 技术支撑队伍
本项要求包括 :
a) 组织应具备自建的网络安全应急技术支撑队伍并明确其职责 ;
b) 组织应明确网络安全应急技术支撑队伍中的关键岗位 ,并至少配备 1 名专职人员 ;
c) 组织应明确网络安全应急技术支撑队伍的岗位构成以及岗位的职责与技术能力要求 ;
注 : 网络安全应急技术支撑队伍的岗位职责包括 应 急 管 理 规 划 、监 测 预 警 、事 件 分 析 、应 急 处 置 、数 据 备 份 、系 统 恢复 、调查取证等方面 。
d) 组织应定期对网络安全应急技术支撑队伍成员进行专业技能考核与评估并调整队伍成员。
7. 1.3 专家队伍
本项要求包括 :
a) 组织应具备网络安全应急专家队伍 ,专家队伍成员由内外部专家组成 ;
b) 网络安全应急专家队伍应在应急预案修订 、事件分析 、响应决策等网络安全应急工作提供咨询与建议 ;
c) 组织应建立网络安全应急专家库 ,专家库成员包括网络与信息安全技术专家、业务专家、法律专家等各相关方面专家 ;
注 : 网络与信息安全技术专家分为网络安全事件分析专家 、安全策略分析专家 、安全产品专家 、安全攻防专家 、威胁情报专家 、应急演练指导专家 、应急预案咨询专家等类别 。
d) 组织应定期对网络安全应急专家队伍的专家水平进行评估并调整专家成员。
7.2 应急制度
7.2. 1 应急预案
本项要求包括 :
a) 组织应按照国家 、行业或地方网络安全应急预案相关要求制定网络安全应急预案 ,并经审批后发布实施 ;
b) 组织应按照主管部门或国家有关部门的备案管理要求 ,对网络安全应急预案进行备案 ;
c) 组织应结合组织自身信息资产、业务运行、网络安全风险的特点制定网络安全应急预案 ,在制定网络安全应急预案前开展网络安全风险评估与应急资源调查 , 并在网络安全风险和应急资源发生重大变化时修订预案 ;
d) 网络安全应急预案应包括事件分类分级 、预案启动条件 、应急组织构成 、事件报告流程 、处置恢复流程 、应急资源保障 、演练和培训等内容 ;
注 : 网络安全应急预案内容参见 GB/T 24363—2009。
e) 网络安全应急预案应明确预案适用范围 ,并结合网络安全事件对业务的影响范围和程度确定事件分级 、预警分级和响应分级的标准 ,分级标准与 GB/T 20986以及主管部门或国家有关部门要求相符 ;
f) 组织应持续完善网络安全应急预案体系 ,制定专项应急预案 , 明确相应事件报告和处置恢复流程 ,对造成系统中断和造成信息泄露的网络安全事件采用不同的报告程序 ,制定必要的现场处置方案 , 明确现场处置的管理职责与操作规程等 ;
8
GB/T 43269—2023
g) 网络安全应急预案应有信息报告 、处置记录等表格模板 ,且模板规范 、要素齐全 ;有联系方式清单 ,包括应急值班 24 h 联系电话 、信息资产责任人联系方式 、专家名单与联系方式 、网络安全应急技术支撑队伍联系方式 、应急相关单位联系方式等 ;
h) 网络安全应急预案可被相关网络安全应急人员方便获取 , 网络安全应急人员应熟悉网络安全应急预案内容 ;
i) 组织应每年对网络安全应急预案的适宜性和有效性进行评估并修订 。
7.2.2 管理制度
本项要求包括 :
a) 组织应制定网络安全应急管理制度 ,例如网络安全应急值守制度 、网络安全应急经费保障制度等 ,并经审批后发布实施 ;
b) 网络安全应急管理制度内容应与网络安全应急预案内容衔接一致 ;
c) 网络安全应急管理制度应纳入组织整体网络安全管理制度体系 ;
d) 组织应每年对网络安全应急管理制度进行评估并修订 。
7.3 监测预警
7.3. 1 事件监测
本项要求包括 :
a) 组织应开展 7×24h 网络安全事件监测 , 留存网络日志不少于 6个月 ,并采取技术措施保障网络日志存储的完整性 , 防止篡改 ;
