"沒有什么方法比進(jìn)行常規(guī)安全演練更能確定公司企業(yè)的安全強(qiáng)弱了。"
網(wǎng)絡(luò)安全應(yīng)急響應(yīng)和一般意義的突發(fā)公共事件應(yīng)急響應(yīng)一樣,也需要對制定的應(yīng)急響應(yīng)方案“勤加演練”,以鞏固能力、磨煉意志、鍛煉隊伍。
然而,盡管網(wǎng)絡(luò)安全演練如此重要,仍有74%的ISF Benchmark受訪者聲稱,不會對自身關(guān)鍵系統(tǒng)執(zhí)行網(wǎng)絡(luò)攻擊模擬或演練。這可能是由于他們認(rèn)為網(wǎng)絡(luò)安全演練不僅耗時又昂貴,還可能會造成系統(tǒng)中斷。但只要安排得當(dāng),以上這些都不成其為理由。
網(wǎng)絡(luò)安全演練確實能夠帶來一些實打?qū)嵉暮锰,比如下面這些典型益處:
1、增強(qiáng)網(wǎng)絡(luò)安全意識
網(wǎng)絡(luò)安全事故的隱患往往“生成”于無形之中。例如,漏洞或黑客攻擊發(fā)生之時,受害方企事業(yè)單位可能處于非常危險的境地而無所察覺,一些內(nèi)部部門人員的網(wǎng)絡(luò)安全意識也容易懈怠。因此網(wǎng)絡(luò)安全應(yīng)急響應(yīng)的培訓(xùn)演練將對內(nèi)部管理人員、普通員工的網(wǎng)絡(luò)信息安全意識的提高非常重要。
2、發(fā)現(xiàn)漏洞
無論是潛伏在網(wǎng)絡(luò)上的技術(shù)漏洞,還是安全控制措施中的弱點,網(wǎng)絡(luò)安全演練都能夠暴露出來。網(wǎng)絡(luò)安全演練還能夠揭示培訓(xùn)或人才引進(jìn)的需求。發(fā)現(xiàn)特定漏洞有助于制定修復(fù)計劃和立即加以改善。
3、檢驗預(yù)案的有效性及時更新策略
通過應(yīng)急演練,還可以發(fā)現(xiàn)應(yīng)急預(yù)案中存在的問題,如果當(dāng)前策略、標(biāo)準(zhǔn)和指南無效,那就是時候重新審視一番了。有效事件響應(yīng)策略能夠大幅降低網(wǎng)絡(luò)攻擊可能造成的潛在破壞和中斷。定期策略修正很重要,而安全演練能夠提供指導(dǎo)策略修正的有用根據(jù)。
4、確定外部需求
即使對很多大型企業(yè)而言,維護(hù)一支無需外部輔助就能應(yīng)對任何攻擊場景的安全團(tuán)隊都是不現(xiàn)實的。哪些攻擊場景需要外部幫助?外部專家最快什么時候趕到?費(fèi)用大概要多少?執(zhí)行安全演練就能回答上述問題。
5、訓(xùn)練人員提高整體作戰(zhàn)協(xié)調(diào)能力
實踐經(jīng)驗無可替代。網(wǎng)絡(luò)攻擊演練能夠賦予員工處理攻擊的實踐經(jīng)驗,提升他們對各種可能性的認(rèn)知,教會他們正確的響應(yīng)方式。通過機(jī)構(gòu)內(nèi)部各個業(yè)務(wù)部門、職能部門、技術(shù)部門在模擬演練中實時磨合,提高各級領(lǐng)導(dǎo)者應(yīng)對突發(fā)事件的分析研判、決策指揮和組織協(xié)調(diào)能力,幫助應(yīng)急管理人員和各類救援人員熟悉突發(fā)事件情景,提高應(yīng)急熟練程度和實戰(zhàn)技能。
以企業(yè)網(wǎng)絡(luò)應(yīng)急響應(yīng)為例,將企業(yè)網(wǎng)絡(luò)安全應(yīng)急演練的大致過程逐一呈現(xiàn),分為演練準(zhǔn)備、演練步驟、其他相關(guān)保障3個部分。
(一)、演練準(zhǔn)備
在網(wǎng)絡(luò)安全應(yīng)急演練之前,需要理解和熟悉應(yīng)急響應(yīng)預(yù)案的背景或相關(guān)信息;組織專門隊伍,明確職責(zé)定位;同時還需對接企業(yè)既有的預(yù)防監(jiān)控制度。
1、熟悉預(yù)案,理解演練內(nèi)容
主要目的是使該應(yīng)急響應(yīng)預(yù)案更容易理解、實施和后期維護(hù)。通常在這部分內(nèi)容中主要包括背景、目的、適用范圍及影響情況等。
2、人員配置及職責(zé)
