GB T 24363-2009 信息安全技术.信息安全应急响应计划规范.pdf
《GB T 24363-2009 信息安全技术.信息安全应急响应计划规范.pdf》由会员分享,可在线阅读,更多相关《GB T 24363-2009 信息安全技术.信息安全应急响应计划规范.pdf(28页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 华G/T 24363 2009 息Information security technology一Specifications of emergency response plan for information security 2009-09喃30发布2009-12-01实施发布E4| 前言引言范围规范性引用文件术语和定义缩略语应急响应计划风险评估业务影响分析定应急响急响应计划文裆概述l 2 3 4 5 5. 1 5. 2 5.3 G/T 24363 2009 目次. . . . . . . . . . . . . . . . . . . . . . . .
2、 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . mu . . . . . . . . . . . . . . . . . . . . . N . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1 . . . . . . . .
3、. . . . . . . . . . . . . . . l . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2 准备. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2 . . . . . . . . . . . . .,. 2 . . . . . . . . . . .,. . . . . . . . . . . . . . .
4、. . . . . . . . 2 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3 6 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3 6. 1 6.2 6.3 6.4 6.5 6.6 . . . . . . . . . . . . 3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4 角色及职责. . . 预防和咽
5、3-)011回U应急响应流程应急响M但阳措刷4 5 5 7 6. 7 编制计划必需的附件. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8 7 应急响应计划的测试、培训11、演练和维护7.1 应急响应计划的测试、培训和演练7.2 应急响应计划的管现和维护.,. . 附录A(资料性附录)信息安全应急响应计划示例一一xx大学信息安全应急响应预案. . 10 附录B(资料性附录业务影响分析(BIA)示例. . . . . . . . . . . . . . . . . . . . . .
6、18 附录c(资料性附录)业务影响分析(BIA)模板. . . . . . . . . . . . . 20 附录D(资料性附录呼叫树示例和联系人清单表. . . . . . . . . . . . . . . . . . . . . 22 参考文献. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24 I GB/T 24363 2009 前本标准的附录A、附录B、附录C、附录D为资料性附录。本标准由全国信息安全标准化技术委员会提出并归口。本标准起草单位z中国科学院研究生院国家计算机网络入侵防范中心、中国电子技术
