《中國信息安全》雜志,介紹國內外最新網絡安全動態,深度解讀網絡安全事件。
2020年伊始,新型冠狀病毒肺炎疫情突然暴發,并在全球范圍流行。多個國家的 APT 攻擊組織都發起了以新冠疫情為誘餌主題的高級威脅攻擊。互聯網在我國新冠肺炎疫情防控方面發揮了積極的支撐作用。但隨之而來的網絡攻擊、安全漏洞、數據泄露、網絡詐騙、勒索病毒等網絡安全風險威脅日益凸顯,為我國網絡安全防護工作帶來巨大壓力。網絡安全應急體系在網絡安全工作中越來越重要。網絡安全應急工作作為網絡安全工作的重要一環,已納入國家網絡安全頂層設計。2016 年12 月,我國發布首份《國家網絡空間安全戰略》。戰略明確規定:“完善網絡安全監測預警和網絡安全重大事件應急處置機制”。這為我國網絡安全應急工作指明了方向和重點,作出了重要戰略部署。2017 年 1 月,中央網信辦印發了《國家網絡安全事件應急預案》,2017 年 6 月向社會公開發布。該預案是國家層面組織應對特別重大網絡安全事件的應急處置行動方案,也是各地區、各部門、各行業開展網絡安全應急工作的重要依據。
目前,我國已經基本形成以“一案三制”為核心的網絡安全事件應急體系。一是應急預案體系基本形成。我國已制定各級各類網絡安全事件應急預案,基本形成覆蓋范圍較廣的應急預案體系,并開展培訓和演練。二是基本建立了統一領導、綜合協調、誰主管誰負責,誰運營誰負責,全社會參與的網絡安全應急體系。三是逐步形成了“統一指揮,反應靈敏、協調有序、運轉高效”的應急機制。網絡安全事件的信息共享機制,事件研判機制,跨部門協同機制逐步完善。四是網絡安全應急管理法制建設得到加強。本文分別從預案體系、組織架構、法律法規、機制等幾個部分對我國網絡安全事件應急體系進行梳理,并同美國的網絡安全應急體系進行對比。
一、我國網絡安全事件應急體系現狀
( 一 ) 預案體系
1.國家網絡安全事件應急預案
《國家網絡安全事件應急預案》兼顧了管理和處置要求,明確了中央和國家各部門、各省(區、市)網信部門在網絡安全事件預防、監測、報告和應急處置工作中的職責,提出了特別重大網絡安全事件的應急響應流程,既有指導性又有可操作性,既是各地區、各部門、各單位開展網絡安全應急工作的依據,又是國家層面組織各地區、各部門應對特別重大網絡安全事件應急處置行動的方案,有利于形成橫向協同、縱向聯動、全國統一的網絡安全應急體系。《國家網絡安全事件應急預案》內容主要包括組織機構和職責、監測與預警、應急響應、調查評估、預防工作和保障措施。

2017 年 6 月 27 日,《國家網絡安全事件應急預案》通過中央網信網向社會公開發布
《國家網絡安全事件應急預案》是國家網絡安全事件應急預案體系的總綱,為各級部門制定相應級別網絡安全應急預案提供了指導和參照。網絡安全應急工作主要圍繞以下幾個方面展開:
事前:預防
網絡安全事件預防工作主要包括風險評估,日常管理、演練、宣傳、培訓、重要活動期間的預防措施。
事發:監測與預警
各單位按照“誰主管誰負責,誰運營誰負責”的要求,組織對本單位建設運行的網絡和信息系統開展網絡安全監測工作。建設監測預警平臺,努力提高預警監測、信息匯聚能力,是建設更加有效的網絡安全事件應急體系的重要內容。監測預警體系應涵蓋國家,部門,地區,企事業單位,專業機構,公司等多級單位。各地區、各部門、各單位都應最大化做好所屬地區的監測預警工作。
事中:應急處置
《國家網絡安全事件應急預案》明確了在中央網信委領導下,中央網信辦負責統籌協調,各部門分工負責的領導機制,必要時成立國家網絡安全事件應急指揮部。中央和國家機關各部門按照職責和權限,負責本部門、本行業網絡和信息系統網絡安全事件的預防、監測、報告和應急處置工作,在網絡安全事件發生后,盡可能快速、高效跟蹤、處置與防范,確保網絡信息安全。
