安全响应团队的构建与管理.doc
《安全响应团队的构建与管理.doc》由会员分享,可在线阅读,更多相关《安全响应团队的构建与管理.doc(107页珍藏版)》请在咨信网上搜索。
1、安全响应团队的构建与管理计算机紧急事件响应小组(CERT)培训与教育网络系统可生存性计划软件工程学院卡内基梅隆大学匹兹堡 PA15213389019962004 卡内基梅隆大学CERT,计算机安全事件响应小组协调中心,由卡内基梅隆大学,在美国专利商标局注册。此材料被授权公开发行,并仅限由软件学院分发给参加者。计算机安全事件响应小组协调中心(CERT/CC)是由美国防高级研究计划局在1988年10月,一次网络蠕虫事件发生后创立的。CERT/CC位于卡内基梅隆大学软件工程学院(SEI),SEI是一个联邦政府资助的研究开发中心(FFRDC),它是由美国国防部秘书处下属的采办、技术和后勤办公室(OUS
2、D(AT&L)发起的。CERT/CC的任务是: 履行协调中心的职责。 鼓励通过网络社团的合作,取得有效的事件响应。 帮助其他组织组建响应队伍,并且 引导紧急事件趋势的研究和分析。部分工作是源起美国陆军信息作战局(LIWA)和美国国防信息系统局(DISA).CSIRTS的创建与管理简介创建一个有效率的计算机安全事件响应小组计算机安全事件响应小组的构成操作性管理问题事件处理行动总结简介 创建一个有效的计算机安全事件响应小组 什么是计算机安全事件响应小组? 计算机安全事件响应小组做些什么? 计算机安全事件响应小组的通常种类 培养你的视野 执行建议计算机安全事件响应小组构成 赞助者 任务 资金 组织问
3、题 服务 政策和程序 资源操作性管理问题 计算机安全事件响应小组员工问题 管理计算机安全事件响应小组基础设施 计算机安全事件响应小组效率的评估应急处理行为 危急信息 筛选 协调响应总结提交人:GEORGIA KILLCRECEROBIN RUEFLEMARK ZAJICEK CERT CSIRT开发小组 网络系统可生存性 软件工程学院 卡内基梅隆大学 http:/www.cert.org/csirt/目的我们为您提供:计算机安全事件响应小组的目的和构成的介绍组建一个计算机安全事件响应小组的基本原理计算机安全事件响应小组的好处必备条件和框架服务种类和标准必须的政策和流程协作和通讯对希望计算机安全
4、事件响应小组管理者和员工应该处理的工作类型,有一定的熟悉。介绍应急处理方法和应急响应行为的本质。本指南呈现了对管理、组织上和程序问题的高水平概述,它包含了创建和运行一个计算机紧急事件响应小组的问题。本节会对计算机应急响应小组的目的和结构做一个介绍。这包括: 组建一个计算机安全事件响应小组的基本原理 计算机安全事件响应小组的好处 组建一个有效的计算机安全事件响应小组的必备条件和框架 计算机安全事件响应小组能够提供的服务种类和标准 计算机安全事件响应小组应该建立和这行的必须政策和流程 在小组内和小组间,协作和通讯的重要性本节会对计算机安全事件响应小组管理者和员工应该处理的工作类型,做一些熟悉。同时
5、会对紧急事件处理方法和紧急事件响应行为的本质做一些介绍。专门的主题会包括: 确定危急信息 提供热线和筛选功能 协调响应 管理计算机安全事件响应小组基础设施 保护计算机安全事件响应小组数据 雇佣计算机安全事件响应小组员工适用读者各类计算机安全应急响应小组的管理者 未来的 新的 现有的其他需要对计算机安全事件响应小组管理问题,想要有了解的个人负责创建计算机安全事件响应小组的个人对学习关于计算机安全事件响应小组更多知识有兴趣的个人本指南为管理者和其他有兴趣的员工设计,提供包括创建和运行计算机安全事件响应小组问题的综述,同时提供必要的决策,确保你的计算机安全事件响应小组员工,对计算机安全事件响应小组的
