制定和實施網路安全事件響應計劃(1)

技術小胖子發表於2017-11-08



一、制定事件響應計劃的前期準備工作

制定事件響應計劃是一件要求嚴格的工作,在制定之前,先為它做一些準備工作是非常有必要的,它將會使其後的具體制定過程變得相對輕鬆和高效。這些準備工作包括建立事件響應小組並確定成員、明確事件響應的目標,以及準備好制定事件響應計劃及響應事件時所需的工具軟體。
1、建立事件響應小組和明確小組成員
任何一種安全措施,都是由人來制定,並由人來執行實施的,人是安全處理過程中最重要的因素,它會一直影響安全處理的整個過程,同樣,制定和實施事件響應計劃也是由有著這方面知識的各種成員來完成的。既然如此,那麼在制定事件響應計劃之前,我們就應當先組建一個事件響應小組,並確定小組成員和組織結構。
至於如何選擇響應小組的成員及組織結構,你可以根據你所處的實際組織結構來決定,但你應當考慮小組成員本身的技術水平及配合能達到的默契程度,同時,你還應該明白如何保證小組成員內部的安全。一般來說,你所在組織結構中的領導者也可以作為小組的最高領導者,每一個部門中的領導者可以作為小組的下一級領導,每個部門的優秀的IT管理人員可以成為小組成員,再加上你所在的IT部門中的一些優秀成員,就可以組建一個事件響應小組了。響應小組應該有一個嚴密的組織結構和上報制度,其中,IT人員應當是最終的事件應對人員,負責事件監控識別處理的工作,並向上級報告;小組中的部門領導可作為小組響應人員的上一級領導,直接負責督促各小組成員完成工作,並且接受下一級的報告並將事件響應過程建檔上報;小組最高領導者負責協調整個事件響應小組的工作,對事件處理方法做出明確決定,並監督小組每一次事件響應過程。
在確定了事件響應小組成員及組織結構後,你就可以將他們組織起來,參與制定事件響應計劃的每一個步驟。
2、明確事件響應目標
在制定事件響應計劃前,我們應當明白事件響應的目標是什麼?是為了阻止攻擊,減小損失,儘快恢復網路訪問正常,還是為了追蹤攻擊者,這應當從你要具體保護的網路資源來確定。
在確定事件響應目標時,應當明白,確定了事件響應目標,也就基本上確定了事件響應計劃的具體方向,所有將要展開的計劃制定工作也將圍繞它來進行,也直接關係到要保護的網路資源。因此,先明確一個事件響應的目標,並在執行時嚴格圍繞它來進行,堅決杜絕違背響應目標的處理方式出現,是關係到事件響應最終效果的關鍵問題之一。
應當注意的是,事件響應計劃的目標,不是一成不變的,你應當在制定和實施的過程中不斷地修正它,讓它真正適應你的網路保護需要,並且,也不是說,你只能確定一個響應目標,你可以根據你自身的處理能力,以及投入成本的多少,來確定一個或幾個你所需要的響應目標,例如,有時在做到儘快恢復網路正常訪問的同時,儘可能地收集證據,分析並找到攻擊者,並將他(她)繩之以法。
對於電腦保安技術人員來說,有時會出現三分技術七分工具情況。不論你的技術再好,如果需要時沒有相應的工具,有時也只能望洋興嘆。同樣的道理,當我們在響應事件的過程當中,將會用到一些工具軟體來應對相應的攻擊方法,我們不可能等到出現了實際的安全事件時,才想到要使用什麼工具軟體來進行應對,然後再去尋找或購買這些軟體。這樣一來,就有可能會因為某一個工具軟體沒有準備好而耽誤處理事件的及時性,引起事件影響範圍的擴大。因此,事先考慮當我們應對安全事件之時,所能夠用得到的工具軟體,將它們全部準備好,不管你通過什麼方法得到,然後用可靠的儲存媒介來儲存這些工具軟體,是非常有必要的。
我們所要準備的工具軟體主要包括資料備份恢復、網路及應用軟體漏洞掃描、網路及應用軟體攻擊防範,以及日誌分析和追蹤等軟體。這些軟體的種類很多,在準備時,得從你的實際情況出發,針對各種網路攻擊方法,以及你的使用習慣和你能夠承受的成本投入來決定。
下面列出需要準備哪些方面的工具軟體:
1)、系統及資料的備份和恢復軟體。
2)、系統映象軟體。
3)、檔案監控及比較軟體。
4)、各類日誌檔案分析軟體。
5)、網路分析及嗅探軟體。
6)、網路掃描工具軟體。
7)、網路追捕軟體。
8)、檔案捆綁分析及分離軟體,二進位制檔案分析軟體,程式監控軟體。
9)、如有可能,還可以準備一些反彈木馬軟體。
由於涉及到的軟體很多,而且又有應用範圍及應用平臺之分,你不可能全部將它們下載或購買回來,這肯定是不夠現實的。因而在此筆者也不好一一將這些軟體全部羅列出來,但有幾個軟體,在事件響應當中是經常用到的,例如,Secure backer備份恢復軟體,Nikto網頁漏洞掃描軟體,Namp網路掃描軟體,TcpdumpWinDump)網路監控軟體,Fport埠監測軟體,Ntop網路通訊監視軟體,RootKitRevealerWindows下)檔案完整性檢查軟體,Arpwatch ARP檢測軟體,OSSEC HIDS入侵檢測和各種日誌分析工具軟體,微軟的BASE分析軟體,SNORT基於網路入侵檢測軟體,Spike Proxy網站漏洞檢測軟體,Sara安全評審助手,NetStumbler802.11協議的嗅探工具,以及Wireshark嗅探軟體等都是應該擁有的。還有一些好用的軟體是作業系統本身帶有的,例如NbtstatPing等等,由於真的太多,就不再在此列出了,其實上述提到的每個軟體以及所有需要準備的軟體,都可以在一些安全類網站上下載免費或試用版本,例如,www.xfocus.netwww.insecure.org這兩個網站。
準備好這些軟體後,應當將它們全部妥善儲存。你可以將它們燒錄到光碟當中,也可以將它們存入移動媒體當中,並隨身攜帶,這樣,當要使用它們時隨手拿來就可以了。由於有些軟體是在不斷的更新當中的,而且只有不斷升級它們才能保證應對最新的攻擊方法,因此,對於這些工具軟體,還應當及時更新。