根據事件的級別啟動不同級別的應急響應流程。事發單位、事發單位監管機構或行業主管機構、國家網絡安全應急辦、國家網絡安全應急支撐隊伍根據事件情況和預案要求分別承擔不同的任務,按既定流程開展網絡安全應急工作。其中國家網絡安全應急辦承擔網絡安全應急跨部門、跨地區協調工作和指揮部的事務性工作,組織指導國家網絡安全應急技術支撐隊伍做好應急處置的技術支撐工作。
事后:調查評估與追責
按照職責權限,各地區、各部門在重大網絡安全事件處置結束后,要開展調查評估,向中央網信辦提交總結調查報告,對事件的起因、性質、影響、責任等進行分析評估,提出處理意見和改進措施。責任追究與獎懲。按照國家預案,網絡安全事件應急處置工作實行責任追究制。
2.行業、地方網絡安全事件應急預案
《網絡安全法》明確,“網絡運營者應當制定網絡安全事件應急預案;負責關鍵信息基礎設施安全保護工作的部門應當制定本行業、本領域的網絡安全事件應急預案”。同時,根據《國家網絡安全事件應急預案》要求,各地區、各部門、各單位需制修訂本地區、本部門、本行業的網絡安全事件應急預案,在事件分級上與國家預案一致,在事件報告、指揮機構、處置流程上與國家預案有效銜接,以形成國家網絡安全事件應急預案體系。因此,各地區各部門預案都要在國家級的網絡安全應急預案的總體框架下分別制定。
行業、地方網絡安全應急預案主要包括:中央國家機關應急預案、行業部門應急預案、地方應急預案、企事業單位應急預案、專項應急預案。
國家網絡安全事件應急預案與行業、地方網絡安全事件應急預案一起形成我國的網絡安全事件應急預案體系。(見下圖)中央網信辦協調有關部門定期組織演練,檢驗和完善預案,提高實戰能力。

圖1 國家網絡安全事件應急圓預案體系
( 二 ) 組織架構
中央網信辦統籌協調組織國家網絡安全事件應對工作,建立健全跨部門聯動處置機制,工業和信息化部、公安部、國家保密局等相關部門按照職責分工開展相關網絡安全事件應對工作。
設立國家網絡安全應急辦。按照《國家網絡安全事件應急預案》,在中央網信辦設立國家網絡安全應急辦,作為網絡安全應急日常工作機構,承擔跨地區跨部門協調、信息匯集研判和預警發布、技術隊伍調度支持等工作,工信、公安等有關部門派司局級聯絡員參加國家網絡安全應急辦工作。
與各地區各部門建立應急聯絡渠道。要求各地區各部門明確本地區、本部門、本行業網絡安全應急負責機構、負責人和聯絡人。
特別重大網絡安全事件 , 成立國家網絡安全事件應急指揮部,負責特別重大網絡安全事件處置的組織指揮和協調,指揮部辦公室設在中央網信辦。
重大網絡安全事件 , 事件發生省(區、市)或部門負責指揮應對,及時將事態發展變化情況報中央網信辦,處置中需要其他有關地區部門和國家網絡安全應急技術支撐隊伍配合和支持的,商中央網信辦予以協調。中央網信辦綜合研判,及時向中央網信委報告,向有關地區部門通報情況。
較大和一般網絡安全事件 , 中央網信辦將情況通報有關地區和部門,由其指導督促相關單位進行處置,并向中央網信辦反饋處置情況。
( 三 ) 法律法規
1. 網絡安全事件應急相關法律
