在学习、工作乃至生活中,有时会有一些突发事件出现,为降低事故造成的损失,时常要预先开展应急预案准备工作。那么编制应急预案需要注意哪些问题呢?下面是小编整理的网络安全应急预案范文,希望能够帮助到大家。
网络安全应急预案1为提高学校处理突发信息网络事件的能力,形成科学、有效、反应迅速的应急工作机制,确保学校重要计算机信息系统的实体安全、运行安全和数据安全,最大限度地减少网络与信息安全突发公共事件的危害,特制定本预案。
一、工作原则
1.预防为主。立足安全防护,加强预警,重点保护基础信息网络和重要信息系统,从预防、监控、应急处理、应急保障和打击犯罪等环节,采取多种措施,共同构筑网络与信息安全保障体系。
2.快速反应。在网络与信息安全突发公共事件发生时,按照快速反应机制,及时获取充分而准确的信息,迅速处置,最大程度地减少危害和影响。
3.以人为本。把保障学校、师生利益的合法权益的安全作为首要任务,及时采取措施,最大限度地避免各类有形、无形财产遭受损失。
4.分级负责。按照“谁主管谁负责、谁使用谁负责”以及“条块结合”的原则,建立和完善安全责任制及联动工作机制。根据部门职能,各司其职,加强协调与配合,形成合力,共同履行应急处置工作的管理职责。
二、组织机构
南通理工学院网络安全领导小组。
组长:王宝根
副组长:李晏墅、陈勇
成员:王振兴、韩小祥、张鹏飞、王卫星、王佳
网络安全领导小组职责
1.负责编制、修订突发网络安全事件应急预案。
2.通过各种渠道和技术手段获取安全预警信息,周期性或即时性地向校园网用户发布安全预警;对异常流量来源进行监控,并妥善处理各种异常情况。
3.及时组织专业技术人员突发网络安全事件进行应急处置;负责调查和处置突发网络安全事件,及时上报并按照相关规定作好善后工作。
4.负责组建网络安全事件应急队伍并组织培训和演练。
三、应急准备
学校信息化建设管理办公室和各学院、各部门信息系统管理员明确职责和管理范围,根据实际情况,建立多角度的网络安全防护体系,安排应急值班,确保到岗到人,联络畅通,处理及时准确。
1.建立安全、可靠、稳定运行的机房环境,防火、防盗、防雷电、防水、防静电、防尘;建立备份电源系统;加强所有人员防火、防盗等基本技能培训。
2.实行实时监视和监测,采用堡垒机账户认证等方式接入,避免非法接入和虚假路由信息。
3.重要系统采用可靠、稳定的硬件和冗余机制,落实数据备份机制,遵守安全操作规范;安装有效的防病毒软件,及时更新升级扫描引擎;及时更新操作系统补丁;加强对校园网内所有用户和信息系统管理员的安全技术培训。
4.安装具有入侵检测功能的硬件防火墙,监测恶意攻击、病毒等非法侵入,控制有害信息经过网络的传播,建立网关控制、内容过滤等控制手段。
5.信息系统上线前应由安全领导小组、系统供应商或网络安全评估单位对信息系统进行安全评估,评估合格后再予上线,评估不合格的应进行整改后再上线。
四、应急处置措施
1.学校网站、网页被篡改或出现非法言论时的紧急处置措施
(1)网站、网页由具体负责人员随时密切监视信息内容。每天早、晚两次不少于一小时。
(2)发现学校网页出现非法信息时,负责人员应立即关闭学校网站,并向网络安全领导小组组长通报情况。
(3)具体负责的技术人员应在接到通知后30分钟内赶到现场,作好必要的记录,清理非法信息,强化安全防范措施,并将网站网页重新恢复启用。
(4)网站维护员应妥善保存有关记录及日志或审计记录。
(5)网站维护员应立即追查非法信息来源。
(6)工作人员会商后,将有关情况向安全领导小组领导汇报。
(7)安全领导组召开安全领导组会议,如认为情况严重,应及时向上级机关和公安部门报警。
2.黑客攻击时的紧急处置措施
(1)当系统管理人员通过入侵检测系统发现有黑客正在进行攻击时,应立即从网络中隔离被攻击的系统,并向网络安全员通报情况。
(2)网络管理员应在30分钟内赶到现场,收集被攻击系统的日志等资料,保护现场,同时向网络安全领导小组副组长汇报情况。
(3)网络管理员和网络安全员负责被破坏系统的恢复与重建工作。
(4)网络管理员协同有关部门共同追查非法攻击来源,评估攻击危害性。
