网络安全应急响应流程与方法论
随着网络世界的不断发展与普及,越来越多的基础设施建设基于网络之上。在日常工作中,网络世界对现实世界的影响日益显著。截至 2022 年 1 月,互联网常驻人口达 49.5 亿,其中中国占 9.98 亿。随着网民数量激增和科技发展,虚拟世界的安全变得愈来愈重要。历史上网络安全事件层出不穷,'熊猫烧香'、'震网'病毒、'棱镜'计划等事件表明,网络安全已成为全民共同守护的大事。
什么是网络安全应急响应
网络安全应急响应是在特定网络和系统面临或已经遭受突然攻击行为时,进行快速应急反应,提出并实施应急方案的过程。作为一项综合性工作,它不仅涉及入侵检测、事件诊断、攻击隔离、快速恢复、网络追踪、计算机取证、自动响应等关键技术,也对安全管理提出了更高的要求。
根据应急事件处理的 PDCERF 方法学,将应急响应分为**准备(Preparation)、检测(Detection)、抑制(Containment)、根除(Eradication)、恢复(Recovery)、跟进(Follow-up)**6 个阶段的工作。本文将按照各个阶段主要应用的关键技术进行详细介绍。
01 准备阶段
准备(Preparation)阶段是网络安全事件响应的第一个阶段,也属于一个过渡阶段,即横跨在网络安全事件真正发生前和有迹象将要发生的时间段上。大部分工作需要在应急响应之前就已做好准备。这一阶段极为重要,因为事件发生时可能需要在短时间内处理较多事务,如果没有足够的准备,将无法准确地完成及时响应,导致难以意料的损失。
准备阶段工作内容
- 初始化快照:常规情况下,信息系统进程、账号、服务端口和关键文件签名等状态信息的记录。通过在系统初始化或发生重要状态改变后,在确保系统未被入侵的前提下,立即制作并保存系统快照,并在检测的时候将保存的快照与信息系统当前状态进行对比,是后续'检测'安全事件的一种重要途径。
- 准备应急响应工具包:包括各类排查脚本、分析工具、取证软件等,确保在紧急时刻能够迅速调用。
准备阶段工作流程
- 系统维护人员按照系统的初始化策略对系统进行安装和配置加固。
- 系统维护人员对安装和配置加固后的系统进行自我检查,确认是否加固完成。
- 系统维护人员建立系统状态快照。
- 系统维护人员对快照信息进行完整性签名,以防止快照被非法篡改。
- 系统维护人员将快照保存在与系统分离的存储介质上,确保快照的安全性。
操作说明
- 对系统的影响:操作不会对系统造成影响,在系统正常运行情况下执行各个步骤。
- 操作的复杂度:容易。
- 操作效果:对执行后的结果必须保存到不可更改的存储介质。
- 操作人员:各操作系统、数据库、网络设备的系统维护人员。
02 检测阶段
检测阶段讲述网络安全应急响应实施。结合准备阶段生成的系统初始化状态快照,这里概要介绍检测安全事件(系统安全事件、网络安全事件、数据库安全事件)相关内容和技术。除对比系统初始化快照外,安全事件检测手段还包括部署入侵检测设备、流量监控和防病毒系统集中监控等安全检测设备。
其中,入侵检测系统(IDS)通过侦听网络流量并与事先存在的攻击特征匹配,实现对入侵事件的实时和自动发现。入侵检测系统往往存在较高的误报率。实际应用入侵检测系统时,需要结合部署环境的实际情况定制检测策略,以保证检测的准确性。流量监控的检测方式对于发现有明显流量特征的安全事件,如网络蠕虫、DDoS 攻击事件十分有效。在事件检测阶段做到'及时发现',必须合理利用各种已有的检测手段,综合分析发现安全事件的真实原因。
检测阶段工作内容
检测阶段是应急响应执行过程中的关键一环,在这个阶段需要系统维护人员使用初级检测技术进行检测,确定系统是否出现异常。在发现异常情况后,形成安全事件报告,由安全技术人员和安全专业技术人员介入进行高级检测来查找安全事件的真正原因,明确安全事件的特征、影响范围并标识安全事件对受影响的系统所带来的改变,最终形成安全事件的应急处理方案。
检测阶段工作流程
- 第一步:系统维护人员或安全技术人员在执行日常任务和检测中发现系统异常。
- 第二步:发现异常情况后,形成安全事件报告。
- 第三步:安全技术人员、系统维护人员和第三方安全事件应急服务人员确定安全事件的原因、性质和影响范围。