網絡安全法對國家網絡安全事件應急工作進行規定。《網絡安全法》第五章“監測預警與應急處置”明確,“國家網信部門協調有關部門建立健全網絡安全風險評估和應急工作機制,制定網絡安全事件應急預案,并定期組織演練。負責關鍵信息基礎設施安全保護工作的部門應當制定本行業、本領域的網絡安全事件應急預案,并定期組織演練。網絡安全事件應急預案應當按照事件發生后的危害程度、影響范圍等因素對網絡安全事件進行分級,并規定相應的應急處置措施。”同時,《網絡安全法》規定,“發生網絡安全事件,應當立即啟動網絡安全事件應急預案,對網絡安全事件進行調查和評估,要求網絡運營者采取技術措施和其他必要措施,消除安全隱患,防止危害擴大,并及時向社會發布與公眾有關的警示信息。”
在網絡安全法出臺之后,我國相繼推出了一系列配套法律法規,包括《網絡安全審查辦法》《云計算服務安全評估辦法》《網絡安全等級保護條例(征求意見稿)》《數據安全管理辦法(征求意見稿)》《網絡安全威脅信息發布管理辦法 ( 征求意見稿 )》《公共互聯網網絡安全威脅監測與處置辦法》《關鍵信息基礎設施安全保護條例(征求意見稿)》《工業控制系統信息安全事件應急管理工作指南》《網絡安全事件應急演練指南(試行)》等,對網絡安全應急工作提出了要求。
2. 網絡安全事件應急相關標準規范
目前我國在全國信息安全標準化技術委員會(TC260)組織下開展了一系列應急響應相關標準制訂工作,在網絡安全事件應急的全流程中制定了多項標準規范,涉及信息共享、事件管理、組織建設、應急演練、平臺建設等多個方面。同時針對釣魚網站、木馬和僵尸網絡、移動互聯網惡意程序等特定網絡安全事件的應急工作,通信標準化協會(TC8) 制定了詳細的能力要求和接口規范等標準(詳見表 1)。
表1 特定網絡安全事件應急標準規范

信息共享方面:《網絡安全事件描述和交換格式》(GB/T 28517-2012)規定了描述計算機網絡安全事件的通用數據格式,以便于計算機安全應急響應組間進行網絡安全事件交換,并提供了XML 的參考實現,適用于計算機安全應急響應組間進行計算機網絡安全事件交換,也可供建設和維護計算機網絡安全事件處理系統時參考。《信息安全技術威脅信息格式規范》(GB/T 36643-2018)通過結構化、標準化的方法描述網絡安全威脅信息,以便實現各組織間網絡安全威脅信息的共享和利用,并支持網絡安全威脅管理和應用自動化。
事件管理方面:《信息安全事件管理第 1 部分:事件管理原理》(GB/T 20985.1-2017)提出了信息安全事件管理的基本概念和階段,并根據這些概念來發現、報告、評估和響應事件,以及進行經驗總結。《信息安全應急響應計劃規范》(GB/T 24363-2009)規定了編制信息安全應急響應計劃的前期準備 , 確立了信息安全應急響應計劃文檔的基本要素、內容要求和格式規范。適用于包括整個組織、組織中的部門和組織的信息系統(包括網絡系統)的各層面信息安全應急響應計劃。
組織建設方面:《網絡安全應急處理小組建設指南》(YD/T 1826-2008)給出網絡安全應急處理小組的組建過程、職責定位、服務對象界定和小組間協作等方面的指南。適用于各類網絡安全應急處理小組的組建,也可供已成立的網絡安全應急小組參考。
應急演練方面:《網絡安全事件應急演練指南》(GB/T 38645-2020)給出了網絡安全事件應急演練實施目的、原則、形式、方法及規劃,并描述了應急演練的組織架構以及實施過程,適用于指導相關組織實施網絡安全事件應急演練活動。
平臺建設方面:《國家網絡安全應急處理平臺安全信息獲取接口要求》(YD/T 2251-2011)規定了網絡安全應急處理平臺與基礎電信網絡或重要信息系統的集中式網絡安全事件管理系統或網管系統的接口。適用于網絡安全應急處理平臺、集中式網絡安全事件管理系統及網管系統。