(5)网络安全领导小组会商后,如认为情况严重,则立即向校保卫处或公安部门报警。
3.病毒安全紧急处置措施
(1)当发现计算机感染病毒后,应立即将该机从网络上隔离出来。
(2)对该设备的硬盘进行数据备份。
(3)启用反病毒软件对该机进行杀毒处理,同时用病毒检测软件对其他机器进行病毒扫描和清除。
(4)如发现反病毒软件无法处理该病毒,应对中毒系统进行评估后格式化该系统硬盘,重做系统后进行数据恢复。
4.数据库安全紧急处置措施
(1)数据库系统要至少准备两个以上数据库备份,备份的数据做到异地存储。
(2)一旦数据库崩溃,应立即向网络安全员报告,同时通知学校各部门暂缓上传上报数据。
(3)系统管理员应对主机系统进行维修,如遇无法解决的问题,应立即向小组领导报告,并向软硬件提供商请求支援。
(4)系统修复启动后,使用最近的数据库备份,按照要求将其恢复到主机系统中。
(5)如因第一个备份损坏,导致数据库无法恢复,则应取出第二套数据库备份加以恢复。
(6)如果两个备份均无法恢复,应立即向有关厂商请求紧急支援。
5.广域网外部线路中断紧急处置措施
(1)广域网线路中断后,有关人员应立即调整出口策略,启动备用线路接续工作,同时向网络安全员报告。
(2)网络管理员接到报告后,应迅速判断故障节点,查明故障原因。
(3)如属我方管辖范围,由网络管理员立即予以恢复。如遇无法恢复情况,立即向有关厂商请求支援。
(4)如属运营商管辖范围,立即与运营商维护部门联系,请求修复。
(5)如果多条线路同时中断,网络管理员应在判断故障节点,查明故障原因后,尽快与其他相关领导和工作人员研究恢复措施,并立即向安全领导小组组长汇报。
(6)经安全领导小组同意后,应通告各下属单位相关原因,并暂缓使用网络服务。
6.局域网中断紧急处置措施
(1)局域网中断后,网络管理员应立即判断故障节点,查明故障原因,并向网络安全领导小组 ……此处隐藏4474个字……致的网络安全事件。
信息内容安全事件:利用信息网络发布、传播损坏学校名誉、危害学校稳定的内容的安全事件。
设备设施故障:由于校内信息系统自身故障或外围保障设施故障而导致的网络安全事件,以及人为的使用非技术手段有意或无意的造成校内信息系统破坏而导致的网络安全事件。
灾害性事件:由于不可抗力对校内信息系统造成物理破坏而导致的网络安全事件。
其他信息安全事件:不能归为以上6个基本分类的校内网络安全事件。
第十条事件定级
长沙学院网络安全事件级别,按损害和影响的程度不同,依次划分为四级:第一级、第二级、第二级和第四级。
第一级:指在全校范围已造成严重破坏或影响的网络安全事件;或者可能扩散到校外并造成特别严重后果的网络安全事件。
第二级:在校园网全网,已造成较严重破坏或影响,但未扩散到校外互联网,没有在社会上造成重大影响的网络安全事件。
第三级:在校园网局部范围,已造成破坏或影响,但未扩散到校园网全网,没有造成严重后果的网络安全事件。
第四级:已对校内一定范围内师生个体,造成一般性破坏或影响,尚未扩散到师生群体,没有形成较严重后果的网络安全事件。
第七章应急处置流程
第十一条在发生网络安全事件时,按下列流程应急处置:
1.启动预案
在发生网络安全事件后,应急领导小组立即启动应急预案,组织学校相关部门进行现场处置,对于初判为特别严重的网络安全事件,应立即报告上级部门。
2.事件定级
应急领导小组应组织有关单位进行研讨,分析事件相关信息,鉴别事件性质,确定事件来源,弄清事件范围,评估事件带来的影响和损害,确认事件的类别和等级。
3.应急响应
我校网络安全事件应急响应分为四级:第一级、第二级、第二级和第四级。
第四级:如果事件仅针对师生个体,则由相应学校相关部门自主进行应急处理;如果事件可能在师生群体之间扩散导致较大破坏影响,则应上报学校网络安全事件应急领导小组,并由领导小组组织相关部门及时、自主、协同进行应急处置,并做好处置记录。
第三级:如果事件仅针对局部范围内的师生群体,则由学校相关部门自主进行应急处理,并报学校宣传部。如果事件可能在师生群体之间扩散导致较大破坏影响,则应上报学校网络安全事件应急领导小组,并由领导小组组织相关部门及时、自主、协同进行应急处置,并做好处置记录。