6、客户提供适当的服务。负责创建计算机安全事件响应小组的个人可能包括: 首席信息官(CIO) 首席安全官(CSO) 管理者 项目领导 项目小组成员 其他有利害关系或者相关部分其他对更多关于计算机安全事件响应小组工作有兴趣的成员,可能包括 法律人员 人力资源 现行安全人员 系统和网络管理员 公共关系人员 上层管理 风险管理和审计人员 客户成员本指南不需要有处理应急事件的经验。课程材料的应用所有的计算机安全事件响应小组都不一样每个小组应该由他们根据各自独特的环境,提供的服务类型和实质,做出决定、课程中的例子和建议反映了 什么对计算机安全事件响应小组有好处 遇到的缺陷和益处注意到不是所有的计算机安全事件
7、响应小组都是相似的。我们不能对您的计算机安全事件响应小组的独特问题最好的解决方案,给出决定性的答案。将团队的标准,应用到不同的情况中。中。记住这条信息,并在你的组织的工作中应用。创建和管理计算机安全事件响应小组简介创建一个有效的计算机安全事件响应小组计算机安全事件响应小组构成操作性管理问题事件处理行为总结动机建立计算机安全安全事件响应小组的促进因素包括 计算机安全安全事件报告的数量、受计算机安全安全事件影响的组织类型和数量,普遍增长 各组织更加集中的意识到对安全政策的需要,并把它作为全面风险管理政策的一部分而实行。 新的法规法令对各组织怎么样需要保护信息财产产生影响 系统和网络管理员单独的运作
8、,不能保护组织系统和资产 需要实现预先的计划和政策因特网本身已经成为基础设施,因此必须保护它,保证可靠稳定的服务。网络和系统管理员没有适当的人员和行动阻挡攻击和最小化损害介绍新的规则和标准,确保对数据的保护和审计。这会对一个组织需要的安全政策和流程产生影响。如下方面的改变 组织数据保护需求 当地或者国家法律 制度上的规定已经迫切需要把安全意识定位到企业级别。在美国的一些例子包括: 1999年的GRAMM LEACH BLILEY法案(GLBA,即众所周知的金融服务现代化法案)要求金融机具有客户隐私政策和信息安全程序 健康保险便利及责任法案(HIPAA)包括保护对于健康组织的确定类型健康信息的隐
9、私和完整性的要求 联邦信息安全管理法案(FICMA)2002年电子政务法案的一部分,要求美国联邦政府机构有责任确保各自系统的信息安全,其中包括执行每年一次的独立评估。根据此法案,所有美国联邦机构也要求建立应急响应能力和程序,用来发现、报告和响应安全应急事件。要保证您组织的信息资产安全,需要多层面的努力。没有一种行为或者解决方案是万能的。事件报告正在增多上面是提交到计算机安全事件应急小组的报告。在以后几年中,网络社会在网络安全方面会遇到的问题可以用如下几条概括 因特网的用户和公司的数量正在增长 卖方产品发展和测试圈正在减少 运行在因特网上客户端和服务器上的协议和应用程序的复杂性正在增长 有许多信
10、息基础设施有根本性安全设计问题的不能快速解决 入侵技术正在增长 攻击、入侵工具和工具包的的复杂化正在增长 计算机安全入侵数量正在增长 入侵效率正在增长(知识正在被传递到缺少知识的入侵者,因此使入侵更有效) 拥有安全知识和专门基数的人数正在增长,但是远比因特网用户的数量增长速度小。 有效的安全工具数正在增长,但是其不必要和软件、系统和网络复杂性的增长一样快。 事件响应小组的数量正在增长,但是事件响应人数对网络用户的比率正在减少。报告至CERT/CC的漏洞数的增长漏洞:漏洞就是一组状态,使得对外在或者内在安全策略的违反,成为可能。漏洞可能是软件缺陷、配置或者设计结果、在系统间,或者环境变化间不希望
11、的交互作用。例子如下:phf(按照用户“nobody”的远程命令执行)rpc.ttdbserverd(按照根用户的远程命令执行)全局可写的密码文件(系统评估数据的编辑)默认密码(远程命令执行或者其他访问)对降格服务引起的服务问题的拒绝在软件或者协议中的缓存器溢出(BIND,发送邮件、FTP、TCP等等)要认识到重要的一点是,从漏洞的发现到爆发时间变得越来越短。周天小时分钟。什么是计算机安全应急响应小组一个组织或者团队,对规定的用户,提供服务并对计算机安全安全事件的防止和响应给予支持。 要保持您组织信息资产的安全,需要一个多层面的方法。 没有一种行为或者解决方案是万能的。组建一个计算机安全应急响