b) 组织应对发现的安全隐患和可疑事件进行处理 , 留存处理记录 ,并在发现网络安全事件时 ,启动网络安全事件报告流程 ;
c) 组织应对关键业务系统的网络流量、日志信息、运行状态、性能状况、告警信息和异常行为进行监测 ;
d) 组织应定期形成 监测情 况 汇 总 报告 , 包 括 月报和 年 报 , 评估 监测技术措 施 弱点 并进行持续改进。
7.3.2 分析研判
本项要求包括 :
a) 当初步判定发生网络安全事件时 ,组织应调集网络安全应急技术支撑队伍 、网络安全应急专家队伍进行研判 ,确定网络安全事件的级别和类型 ,并启动相应网络安全应急预案 ;
b) 组织应对网络安全事件进行分析 ,形成网络安全事件分析报告 ,报告内容包括事件级别 、事件类型 、事件描述 、事件起因 、影响范围 、危害程度 、处置建议等 ;
c) 组织应具备分析工具和分析方法 ,对日志 、流量 、漏洞 、行为 、恶意代码等方面进行分析 ,并持续更新完善相关工具和方法 ;
d) 组织应对内部网络安全监测信息 与外部 网络安全威胁信息进行整合 , 并综合分析 网络 安全态势。
7.3.3 威胁预警
本项要求包括 :
a) 组织应按照主管部门或国家有关部门发布的预警信息与响应要求 ,采取风险防范措施 ,并形成
9
GB/T 43269—2023
预警响应记录 ;
b) 组织应适当结 合 自 动 化 技 术 手 段 收 集 处 理 内 部 网 络 安 全 监 测 信 息 与 外 部 网 络 安 全 威 胁 信息 ,外部网络安全威胁信息包括网络安全漏洞 、恶意程序 、网络攻击最新动态等 ;
c) 经研判 ,对于可能造成较大影响的网络安全威胁信息 ,组织应按照主管部门或国家有关部门要求报告 ,并持续跟踪威胁变化情况 ,更新报告信息 ;
d) 组织应构建网络安全威胁信息知识库 ,并持续更新完善知识库。
注 : 网络安全威胁信息知识包括历史网络安全事件经验知识 、网络攻击策略技术与过程知识 、网络安全威胁应对措施知识等 。
7.4 应急处置
7.4. 1 事件处置
本项要求包括 :
a) 组织应按照网络安全应急预案对已发生的网络安全事件实施处置 ,包括抑制事件发展 、消除事件根源 、恢复系统状态等 ,并形成网络安全事件处置记录 ;
b) 对于不能处置的 网 络 安 全 事 件 , 组 织 应 按 照 主 管 部 门 或 国 家 有 关 部 门 要 求 报 告 并 协 调 外 部支援 ;
c) 组织应具备日志提取 、病毒检查 、木马检查 、后门检查 、恶意行为分析等工具进行网络安全应急处置 ,并持续更新完善相关工具 ;
d) 现场处置人员应按照网络安全应急预案进行先期处置 , 防止危害扩大 ;
e) 组织应按照网络安全应急预案在网络安全应急处置过程中校验处置结果 ,发生处置不当时采取回退措施 ;
f) 组织应按照网络安全应急预案在系统恢复后对系统恢复情况开展再评估 , 防止系统遭受二次破坏、危害或故障 ;
g) 组织应结合网络安全应急处置与备份恢复自动化技术手段 ,优先保障关键业务系统符合恢复时间目标、恢复点目标等业务连续性要求 ,并持续提升业务连续性保障能力 ;
h) 组织应具备不间断供电的网络安全应急指挥场所 ,建立网络安全应急指挥系统实现网络安全应急响应全流程管理 ,支持电视电话会议 ,并持续完善上、下级应急指挥系统协同功能 ;
i) 组织应监测并报告网络安全事件相关舆情信息 ,并按照主管部门或国家有关部门要求 ,经批准后向社会公众通告突发网络安全事件情况及避免或减轻危害的措施。
7.4.2 信息报送与共享
本项要求包括 :
a) 当发生网络 安 全 事 件 时 , 组 织 应 形 成 网 络 安 全 事 件 报 告 单 , 在 组 织 内 部 进 行 网 络 安 全 事 件报告 ;
b) 组织应按照主管部门或国家有关部门要求报告网络安全事件 ,并持续跟踪事件变化情况 ,更新报告信息 ;
