《2023信息安全事件应急处理报告模板.docx》由会员分享,可在线阅读,更多相关《2023信息安全事件应急处理报告模板.docx(21页珍藏版)》请在第壹文秘上搜索。
1、XX单位信息安全事件应急处理报告XXX公司2023年X月XX日一、概述11.1 应急处理服务背景11.2应急处理服务目的11.3 应急处理服务范围11.4 应急处理服务依据27.4.1应急处理服务委托协议21.4.2基础标准与法律文件27. 4.3参考文件2二、 应急处理服务流程3三、 应急处理服务内容和方法53.1准备阶段53. 1.1准备阶段工作流程.54. 1.2准备阶段处理过程.55. 1.3准备阶段现场处理记录表63.2 检测阶段73. 2.1检测阶段工作流程.74. 2.2检测阶段处理过程.75. 2.3检测阶段现场处理记录表83.3 抑制阶段93.3.1抑制阶段工作流程.93.3
2、.2抑制阶段处理过程.93.3.3抑制阶段现场处理记录表103.4根除阶段113.4.1根除阶段工作流程.113.4.2根除阶段处理过程.113.5 恢复阶段133. 5.1恢复阶段工作流程.134. 5.2恢复阶段处理过程.135. 5.3恢复阶段现场记录表.133.6 总结阶段143.6.1总结阶段工作流程.143.6.2总结阶段现场记录表15四、结论与建议16信息安全事件应急处理报告应急处理单位委托单位XX单位服务类别委托应急处理受理日期2023年X月XX日处理日期2023年X月XX日服务成员监督人处理结论:通过本次应急处理服务,解决了XX单位存在的网站漏洞,修补后,经测试有效。建议委托
3、单位针对报告中提出的建议,增强安全控制措施,切实提高信息安全水平,降低相关风险。XX公司2023年X月XX日批准人:应急处理服务人员:审核人:一、概述1.1 应急处理服务背景XX单位与XX公司签订应急服务合同。XX公司根据合同协议中规定的范围和工作内容为XX单位提供应急服务。2023年6月25日XX单位网站服务器发现存在恶意文件,直接威胁网站的正常运营与使用,XX单位立即拨通XX公司的应急服务热线,请求应急处理服务。我方应急处理服务人员,对相关信息进行登记记录,并按作业指导书要求启动相关过程。1.2 应急处理服务目的尽快确认和修复漏洞,恢复信息系统的正常运行,使信息系统所遭受的破坏最小化,并在
4、应急处理后提供准确有效的法律证据、分析统计报告和有价值的建议,在应急处理服务工作结束后对系统管理进行完善。1.3应急处理服务范围序号资产编号名称型号/操作系统位置1SDFDA-SE-006网站服务器(主)NF5270Centos6.4药监机房2SDFDA-SE-007网站服务器(备)NF5270Centos6.4药监机房3Sdfda-SE-Oii数据库服务器(主)IBM/AIX4.2药监机房4SDFDA-SE-O12数据库服务器(备)IBM/AIX4.2药监机房1.4应急处理服务依据1.4.1应急处理服务委托协议XX单位应急处理服务委托书1.4.2基础标准与法律文件中华人民共和国突发事件应对法
5、网络与信息安全应急处理服务资质评估方法(YD/T1799-2008)信息技术安全技术信息安全事件管理指南(GB/Z20985-2007)信息安全技术信息安全事件分类指南(GB/Z20986-2007)1.4.3参考文件信息安全技术信息安全风险评估规范(GB/T20984-2007)信息安全技术信息系统安全等级保护基本要求(GB/T22239-2008)信息技术服务运行维护第一部分通用要求(GB/T28827.1-2012)信息技术服务运行维护第二部分交付规范(GB/T28827.1-2012)信息技术服务运行维护第三部分应急响应规范(GB/T28827.1-2012)二、应急处理服务流程XX单
6、位应急处理服务过程主要包括六个阶段:准备阶段、检测阶段、抑制阶段、根除阶段、恢复阶段、总结阶段。应急处理服务流程如图所示。现场实施人员的确定市场人员准备工作回顾并完善整个事件的处理过程并进行总结启动专项预案三、应急处理服务内容和方法3.1 准备阶段3.1.1 准备阶段工作流程准备阶段流程图:客户沟通服务需求界定服务合同签订制定服务方案乜应急人员和工具表单准备3.1.2 准备阶段处理过程我公司与XX单位进行信息安全事件应急处理详情进行沟通,分别对客户应急服务所包含的具体需求和客户实际信息系统环境进行了详细了解,在达成一致的基础上签订了应急处理服务合同;随后我公司立即成立针对该项目的应急处理小组,