7、标准化研究所。本标准主要起革人z、付安民、肖晖、游双燕、刘奇旭、宋杨、陈深龙、许玉娜、上官。mm GB/T 24363 2009 sl 本标准根据中华人民共和国计算机信息系统安全保护条例),参照GB/Z20985 2007 (信息技术安全技术信息安全事件管理指南、GB/T20988 2007信息安全技术信息系统灾难恢复范、GB/Z20986 2007SLA 服务水平协议(ServiceLevel Agreement) 5 应急响应计划的编制准备5. 1 风险评估标识信息系统的资产价值,识别信息系统商临的自然的和人为的威勋,识别信息系统的脆弱性,分析各种威胁发生的可能性。风险评估具体内容见GB/
8、T20984 2007的第5章风险评估实施和第6章信息系统生命周期各阶段的风险评估。5.2 业务影响分析5. 2. 1 概述业务影响分析(BIA)是在风险评估的基础上,分析各种信息安全事件发生时对业务功能可能产生,进而确定应急响应的恢复目标。5.2.2 分析业务功能和相关资源配置对单位或者部门的各项业务功能及各项业务功能之间的相关性进行分析,确定支持各种业务功的相应信息系统资源及其他资源,明确相关信息的保密性、完整性和可用性要求。GB/T 24363 2009 5.2.3 确定信息系对信息系统进行评估,以系统所执行的, 定执行这些功的特定系。5.2.4 确定信息安全事件影响应采用如下的定量和/
9、或定性的方法,对业务中断、系统岩机、网进行评估2等信息安全事件造成的影响a) 定量分析一一以量化方法,评估业务中断、系统着机、网络瘫痪等可能给组织带来的直接经济损失和间接经济损失;b) 定性分析一一运用归纳与演绎、分析与综合以及抽象与概括等方法,评估业务中断、系统者机、网络瘫痪等可能给组织带来的非经济损失,包括组织的声誉、顾客的忠诚度、员工的信心、社会和政治影响等。5.2.5 确定应急响应的恢复目标根据业务影响分析的结果,同时结合GB/T22239和GB/T22240,确定应急响应的恢复目标,包括2a) 功优先顺序z的恢复时间范围,即恢复时间目标(RTO)和恢复点目标(RPO)的范围。5.3
10、制定应急晌应策略5.3. 1 概述应急响应策略提供了在业务中断、系统表机、网络瘫痪等信息安全事件发生后,快速有效地恢复信息系统运行的方法。这些策略应涉及到在业务影响分析(BIA)中确定的应急响应的恢复目标。5.3.2 系统恢复能力等级划分系统恢复能力可以划分为基本支持、备用场地支持、电子传输和部分设备支持、电子传输及完整设备支持、实时数据传输及完整设备支持、数据零丢失及远程集群支持等6个等级,具体划分遵GB/T 20988 2007的附录A灾难恢复能力等级划分。5.3.3 系统恢复资源的要求系统恢复资源的要求遵照GB/T20988 2007的6.3灾难恢复资源的要求。5.3.4 费用考虑信息系
11、统的使用或管理组织(以下简称组织勺应确保有足够的人员和资金执行所选择的策略。各种类型的备用站点、设备更换和存储方式的费用应与预算限制相平衡。应保证预算充足,应包括软件、硬件、差旅及运送、测试、计划培训项目、意识培训项目、劳务、其他合同服务以及任何其他适用资源的费用。组织应进行成本效益分析,以确定最佳应急响应策略。6 编制应急晌应计划文档6. 1 概述编制信息安全应急响应计划文档是应急响应规划过程中的关键一步。应急响应计划应描述支持应急操作的技术能力,并适应机构需求。应急响应计划需要在详细程度和灵活程度之间取得平衡,通常是计划越详细,其方法就越缺乏弹性和通用性。本标准说明了编制应急响应计划的要点
12、。计划编制者应根据实际情况对其内容进行适当地调整、充实和本地化,以更好地满足组织特定的系统、操作和机构需求。同时可以参考GB/Z20985 2007的第8章使用。应急响应计划应能为信息安全事件中不熟悉计划的人员或要求进行恢复操作的系统提供快速明的指导。计划应明确、简洁、易于在紧急情况下执行,并尽量使用检查列伍rH町司lIP恒。应急响应计划文档包括总则、角色及职责、预防和预警机制、应急响应流程、应急响应保障措施和附件6个部分。3 GB/T 24363 2009 6.2 总页。供了重要的背景或相关信息,使应急响应计划更容易理解、实施和维护。通常这部分包目的、编制依据、适用范围、工作原则等。a) 编
