网络安全应急响应是在特定网络和系统面临或已经遭受突然攻击行为时,进行快速应急反应,提出并实施应急方案
作为一项综合性工作,网络安全应急响应不仅涉及入侵检测、事件诊断、攻击隔离、快速恢复、网络追踪、计算机取证、自动响应等关键技术,对安全管理也提出更高的要求
根据应急事件处理的PDCERF方法学,将应急响应分为准备、检测、抑制、根除、恢复、跟进6个阶段的工作,本文按照各个阶段主要应用的关键技术进行介绍
一、准备阶段准备(Preparation)阶段是网络安全事件响应的第一个阶段,也属于一个过渡阶段,即横跨在网络安全事件真正发生前和有迹象将要发生的时间段上,大部分工作需要在应急响应之前就已做好准备
这一阶段极为重要,因为事件发生时可能需要在短时间内处理较多事务,如果没有足够的准备,将无法准确地完成及时响应,导致难以意料的损失
(一)准备阶段工作内容准备阶段的工作内容主要有2个,—是对信息网络系统进行初始化快照
二是准备应急响应工具包
系统快照是指常规情况下,信息系统进程、账号、服务端口和关键文件签名等状态信息的记录
通过在系统初始化或发生重要状态改变后,在确保系统未被入侵的前提下,立即制作并保存系统快照,并在检测的时候将保存的快照与信息系统当前状态进行对比,是后续“检测”安全事件的一种重要途径
1、系统快照系统快照是系统正常状态下的精简化描述,因此须在确保系统未被入侵的前提下,由系统维护人员完成系统快照的生成和保存工作,注意执行系统快照留存的时间点有以下几种
(1)系统初始化安装完成后
(2)系统重要配置文件发生更改后
(3)系统进行软件升级后
(4)系统发生过安全入侵事件并恢复后
在进行安全检测时,通过将最近保存的系统快照与当前系统快照进行仔细的核对,能够快速、准确地发现系统的改变或异常
准备阶段还应包括建立安全保障措施、对系统进行安全加固,制定安全事件应急预案规范,进行应急演