二、制定事件響應計劃
    當上述準備工作完成後,我們就可以開始著手製定具體的事件響應計劃。在制定時,要根據在準備階段所確立的響應目標來進行。並且要將制定好的事件響應計劃按一定的格式裝訂成冊,分發到每一個事件響應小組成員手中。
由於每個網路使用者具體的響應目標是不相同的,因而就不可能存在任何一個完全相同的事件響應計劃。但是,一個完整的事件響應計劃,下面所列出的內容是不可缺少的:
    1)、需要保護的資產;
    2)、所保護資產的優先順序;
    3)、事件響應的目標;
    4)、事件處理小組成員及組成結構,以及事件處理時與它方的合作方式;
    5)、事件處理的具體步驟及注意事項;
    6)、事件處理完成後文件編寫存檔及上報方式;
    7)、事件響應計劃的後期維護方式;
    8)、事件響應計劃的模擬演練計劃。
上述列出項中的第一項和第二項所要說明的內容應該很容易理解,這些在制定安全策略時就會考慮到的,應該很容易就能夠完成,還用上述列出項中的第三項和第四項,也已經在本文的制定事件響應計劃準備節時說明了,就不再在本文中再做詳細說明。至於上述列出項中的第五、第六、第七和第八項,筆者只在此將它們的大概意思列出來,因為要在下面分別用一個單獨的小節,給它們做詳細的說明。
在制定事件響應計劃過程當中,還應當特別注意的是:事件響應計劃要做到儘量詳細和條理清晰,以便事件響應小組成員能夠很好地明白。這要求,在制定過程當中,應當從自身的實際情況出發,認真仔細地調查和分析實際會出現的各種攻擊事件,組合各種資源,利用頭腦風暴的方法,不斷細化事件響應計劃中的每一個具體應對方法,不斷修訂事件響應的目標,以此來加強事件響應計劃的可擴充套件性和持續性,使事件響應計劃真正適應實際的需求;同時,不僅每個事件響應小組的成員都應當參加進來,而且,包括安全產品提供商,各個合作伙伴,以及當地的政府部門和法律機構都應當考慮進來。
總之,一定要將事件響應計劃儘可能地做到與你實際響應目標相對應。

 本文轉自 雪源梅香 51CTO部落格,原文連結:http://blog.51cto.com/liuyuanljy/183463,如需轉載請自行聯絡原作者
 


相關文章