13、制目的g介绍制定信息安全应急响应计划的原因和目标zb) 编制依据=说明编制信息安全应急响应计划的依据zc) 适用范围=说明计划的作用范围,解决哪些问题,不解决哪些问题Fd) 工作原则z确定应急响应计划的组织和实施原则。6.3 角色及职6.3. 1 角色的划分组织应结合本单位日常机构建立信息安全应急响应的工作机构,并明确其职责,其中一些人可负责两种或多种职责,一些职位可由多人担任(应急响应计划文档中应明确他们的替代顺序)。应急响应的工作机构由管理、业务、技术和行政后勤等人员组成,一般来说,按角色可划分为5个功能小组z应急响应领导小组、应急响应技术保障小组、应急响应专家小组、应急响应实施小组和应急
14、响应日常运行小组等。组织应该根据其所具备的技能和知识将人员分配到这些小组中,理想的情况是,分配到相关小组中的人员在正常条件下负责的是相同或类似的工作。实际中,可以不必成立专门机构对应各功能小组,组织可以根据自身情况由其具体的某个或某几个部门或部门中的某几个人担当其中的一个或几个角色,组织可聘请具有相应资质的外部专家协助应急响应工作,也可委托具有相应资质的外部机构承担以及日常运行小组的部分或全部工作。在聘请外部专家协助应急响应工作或者委托外部机构承担部分或者全部应急响应工作时,需要和其签订相关协议(例如信息保密协议、服务水平协议、服务持续协议等)。6.3.2 功能小组的职责6. 3. 2. 1
15、应急响应领导小组是信息安全应急响应工作的组织构,组长应由组织最领导小组的职责是领导和决策信息安全应急响应的重大事宜,主要如下ga) 对应急响应工作的承诺和支持,包括发布正式文件、提供必要资源(人、财、物)等zb) 审核并批准应急响应策略zd 审核并批准应急响应计划;d) 批准和监督应急响应计划的执行pe) 启动定期评审、修订应急响应计划$0 负责组织内部的、外部的协调工作。6.3.2.2 应急晌应技术保障小应急响应技术保障小组的主要职责包括:a) 制定信息安全事件技术应对表;b) 制定具体角色和职责分工细则Fc) 制定应急响应协同调度方案;d) 考察和管理相关技术基础。6.3.2.3 应急晌应
16、专家小4 应急响应专家小组的主要职责包括za) 对重大信息安全事件进行评估,提出启动应急响应削廷队5b) 研究分析信息安全事件的相关情况及发展趋势,为应急响应提供咨询或提出。分析信息安全事件原因及造成的危害,为应急响,且民币且I刊。成员担任。3 气2GB/T 24363 2009 6.3.2.4 应急晌应实施小组应急响应实施小组的主要职责包括=a) 分析应急响应需求(如风险评估、业务影响分析等hb) 确定应急响应策略相寺驭;。实现应急响应策略Fd) 编制应急响应计划文裆Fe) 实施应急响应计划;f) 组织应急响应计划的测试、培训和演练;g) 合理部署和使用应急响11LJfl:源;h) 总结应急
17、响应工作,提交应急响应总结报告;i) 执行应急响应计划的评审、修订任务。6.3.2.5 应急响应日常运行应急响应日常运行小组的主要职责包括za) 协助灾难恢复系统的实施;b) 备份中心的日常管理;c) 备份系统的运行与维护pd) 应急监控系统的运作和维护;e) 落实基础物质的保障工作;f) 维护和管理应急响应计划文裆;g) 信息安全事件发生时的损失控制和损害评估zU 参与和协助应急响应计划的测试、培训和演练。6.3.3 组织的外部协作组织应与相关管理部门、设备设施及服务提供商(包括通信、电力等、利益相关方和新闻媒体等保持联络和协作,以确保在信息安全事件发生时,能及时通报准确情况并获得适当支持。
18、6.4 预防和预警机制6.4. 1 信息监测及报告组织应加强信息安全监测、分析和预警工作,建立信息安全事件报告和通报制度,发生信息安全事件的单位或者部门应当在信息安全事件发生后,立即向应急响应日常运行小组报告。6.4.2 应急响应日常运行小组接到信息安全事件报告后,应当经初步核实后,将有关情况及时向应急响应领导小组报告,并进一步进行情况综合,研究分析可能造成损害的程度,提出初步行动对策。应急响应领导小组视情况召集协调会,决策行动方案,发布指示和命令。6.4.3 积极推行信息安恢复。保护制度,基础信息网络和重要信息系统建设要充分考虑抗毁性与灾难预防机制应被记录在应急响应计划中,应对系统相关的人员