12、应小组成是一个层面, 还要执行安全配置、安全意识训练和外部、内部的防护, 积极的协同响应始终是必须的,但是我们也必须快速行动,正确实施其他方案,取得如下的效果: 拥有安全机制的更高质量的信息技术产品,更好的符合今天系统管理员和用户的知识、技术以及能力。 扩展研究项目,领导计算机安全上的基础性的进步。 大量的技术专家,拥有保护大型复杂系统所需的技术。 计算机空间中,利益相关者对数据安全事务、漏洞和威胁的不断增长和前进的意识与理解。 就像一个消防队,一个计算机安全应急响应小组可以执行反应的和主动反应的服务。消防队对火灾进行响应并扑灭之。他们也会预先有准备的,提供火灾预防训练,促进烟雾警报器的安装、
13、防火梯的购买并指导家庭用最正确的方式安全撤离燃烧的建筑物。 CERT/CC的经验是,在一次入侵发生后,很多组织第一次开始思考怎么样处理计算机安全安全事件。 出现了各种缩写,用来指明不同的响应小组。这里列出除CSIRTS以外的一些例子:CERT计算机事件响应小组CSIRC计算机安全事件响应能力CIRT计算机事件响应小组CIRC计算机事件响应能力IRT事件响应小组SERT安全应急响应小组SIRT安全事件响应小组方法与技术事件处理不仅仅是以技术的应用,来解决计算机安全事件。它是行动计划的发展它是为如下而进行的方法的建立: 通告和通讯 合作和协调 分析和响应计算机安全事件响应小组的好处反应性 集中的响
14、应努力 更高速和标准化的响应 拥有事件处理经验的稳定的团队主干,并具有实用商务知识。 在安全社团中,同其他人的协调。主动性 支持组织性的商业目标 提供可信的风险数据和商业情报 提供产品开发圈或者网络操作的接口 对履行漏洞评定、发展安全策略和提供意识训练上,提供帮助。 即使最好的信息安全基础,也不能保证不发生入侵或者其他恶意行为。 非常重要的是,当发生计算机安全事件时,组织应该具有响应的有效方法。 组织能够识别、分析以及对事件的响应的速度,会限制造成的损害,并降低恢复的成本。 计算机安全响应小组可以现场指挥快速的响应,牵制和恢复一个计算机安全事件。计算机安全响应小组也许会对被危害的系统很熟悉,所
15、以能更快的协调恢复并提出缓解和响应的策略。他们和其他计算机安全响应小组和安全组织的关系,能够很方便的分享响应策略,对潜在的问题作出较早的警报。 计算机安全响应小组开始于以响应为目的的组织,但是现今在已经发展成一般意义上的,主动防御并保护组织和网络社会重要资产的组织。这种主动的工作包括提供安全意识和教育服务,影响力政策以及研究组和信息交换的协调。它还包括对入侵趋势的分析,并摸索出对变化环境的更好理解,以便响应保护、缓解和响应策略能够被发展并传播。 计算机安全响应小组可以和组织的其他部门一起工作,保证新的系统能够以意识中的安全发展和运行,并且和任一方的安全政策保持一致。他们可以帮助确定组织的漏洞区
16、域,有时能够执行漏洞评定和事件探测。计算机安全响应小组做些什么?通常,一个计算机安全响应小组 提供一个单独的联系点,来报告本地问题 确定和分析发生了什么,其中包括冲击和威胁。 研究解决方案和缓解策略 分享响应选项、信息和学习到的课程。计算机安全响应小组的目标是: 最小化和控制损害 提供或者辅助进行有效的响应和恢复 帮助防止以后再发生对每个人来说,没有一个单独的团队能承担一切! 计算机安全响应小组和一个IT部门中的安全小组不同。 安全小组履行每天的组织的网络和系统监视。它的责任是保持系统的更新,安装补丁,为减少事件的发生而工作。 计算机安全响应小组可以把这些工作作为他们的一部分,但同时也会按照一