同時,全國信息安全標準化技術委員會正在組織制訂《信息安全事件分類分級指南》《信息安全管理體系指南》等國家標準,以提升我國網絡空間安全應急響應能力。
( 四 ) 機制
信息共享方面:目前各地區、各部門、各單位結合實際,形成自己的信息共享機制。如 CNVD平臺依托 CNCERT 以及相關行業單位的技術和資源基礎,與國家政府部門、重要信息系統用戶、運營商、主要安全廠商、軟件廠商、科研機構、公共互聯網用戶等共同建立軟件安全漏洞統一收集、驗證體系。各地區、各部門將重要監測信息報應急辦,應急辦組織開展跨地區、跨部門的網絡安全信息共享。
事件研判方面:對于特別重大的網絡安全事件,中央網信辦將組織應急指揮部對事件進行研判。
事件處置方面:根據網絡安全法和《國家網絡安全事件應急預案》的相關規定,中央網信辦負責統籌協調網絡安全應急工作,協調處置重大網絡安全事件,組織指導國家網絡安全應急技術支撐隊伍做好應急處置的技術支撐工作,組織開展重要網絡安全信息的匯集、研判,及時向中央網信委報告,并向有關地區、部門發送風險提示和預警信息。
二、美國網絡安全事件應急體系
( 一 ) 明確事件協調職能
2016 年 7 月 26 日,美國發布第 41 號總統政策指令《美國網絡事件協調政策》,明確了美國聯邦政府在開展網絡事件響應活動中應遵循的 5大原則,即責任共擔、基于風險的響應、尊重受影響實體、政府行動統一、促進修復與恢復。在網絡安全事件響應過程中,美聯邦政府機構應同時開展 3 方面工作:威脅響應、資產響應、情報支持及相關活動。
( 二 ) 確立協調體制架構
美聯邦政府重大網絡事件響應協調架構主要涉及三方面:一是國家政策協調。網絡響應小組(CRG)在國家安全委員會(NSC)副部長級和部長級委員會的支持下,通過國家安全委員會協調美國政府在重大網絡事件方面政策戰略制定與落實。二是國家運營協調。設立網絡統一協調小組(UCG),作為重大網絡事件響應時,協調各聯邦機構并與私營機構合作的主要方式。該小組通常由威脅響應、資產響應、情報支持的聯邦機構組成。三是現場協調。資產或威脅響應方面的政府牽頭機構應在其各自的負責領域相互協調,并與受影響實體有效協調。
( 三 ) 完善網絡事件分級
美國將網絡事件共分 6 級,分別為基線、低級、中級、高級、嚴重、緊急。基線事件指缺乏事實根據或無足輕重的事件;低級事件指不會對公共健康或安全、國家安全、經濟安全、外交關系、公民自由或公眾信心產生影響的事件;中級事件指可能會對以上領域產生影響的事件;高級事件指可能會對以上領域產生明顯影響的事件;嚴重事件指的是可能會對公共健康或安全、國家安全、經濟安全、外交關系或公民自由造成重大影響的事件;緊急事件指的是對大范圍關鍵基礎設施服務、國家政府穩定或美國民眾生活構成緊迫威脅的事件。
( 四 ) 加強核心支撐能力核心能力
主要包括訪問控制和身份驗證、網絡安全、取證和溯源、基礎設施系統、情報與信息共享、攔截和阻斷、物流和供應鏈管理、業務通信、行動協調、規劃、公共信息和預警、篩選搜索和監測、態勢評估、威脅與危害識別等。
網絡安全和基礎設施安全局(CISA)成立于2018 年,隸屬于美國國土安全部,核心職能是行使對美國聯邦民事機構的物理及網絡關鍵基礎設施的安全保衛職責,負責整個聯邦政府的網絡安全工作。
三、對比分析與建議
通過對美國和中國的網絡安全應急體系研究和梳理,兩國都高度重視網絡安全應急工作,都通過不斷完善頂層設計、組織架構、法律法規、技術研究、人才培養等持續強化本國網絡安全應急能力。但相比美國,我國還存在網絡安全應急體系的體制機制不健全、核心技術裝備自主化水平低、國際影響力較弱等問題。