企事業(yè)單位應(yīng)急響應(yīng)工作演練組織架構(gòu)按照人員的職能劃分為4個功能小組:領(lǐng)導(dǎo)小組、IT支撐實施小組、后期運(yùn)維小組及公關(guān)外聯(lián)小組。在發(fā)生網(wǎng)絡(luò)突發(fā)事件后,在領(lǐng)導(dǎo)小組的統(tǒng)一指揮下,各個應(yīng)急響應(yīng)小組的成員各司其職,并嚴(yán)格按照應(yīng)急響應(yīng)計劃組織實施應(yīng)急響應(yīng)的工作。
3、對接預(yù)防監(jiān)控制度
為維護(hù)整個網(wǎng)絡(luò)信息系統(tǒng)的安全性和穩(wěn)定性,企業(yè)一般實行日常實時監(jiān)控制度,出現(xiàn)異;驁缶闆r及時上報給網(wǎng)絡(luò)安全應(yīng)急響應(yīng)小組,由相關(guān)人員檢查處理,將事故消滅在萌芽狀態(tài)。因此,在應(yīng)急演練將正式開始執(zhí)行時,須對接好常規(guī)網(wǎng)絡(luò)維護(hù)、預(yù)防監(jiān)控等制度。
(二)、演練步驟
1、應(yīng)急事件通報
應(yīng)急響應(yīng)實施后,發(fā)現(xiàn)網(wǎng)絡(luò)故障的相關(guān)人員有責(zé)任將情況進(jìn)行匯報。上報分為兩種情況:正常工作時間的突發(fā)事件的報告,根據(jù)報告流程,向直屬領(lǐng)導(dǎo)匯報,并通知應(yīng)急小組相關(guān)負(fù)責(zé)人;非工作時間的突發(fā)事件報告,通知應(yīng)急小組值班人員,值班人員及時備案,并盡量聯(lián)系維修人員做臨時的網(wǎng)絡(luò)維護(hù)。
2、確定應(yīng)急事件優(yōu)先級
3、應(yīng)急響應(yīng)啟動實施
4、應(yīng)急響應(yīng)事件后期運(yùn)維
應(yīng)急響應(yīng)處理過程完畢之后,各部門要做好后期保護(hù)檢查工作,防止故障再次發(fā)生。后期運(yùn)維小組要定期檢查各個提醒日志,監(jiān)控網(wǎng)絡(luò)狀態(tài),檢查設(shè)備的完好性,并且組織實施網(wǎng)絡(luò)恢復(fù)和系統(tǒng)重建工作。
5、更新現(xiàn)有應(yīng)急預(yù)案
根據(jù)應(yīng)急演練中總結(jié)的問題和收集的資料對既有應(yīng)急預(yù)案進(jìn)行及時更新以適應(yīng)更多復(fù)雜情況。
(三)、其他相關(guān)保障
1、責(zé)任與獎懲
在網(wǎng)絡(luò)安全應(yīng)急響應(yīng)演練中,一般可建立獎懲制度。對表現(xiàn)出色的人員給予表彰,并組織其他人員進(jìn)行交流學(xué)習(xí),表現(xiàn)不好的人員給予通報批評并增加演練次數(shù)以使參與人員都能掌握操作過程。
2、物質(zhì)設(shè)備保障
通過對網(wǎng)絡(luò)突發(fā)事件的損失評估,調(diào)整應(yīng)急響應(yīng)經(jīng)費(fèi)的預(yù)算投入以適應(yīng)不同的情況,對整個網(wǎng)絡(luò)系統(tǒng)中的設(shè)備及時檢查、更新,保障網(wǎng)絡(luò)安全。
3、專業(yè)隊伍技術(shù)強(qiáng)化
應(yīng)急響應(yīng)IT支撐實施小組在技術(shù)力量建設(shè)方面,要加強(qiáng)專業(yè)技能,強(qiáng)化專項技術(shù)。如平常注重加強(qiáng)編程高級技能,可以在需要分析惡意代碼等問題時更容易找出“駭客”的作案手法;同時要確保有擅長不同領(lǐng)域的專業(yè)技術(shù)人員。
此外,及時獲取最新的網(wǎng)絡(luò)攻擊方式、病毒名稱、傳播方式等相關(guān)信息,密切關(guān)注國家相關(guān)部門的預(yù)警,和專業(yè)安全技術(shù)廠商加強(qiáng)溝通,汲取網(wǎng)絡(luò)安全理論界和業(yè)界實踐中積累的經(jīng)驗等,也是提升網(wǎng)絡(luò)安全應(yīng)急響應(yīng)IT支撐實施小組隊員專業(yè)技能、保障應(yīng)急響應(yīng)實施技術(shù)儲備達(dá)到預(yù)期效果的有效途徑。