19、进行培训11.使他们明确如何以及何时使用预防机制。预防机制应得到维护以处于良好状态,确保它们在信息安全事件中的有效性。6.5 应急晌应流程6.5. 1 事件通告6. 5. 1. 1 信息通6.5. 1. 1. 1 组织内信息通报在信息安全事件发生后,应通知应急响应日常运行要采取的行动。在损害评估完成后,应通知应急响应,使其能够确定事态的严重程度和下一步将 5 GB/T 24363 2009 息安全事件进行评估,息安全事件的类别6.5.2.2 事件分类事件分类遵照GB/Z20986 2007的第4章信息安全事件分类。6.5.2.3 事件定级遵照GB/Z20986 2007的第5章信息。6.5.3
20、 应急启动应急启动具体操作遵循如下规则za) 启动原则一快速、有序。b) 启动依据一一一般而言,对于导致业务中断、系统容机、网络瘫痪等突发/重大信息安全事件应立即启动应急。但由于组织规模、构成、性质等的不同,不同组织对突发/重大信息安全事件的定义可能不一样,因此,各组织的应急启动条件可能各不相同。启动条件可以基于以下方面考虑g人员的安全和/或设施损失的程度;系统损失的程度(如物理的、运作的或成本的h系统对于组织使命的影响程度z预期的中断持续时间等。只有当损害评估的结果显示一个或多个启动条件被满足时,应急响应计划才应被启动。启动方法一一由应急响应领导小组发布应急响应启动令。应急响应启动后,应急响
21、应领导小组要对人力、财力、物力到位生的JV I.J. 0 与督察,并记录实际发6 1) 呼叫树也叫电话链,是指姓名列表和所有可用的联系信息(如家庭电话和手机号码位于树顶的人负责呼叫他她的直属人员,向他们通知信息安全事件的发生,位于第二级的每个人接到通知后,应当负责通知直属的第三级人员。如果某级的某个人没有联系上,那么呼叫此人者应当负责呼叫此人直属层级的人员,并依次类推.6.5.4 应急处置6. 5. 4. 1 概述启动应急响应计划后,应立即采取相关措了信息安全事件影响后,复原系统的损害、在原系统或新设施中恢复运行6.5.4.2恢抑制信息安全事件作。恢复阶段的行等应急GB/T 24363 200
22、9 响,避免造成更大损失。在确定有中于建立临时业刀凡槌阳/4、。当恢复复杂系统时,恢复进程应反映出BIA中确定的系统优先顺序。恢复的顺序应反映出系统允许的中断时间,以避免对相关系统及业务的重大影响。6.5.4.3 恢复规为了进行恢复操作,应急响应计划应提供恢复的详细规程。规程应被设定给适当的恢复小组,并且通常涉及到以下行动=a) 获得访问受损设施和/或地理区域的授权FM 通知相关系统的内部和外部业务伙伴;c) 获得所需的办公用品和工作空间;d) 获得安装所需的硬件部件Fe) 获得装载备份介质;f) 恢复关键操作系统和应用软件FU 恢复系玩奴街Fh) 成功运行备用设备。恢复规程应按照直接和逐步的
23、风格书写。为了防止在信息安全事件中产生困难或混乱,不能假定或忽略规程的。6.5.5 后期处置6.5.5. 1 信息系统重在应急处置工作结束后,要迅,抓紧组织抢修受损的基础设施,减少损失,尽快恢复正常工作。通过统计各种数据,查明原因,对信息安全事件造成的损失和影响以及恢复估,认真制订重建计划,迅速组织实施信息系统重建。6.5.5.2 应急晌应总结应急响应总结是应急处置之后应进行的工作,具体工作包括:a) 分析和总结事件发生的原因zb) 分析和总结事件的现象zc) 评估系统的损害程度Ed) 评估事件导致的损失;e) 分析和总结应急处置记录;f) 评审应急响应措施的效果和效率,并提出改进建议pu 评
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 24363 2009 信息 安全技术 安全 应急 响应 计划 规范