17、个事件信息的仓库来服务,是一个事件报告和分析的中心,是一个事件响应跨组织的协调中心。这种协调功能甚至可以延伸到组织外,包括和其他团队和法律执行机构的合作。一般计算机安全响应小组分类一般计算机安全响应小组种类包括 内部计算机安全响应小组(internal csirt)对他们的母组织提供事件处理服务,这可能是银行、大学或者联邦机构的计算机安全响应小组。 协调中心(coordination center)跨不同计算机安全响应小组,或对一个特定的国家、州、研究网络、或者其他这样的实体,协调和促进对事件的处理。通常会有更大的范围和更多样的客户。 分析中心(analysis center)主要从各种资源中
18、,综合数据,测定事件活动种的趋势和特征。随后,可以用这些信息帮助预测未来的活动,或当当前活动符合一组先前测定的特征时,提供早期警报。 商家(vendor)和报告、追踪漏洞的组织合作;另外一种类型的商家可能会对他们自己的组织提供内部事件处理服务。 事件响应提供商(incident response provider)把事件处理服务作为产品,提供给其他组织。这有时指安全管理服务提供商(MSSPS)计算机安全响应小组发展阶段阶段1训练组织(education)阶段2工作计划(planning)阶段3初始化执行(implementation)阶段4 运作状态(operation)阶段5平级合作(col
19、laboration) 此框图显示了根据CERT CSIRT 反展小组的计算机安全响应小组的反展阶段。 在阶段1,组织想要组建一个团队,但是不真正知道计算机安全响应小组是什么,做什么。组织需要通过这些意识训练,学习实现一个团队的不同方法。 在阶段2,组织具有了一些计算机安全响应小组的知识,开始确定和分析要计划实现计算机安全响应小组遇到的不同问题。 在阶段3,组建了计算机安全响应小组,并开始提供服务。要开始运作,应该拥有一个确定的顾客群、任务和服务、初始的团队和训练、草拟标准操作规程和一个安全基础设施。 在阶段4,计算机安全响应小组要处理事件,并有6个月到1年的运作。 在阶段5,计算机安全响应小
20、组成为一个成熟的团队。它已经存在了二年或者更长,在事件处理上,已经有了相当的经验。他们成为和其他计算机安全响应小组同起同坐的合作者。 很重要的一点是,要认识到你也许已经在一个更高级的阶段,但依然需要回过头,重新审视早些的阶段,确认你正在朝着正确的路线前进。 在这个连续过程中,你把你自己(你的计算机安全响应小组)摆放到什么位置? 你从前处理过计算机安全事件么?创建一个有效的计算机安全响应小组要有效,一个计算机安全响应小组需要四个基本元素可操作的框架服务和策略框架质量保证框架适应变化的环境和变化的威胁形式的能力。操作框架 清晰的任务 规定的客户 组织基地 和其他组织团队的正式关系服务和政策框架 明
21、确的服务 明确的信息流 定义搜集,记录,追踪和取得信息的方法 清晰的,容易理解的组织范围的政策有效的质量保证行动 定义一个质量系统 专门的对质量参数的测量和检查方法 报告和审查行动与流程 保证质量级别的结算,遵守和自动调整流程 客户和顾客的反馈适应性和灵活性 跟上变化的技术的能力 适应实时威胁未来紧急威胁的能力 法律建议和支持建立你的视野 您计算机安全响应小组框架的基本组成,或者说建筑砖石,组成您计算机安全响应小组的视野。这些元素包括: 顾客您为谁服务 任务您做什么?您的目的?服务怎么样完成您的任务。怎么为你的顾客服务u 你处理的事件类型u 你执行的行动类型 组织结构你怎么操作?它是怎么结合在
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 响应 团队 构建 管理
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。