关键制造业桌面演练指南(二)

admin 2026-09-11 05:11:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文解读CISA关键制造业桌面演练指南与我国GB/T38645-2020标准,介绍桌面推演、模拟演练、实操演练三种形式,阐述检验预案、完善准备、锻炼队伍、磨合机制、宣传教育五大目的,并详述演练参与者角色与职责划分,为组织提升网络弹性提供可操作参考。 综合评分: 82 文章分类: 应急响应,安全建设,安全意识,安全培训


关键制造业桌面演练指南(二)

原创

草根老烦 草根老烦

老烦的草根安全观

2026年9月5日 08:30 广东 标题已修改

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

2 一般信息

CISA在构建网络演练活动中通过一般信息针对演练的原则、参与者职能、演练结构、基本指南要求及流程做出规范和要求。我国针对网络安全事件演练发布了国家标准GB/T 38645-2020《信息安全技术 网络安全事件应急演练指南》(以下简称演练指南),标准将演练根据其组织形式分为

1)桌面推演;参演人员根据应急预案,利用流程图、计算机模拟、视频会议等辅助手段,针对事先假定的演练场景进行模拟应急决策及现场处置的过程,验证应急预案的有效性,促进相关人员明确应急预案中有关职责,掌握应急流程及应急操作,提高指挥决策和各方协同配合能力。

2)模拟演练;参演人员利用网络与信息系统相关软硬件或靶场技术,模拟构建接近真实环境的测试环境,模拟突发事件场景或场景片段,注重模拟演练技术操作的验证、演练过程中各方资源的协调和配合、演练过程中各类问题和风险的应对。

3)实操演练:参演人员利用网络与信息系统真实环境模拟突发事件场景,完成判断、决策、处置等环节的应急响应过程,检验和提高相关人员的临场组织指挥、应急处置和后勤保障能力。实操演练还可分为指定科目演练和预先不告知科目演练。

CISA网络风暴主要通过桌面演练的方式,结合行业专项开展演练工作。以下根据CISA针对关键制造业桌面演练工作结合我国网络安全等级保护、关键信息基础设施保护以及相关标准进行融合解读。内容涵盖美国CSF、NIST相关标准对应关系,以便为读者提供多层次的对比分析。

2.1 构建弹性

美国CISA国家网络演习计划(National Cyber Exercise Program)中的 CISA 桌面推演是基于场景讨论的演练形式,不依赖真实系统,通过模拟网络攻击事件来检验应急响应流程和决策机制展开演练工作。演练包(CTEPs,Tabletop Exercise Packages),旨在通过评估与验证组织的现有能力,并识别待改进领域,从而提升组织的网络弹性。美国国家标准与技术研究院(NIST)将网络弹性(Cyber Resilience)定义为:“对使用或依赖网络资源的系统,能够预测(anticipate)、承受(withstand)、恢复(recover from)并适应(adapt to)不利条件、压力、攻击或系统失陷(compromises【1】)的能力。”【2】

《演练指南》中对我国演练目的提出建议:

检验预案;通过开展应急演练,查找和验证应急预案中存在的问题,完善应急预案,提高应急预案的科学性、实用性和可操作性;

2017年1月中央网络安全和信息化领导小组办公室制订并发布了《国家网络安全事件应急预案》。预案目的是建立健全国家网络安全事件应急工作机制,提高应对网络安全事件能力,预防和减少网络安全事件造成的损失和危害,保护公众利益,维护国家安全、公共安全和社会秩序。网络安全应急响应工作应在预案的有效支撑下才能形成有效的网络弹性,降低组织因网络安全事件产生的影响和损失;通过演练检验预案的有效性、针对性是提升组织响应能力的最直观体现。

完善准备:通过开展应急演练,检查应对网络安全事件所需应急队伍、物资、装备、技术等方面的准备情况,发现不足及时予以调整补充,做好应急准备工作;

开展应急响应工作需要充分的前期准备以确保响应工作能够持续进行,其包括但不限于应急响应团队、设备、设施、经费以及技术手段等相关事宜。通过演练能够验证组织前期准备是否充分,是否能够为实际开展响应工作提供足够的支撑和保证。

锻炼队伍:通过开展应急演练,增强演练管理部门、指挥机构、参演机构和人员等对应急预案的熟悉程度,锻炼应急处置需要的技能,加强配合,提高其应急处置能力;

实战是磨练队伍的重要手段,演练需要着眼于实战角度,充分考量事件发生的完整过程,对整个应急响应团队的管理能力、技术能力、执行能力、实施能力、判断能力以及临场应变能力进行验证。

磨合机制;通过开展应急演练,进一步明确相关单位和人员的职责任务,理顺工作关系,完善各关联方之间分离、阻隔、配套应急联动机制,防范网络安全风险传导;

应急响应工作不是一个简单的技术工作,其涉及跨部门协调及相关工作,如:危机公关、事件上报、部门内部协调、供应关系协调以及服务商等;还需要关注服务级别协议,服务风险协议等相关问题。在实际响应过程中,任何一个环节产生疏漏都可能为响应工作带来致命的影响。