c) 组织应向可能受到影响的相关方进行网络安全事件通报 ;
d) 组织应急通信联络设备设施应保持畅通 ;
e) 组织应开展网络安全信息共享 ,并在信息共享前进行脱敏处理 ;
f) 组织应建立并持续拓展网络安全信息共享渠道 ,并采用技术手段进行信息共享 ;
g) 组织应支持标准化格式的网络安全信息共享 ,并持续提升共享信息的标准化程度。
10
GB/T 43269—2023
7.4.3 调查总结
本项要求包括 :
a) 组织应在网络安全应急响应结束后 10 d 内完成对网络安全事件起因的调查与处置过程的总结 ,形成网络安全事件总结报告 ,报告内容包括事件起因 、性质 、影响和责任 , 以及提出的处理意见与整改措施等 ,并按照主管部门或国家有关部门要求报告 ;
b) 组织应按照网络安全事件取证相关要求 ,在网络安全事件发生后尽快备份数据、收集证据 ,进行网络安全事件取证 ;
c) 组织应为溯源提供可靠的日志 ,包括网络访问日志、物理访问日志、审计日志等 ;
d) 组织应每年对网络安全事件总结报告中整改措施落实情况进行评估 , 总结网络安全应急响应活动的经验教训 ,对网络安全应急预案进行完善 ,并对存在问题进行改进 。
7.5 预防保障
7.5. 1 日常管理
本项要求包括 :
a) 组织应实行网络安全应急值守制度 ,并制定网络安全应急值守工作规范 ;
b) 组织应具备专职的网络安全应急值守人员 ,并实行 7×24h值班 ;
c) 网络安全应急值守人员应熟悉网络安全应急值守工作规范 ;
d) 组织应根据网络安全应急预案配备网络安全应急相关工具装备 、备品备件 ,并建立台账清单 ;
e) 组织应对网络安全应急相关工具装备、备品备件进行维护 ,对软硬件及涉及的病毒库、特征库进行升级 ;
f) 组织应每年对网络安全应急值守工作规范进行评估并修订 。
7.5.2 漏洞管理
本项要求包括 :
a) 组织应采取措施识别网络安全漏洞 ,对发现的网络安全漏洞评估影响后进行修补 ;
b) 接收主管部门或国家有关部门的网络安全漏洞通报后 ,组织应在要求时间内完成处置并反馈处置情况 ;
c) 组织应建立信息资产动态管理台账 ,对信息资产关联的风险信息进行识别与处置 ,并持续提升自动化风险识别与处置技术能力 ;
d) 组织应具备并持续提升独立挖掘网络安全漏洞的能力 , 同时采用网络安全众测服务、攻防演练等方式拓展挖掘网络安全漏洞的渠道。
7.5.3 应急培训
本项要求包括 :
a) 组织应制定年度网络安全应急培训计划 ,并按计划开展培训 ;针对一般人员 ,培训内容至少包括 : 网络安全应急有关法规政策 、网络安全应急预案 ;针对网络安全应急人员 ,培训内容至少包括 : 网络安全基本知识 、网络安全应急有关法规政策 、网络安全应急预案 、网络安全应急管理 、网络安全应急技能 ;针对最高管理层成员与各部门负责人 , 培训内容至少包括 : 网络安全基本知识 、网络安全应急有关法规政策 、网络安全应急预案 ;
b) 组织应在网络安全应急培训后对参加培训的人员进行考核 ;
11
相关推荐
- GB/T 50564-2010 金属非金属矿山采矿制图标准 高清晰版
- GB/T 1621-2023 工业氯化铁
- GB∕T 3480.3-2021 直齿轮和斜齿轮承载能力计算 第3部分:轮齿弯曲强度计算
- GB∕T 39902-2021 城市轨道交通中低速磁浮车辆悬浮控制系统技术条件
- GB/T 17880.6-1999 铆螺母技术条件
- GB/T 18429-2018 全封闭涡旋式制冷剂压缩机
- GB/T 34501-2017 硬质合金 耐磨试验方法
- GB/T 37125-2018 硫铝酸盐水泥熟料
- GB/T 17452-1998 技术制图 图样画法 剖视图和断面图
- GB/T 34572-2017 轨道交通 受流系统 受电弓碳滑板试验方法


