| 关键词: 安全 服务 及时 硬件 文件 漏洞 故障 系统 事故 应用程序 |
3.4.2 安全事件的人工响应 人工响应是最后一种响应方式,一般是在攻击行为造成攻击后果时进行的一种响应方式,包括修复、调查取证、审计分析、扫描评估、事件处理等,这需要建立一支应急响应队伍或使用安全服务外包的方式建立应急响应机构,实现人工响应。 一旦有严重的网络漏洞出现,或者有威胁到网络正常运行的安全问题发生,安全事件响应小组值班工程师除将在一线紧急排险以外,还将立刻通知安全事件响应小组负责人,由负责人组织人手增援,CERT成员及时增援来协助分析问题,找出原因,采取对策,以在最短的时间内排除险情,保证网络的正常工作。响应流程如图3-6所示。 具体处理方法可参考如下说明进行: 1.管理员误操作造成的问题若是由误关机造成,则重新启动机器,并将需要的服务启动即可;若因文件的更改及删除造成,则应做到系统的配置文件有备份,能够及时地恢复原始文件;若因服务的停止造成,则重新将相应的服务启动即可。 2.硬件故障造成的问题如果由于硬件的损坏造成服务的停止,应该及时检查出现故障的硬件,并及时和硬件供应商取得联系,更换损坏的硬件;将损坏的服务器上的服务移到备份机上,做到服务的不间断;等到硬件故障排除后,再将服务重新起来。 3.电源系统造成的问题违反网络安全规程,造成事故:首先,将故障排除,把因为服务停止所造成的损失和影响降到最低;查明事故发生的原因,明确事故的责任;将事故的起因、造成的后果详细记录在案,做成报告,交双方负责人备案存档;吸取经验教训,引以为戒,让大家知道必须严格遵守安全规程的要求。 4.应用程序设计漏洞造成的事故一旦发现应用程序的设计上有漏洞,造成安全隐患的,因及时和应用程序供应商联系,通报所发现的安全漏洞;一起研究解决对策,找出堵住漏洞的方法,将安全隐患降低到最低;如果一时难以解决,应考虑停止使用该应用程序,或找其他应用程序供应商的相应产品替代;对已改进的程序或其他替代的程序进行稳定性,可靠性的测试,以确定是否符合系统的安全要求。 5.黑客攻击造成网络和系统故障将所有受攻击时的原始记录保存下来,以备以后的查询。包括系统的日志文件,入侵检测系统所记录的日志文件,被篡改的系统文件等;通过备份恢复被破坏的系统,同时将被停止的服务重新起来,将损失及影响降到最低;研究所有的记录,发现黑客的入侵痕迹及入侵方法,找出出现漏洞的地方,及时进行修补。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|