网络安全运维实施指南
概述
本文件提出了网络安全运维参考框架,涵盖运维管理、识别、防御、监测、响应和协同六个环节,并定义了网络安全运维提供方和人员条件、效果评估模型。适用于网络安全运维提供方和需求方,为网络安全运维实施提供指导,并为评估效果提供参考。
网络安全运维参考框架
网络安全运维包括运维管理、识别、防御、监测、响应和协同六个环节。运维管理进行整体活动管理和规划;识别、防御和监测是常态化持续性工作;识别、防御、监测和响应是应急性工作。运维活动存在长循环(持续改进)和短循环(解决安全响应与处置问题)两种工作方式。
网络安全运维模式
主要包括三类:
- 全自建:自主建设安全运维中心(SOC),适合对安全性和数据保护要求高、具备足够资源投入的组织。
- 联合:需求方与提供方共同建立SOC,提供驻场托管式运维。
- 全托管:主要依靠提供方建立SOC,通过云平台或远程管理系统进行安全运维。
网络安全运维目标
- 保障业务持续发展
- 使安全能力满足组织需求
- 使信息安全风险处于可接受范围
- 确保网络安全能力持续有效
- 满足安全监管要求
网络安全运维具备的条件
网络安全运维提供方
需满足GB/T 32914-2023中第5章的要求,对更高要求的服务需求方还需满足第6章的要求。
网络安全运维人员
- 需求方人员:需具备网络安全运维组织架构、目标和方法知识,掌握网络情况,能与提供方协作制定方案,识别资产,监督评估效果。
- 提供方人员:需为正式员工,满足GB/T 42446要求,并具备访问控制加固、备份策略制定、日志管理、漏洞扫描、事件响应、安全意识培训等技术能力。
- 协助人员:需配合处理安全事件,识别资产,关注脆弱性,参与安全培训和考核,对重要保障和关键信息基础设施的人员需提供无犯罪记录证明。
网络安全运维业务建立
网络安全运维实施内容
包括识别、防御、监测和响应四个环节,并涵盖运维管理、协同等内容。
网络安全运维业务建立过程
- 提供方创建并提供网络安全运维清单
- 确定运维模式
- 选择运维项并确定运维目录
- 为每个运维项建立配置文件,包括所有者、团队角色、职责、运维模式和SLA确定的运维目标。
网络安全运维实施
运维管理
包括资产管理、流程管理、报告管理、用例管理、工具管理、安全审计、成本度量、制度管理。
识别
包括业务识别、资产识别、风险识别(威胁识别、脆弱性识别)、信息收集、安全合规。
防御
包括安全设备运维、安全加固、人员培训、数据安全防护。
监测
包括网络流量监测、异常行为监测、互联网资产暴露面监测、终端监测、数据监测、DNS监测、实时分析、深度分析。
响应
包括应急响应、应急预案建立、处置与恢复、应急总结。
协同
包括网络安全运维能力提升、供应链安全、信息协同共享。
网络安全运维效果评估模型
评估模型
参考GB/T 20261-2020和GB/T 37988-2019,对网络安全运维效果进行等级评估,由实施内容、关键要素和效果等级构成。
评估内容
- 网络安全运维的实施内容评估(识别、防御、监测、响应)
- 安全运维关键要素评估(安全运维团队、流程、工具)
- 网络安全运维建设与执行过程评估(建设情况、运行能力、安全态势)
评估过程
需遵循科学性、公正性、安全性、保密性、计划性、透明性原则。
评估方法
可选择顾问访谈、问卷调研、文件审核、勘查调研、漏洞扫描、渗透测试、红蓝对抗、技术验证等方法。
效果评分
选取安全建设指标、运行能力指标和安全态势指标,确定权重,形成评估基线,对各指标项评分并转化为百分制。
效果评级
定性评价组织整体网络安全运维效果,指导长期规划与建设。
持续改进
分析评估结果,制定改进计划并持续跟踪,解决评估中发现的问题和风险。
网络安全运维中心建设
建设思路
考虑广泛参与、最小业务影响、持续改进、自身安全等因素。
建设模式
包括全自建、联合和全托管三种模式,组织根据安全性要求、资源投入和能力选择合适的模式。
全自建网络安全运维
- 岗位条件:管理类(SOC负责人、安全运维主管、安全监测主管、风险与合规管理岗)、技术类(分析研判岗、漏洞分析岗、威胁信息管理岗、防护策略管理岗、安全监控岗、资产管理岗、平台维护岗、主机安全维护岗、终端安全维护岗、集权设备维护岗)
- 管理流程:识别流程、防御流程、监测流程、响应流程、网络安全运维沟通机制建立
联合网络安全运维
- 岗位条件:管理类(SOC负责人、安全运维主管、安全技术主管、风险与合规管理主管)、技术类(项目经理岗、安全运维咨询岗、分析研判岗、应急响应分析岗、攻防对抗分析岗、平台设备安全分析岗、安全监测岗、安全响应岗、识别评估岗、设备平台维护岗)
- 管理流程:识别流程、防御流程、监测流程、响应流程、建立安全运维协同机制
全托管网络安全运维
- 岗位条件:管理类(SOC负责人、安全运维主管、项目经理、质量管理专家、风险与合规管理岗)、技术类(整体分析研判岗、漏洞分析岗、威胁信息管理岗、防护策略管理岗、安全监控岗、资产管理岗、安全运维岗、应急响应岗)
- 管理流程:识别流程、防御流程、监测流程、响应流程、网络安全运维沟通机制建立
场所条件
条件许可的组织需考虑建立独立的网络安全运维场所,考虑场所功能要求和场所安全要求。
平台与工具
包括资产管理类平台、安全运维管理与态势感知类平台、威胁检测类平台、自动化处置工具、运维工具管理条件。