7、立刻着手服务方案编写和工具准备工作,同时协助客户对应急范围内的信息系统进行评估和备份快照。3.1.3准备阶段现场处理记录表工具准备清单时间2023年X月XX日服务单位名称XX公司服务单位联系人联系方式响应服务人员联系方式工具使用原因目的描述辅助快速准确发现问题,解决问题。应急工具准备清单:绿盟远程安全评估系统北京安信通数据库扫描系统Nessus漏洞扫描Wireshark抓包工具WVS企业版WEB应用安全测试工具批准人(签字):3.2检测阶段3.2.1检测阶段工作流程检测阶段流程图:事件沟通与应急准备*vx*方案沟通确认与应急授权JI网站切换与快照备份U漏洞追溯与验证U确定漏洞产生原因,沟通抑制
8、措施3.2.2检测阶段处理过程我公司技术支持热线客服人员接到用户的应急响应服务电话请求后,通过电话了解基本情况,并检查我公司是否有该类安全事件的应急预案,发现并没有该类安全事件的应急预案;随后我公司立刻派遣应急处理小组携带应急工具、技术规范、现场记录表在服务协议规定的1小时内准备完毕到达现场。到达客户现场后,项目组负责人立即与客户方负责人进行方案沟通,由客户负责人书面授权后,根据实际客户情况建议对网站进行切换和数据备份,随后开始进行检测处理。检测内容如下:1)事件沟通与应急准备。2)方案沟通与应急授权。3)网站切换与快照备份。4)漏洞发现与验证。5)确定漏洞产生原因,沟通抑制措施。6)准备备份
9、文件数据以备随时回退。经过以上检测,项目组确定漏洞根源并确认成功。3.2.3检测阶段现场处理记录表检测结果记录时间2023年X月XX日服务单位名称XX服务单位联系人联系方式响应服务人员联系方式检测原因或检测目的描述确认漏洞存在并评估安全事件等级检测过程及结果记录:(I)首先发现任意下载漏洞,可以下载敏感信息文件:t0cat路径:/data/tomcat6_8081/Connectorport=*8081*PrOtOCo1=HTTP1.1”ConnectionTijReout=*20000*redirectPort=8444”URIEncoding=xrUTF-S*JnaxThreads=#60
10、0jrJninSpareThreads=100rIiiaxSpareThreads=jorSOO*acceptCount=j0fTOO*Cnable1.ookups=false”/)(2)然后根据敏感文件信息,并通过任意读取漏洞获取到关键信息:网站结构、网站数据库账户密码等:jcas252SeCharacterCncodingfilters.SetGiaracterEncodiasFilteKZfilter-classaraBercodinUTF-8SessionFilterco.h&nveb.filter.SeisioFilxeraraaBackcroundDir三.l.8f/2/,/2.2
11、/,。5_3/2_亿/m5/,三l5.6,/2_7/2-9/2.a/,u-b,/b5.C.u5.e,5.fr/M.SessionFilter*.jspfliter-aappin1.9ginSessionFilterfliters.1.oginSessioFilteraraBpassOirinterface/,/jcs,filesr/index,opr-forcecbagepd,/error-page,oawindotop-,/setup/opr.log,oawindowerror/pr-va1cF1.ATSystem=WirmtWebSeirver=WebsphereAppPath=JcmsDBTyPe=OraCleSetup=successUSERAdminPW=c3d2EHJlfWMCF3VDc0QFN3FBdDA=AdminIP=ThreadpoolIminPools=lmaxPools=5CheckThreadPeriod=5loracle.jdbc.driver.OracleDriver10BaxinuH-connectio