第二级:应立即上报学校网络安全事件应急领导小组,由应急领导小组指挥、组织学校相关部门协同进行应急处置。对学校造成严重破坏的事件,应上报教育部和当地公安部门。
第一级:应立即上报学校网络安全事件应急领导小组,领导小组组织学校相关部门进行紧急处理,并同时报告省市主管部门和公安部门,按上级或公安部门要求,协同进行事件处置。
4.应急处理
根据网络安全事件分类采取不同应急处置方式。
(1)网络攻击事件:判断攻击的来源与性质,关闭影响安全的网络设备和服务器设备,断开信息系统与攻击来源的网络物理连接,跟踪并锁定攻击来源的IP地址或其它网络用户信息,修复被破坏的信息,恢复信息系统。按照事件发生的性质采取以下方案:
病毒传播:及时寻找并断开传播源,判断病毒的类型、性质、可能的危害范围;为避免产生更大的损失,保护健康的计算机,必要时可关闭相应的端口,甚至相应楼层的网络,及时请有关技术人员协助进行杀毒处理。
外部入侵:判断入侵的来源,区分外网与内网,评价入侵可能或已经造成的危害。对入侵未遂、未造成损害的,且评价威胁很小的外网入侵,定位入侵的IP地址,及时关闭入侵的端口,限制入侵的IP地址访问。对于已经造成危害的,应立即采用断开网络连接的方法,避免造成更大损失和影响。
内部入侵:查清入侵来源,如IP地址、所在办公室等信息,同时断开对应的交换机端口,针对入侵方法调整或更新入侵检测设备。对于无法制止的多点入侵和造成损害的,应及时关闭被入侵的服务器或相应设备。
(2)设备故障事件:判断故障发生点和故障原因,迅速联系IT运维公司尽快抢修故障设备,优先保证校园网主干网络和主要应用系统的运转。
(3)灾害性事件:根据实际情况,在保障人身安全的前提下,保障数据安全和设备安全。具体方法包括:硬盘的拔出与保存,设备的断电与拆卸、搬迁等。
(4)信息内容安全事件:接到校内网站出现不良信息的报案后,应迅速屏蔽该网站的网络端口或拔掉网络连接线,阻止有害信息传播,查找信息发布人并做好善后处理。对公安机关要求我校协查的外网不良信息事件,根据校园网上网相关记录查找信息发布人。
(5)其它不确定安全事件:可根据总的安全原则,结合具体情况,做出相应处理,不能处理的及时咨询国家信息安全机构。
5.应急结束
(1)第四级响应结束,仅针对个体的安全事件,则应加强学校内网络安全的宣传,如果事件对大部分师生群体造成较大影响,应由学校相关部门对事件造成的损失进行评估,并撰写事件处理报告。
(2)第三级和第二级响应结束,应急领导小组组织学校相关部门进行后续处理,对学校造成的损失和影响进行分析评估,并撰写事件处理报告。对学校造成严重影响的,应将事件处理报告上报教育部。对学校造成严重损失的,应向公安机关报案。
(3)第一级响应结束,应急领导小组组织学校相关部门对受破坏的信息系统、网络和设施等进行恢复和重建工作,总结经验教训,撰写事件的详细处理过程,并报送省市主管部门。
第十二条预防工作
1.应急演练
为提高我校网络安全突发事件应对能力,应每年至少组织开展一次网络安全应急演练,以确保我校应急预案能有效的实施。
2.宣传培训
组织力量拍摄网络安全宣传片,重点培训学生规范、合法的网络行为;组织网络安全系列专题讲座,将网络安全意识和政治意识、责任意识、保密意识结合起来,提高师生安全防范意识。
3.安全检查
学校将网络安全工作纳入年度安全综合治理责任制工作考核,制定网络安全检查、评价考核办法,建立隐患排查治理机制,对检查中发现的隐患必须及时整改,学校每年组织开展一次全校性的网络安全联合大检查。
第十三条保障措施
1.落实责任
按照“谁主管谁负责、谁运行谁负责、谁使用谁负责”的原则,把责任落实到学校各个部门,建立健全本校网络安全应急工作体制机制。
2.经费保障
建立稳定的网络安全经费投入机制,设立网络安全专项经费,用于加强学校网络安全设施建设、安全防护能力建设、人员培训、等级保护等工作。
3.队伍建设
组织人员参加专项安全技术培训,提升队伍的实战防护能力。不断提高网络信息安全管理人员的政治素养和业务素质。
第八章附则
第十四条本预案由长沙学院网络与现代教育技术中心负责解释,自发布之日起施行。