宣传教育:通过开展应急演练,普及应急知识,不断增强网络安全管理的专业化程度,提高全员网络安全风险防范意识。

网络安全事件管理的本质是降低事件发生的可能性以及影响,应尽责任和应尽义务成为建立网络安全事件管理工作的基础。宣传教育从宏观而言要求组织每个成员都具备基本的网络安全知识和辨识自己是否遭遇网络攻击的场景能力。从微观而言,每个岗位、角色都应充分了解自己在网络安全事件应急响应工作中的具体职能和需要具备的知识和技能、流程等相关知识,以便在实际面临网络安全事件的过程中机基于知识形成应对能力。

2.2 参与者角色和职责

建立完善的演练组织架构是成功开展演练工作的重要保证,CISA将演练组织成员定义为:

l参演人员(Players)在演练期间,参演人员需积极讨论或履行其主要角色与职责。他们针对推演场景展开讨论或发起响应行动。参演人员通常包括:IT/信息安全人员、运营技术(OT)人员、应急管理人员,以及法务/总法律顾问代表。

l观察员(Observers)观察员不直接参与演练。但在讨论过程中,他们可以通过提出相关问题或提供主题专业知识,来协助参演人员制定针对当前情况的响应策略。观察员通常包括管理层/领导层等高级职员,以及在网络事件/应急管理中没有具体角色分配的人员。

l引导员(Facilitators)引导员负责提供情况更新并主持讨论。他们还需根据需要补充信息或解答疑问。关键演练规划团队成员在演习期间,也可能以主题专家的身份协助承担引导工作。

记录员(Note-takers)记录员被指派负责观察和记录演练活动。其核心职责是记录参演人员的讨论内容,包括这些讨论是否遵循(以及如何遵循)既定的计划、政策和程序。

根据国家标准GB/T 38645-2020《信息安全技术 网络安全事件应急演练指南》,可以将演练组织结构定义为

表2 GB/T 38645-2020《信息安全技术 网络安全事件应急演练指南》定义的演练组织结构

| 机构名称 | 成员 | 职能 | | — | — | — | | 管理部门 | 上级单位 | 1)    下发应急演练要求; 2)    审批或备案下级组织单位应急演练规划; 3)    必要情况下,宣布应急演练开始、结束或终止。 | | 国家有关网络安全监管部门 | | 指挥机构 | 指挥人员 | 1)    对应急演练工作的承诺和支持,包括发布正式文件、提供必要资源(人、财、物)等; 2)    审核并批准应急演练方案; 3)    审批决定应急演练重大事项; 4)    部署、检查、指导和协调应急演练各项筹备工作; 5)    负责跨组织、跨领域应急演练的各项协调工作; 6)    对外联络相关单位,协调各单位在应急演练中的职责; 7)    指挥、调度应急演练现场工作; 8)    宣布应急演练开始、结束或终止; 9)    总结应急演练效果、完成演练总结报告; 10)  跟踪演练成果运用。 | | 策划人员 | 1)    策划、制定应急演练方案; 2)    负责应急演练过程中的解说。 | | 督导人员 | 1)    督查演练活动是否符合应急演练规划要求; 2)    现场监督指导应急演练具体工作。 | | 参演机构 | 顾问人员 | 1)由演练组织单位牵头相关参演机构领导及技术专家组成,在演练实施阶段赴各参演机构演练现场指导演练工作。 | | 实施人员 | 1)     执行演练脚本; 2)     按照应急预案对模拟触发的网络安全事件进行应急响应处置; 3)     对不设场景的预案模拟触发的网络安全事件进行实战应急响应处置; 4)    运用演练成果。 | | 保障人员 | 1)     跟踪拟定演练人员按要求参与演练活动; 2)     负责调集演练过程需要的各项器材,并准备好通信、调度等技术支撑系统; 3)     落实演练场地、物资,开展后勤保障工作; 4)     跟踪、落实演练规划中要求的经费; 5)     负责演练现场的安全保障工作。 | | 技术支持人员 | 1)    为应急演练活动提供应急技术、演练技术咨询与支撑; 2)    调试演练过程需要的各项器材,并做好通信、调度等技术支撑系统的技术保障工作; 3)    负责应急演练各环节包括监测、处置等环节的具体技术实现; 4)     模拟触发网络安全事件。 | | 评估人员 | 1)    记录演练过程与应急动作要领; 2)    评价演练效果、演练过程及动作要领,完成演练评估报告; 3)    发现应急演练中存在的问题,及时向相关职责人员提出意见或建议。 | | 其他人员 | 1)    对外联络其他参演机构,协助完成应急演练工作; 2)    协调跨组织、跨领域参演人员完成应急演练工作; 3)    特邀相关单位领导及其他各类人员,观察演练过程等; 4)    负责应急演练的其他工作。 |

桌面级演练中不涉及针对具体系统的实际操作行为,因此针对参与者的角色和职责要求也应随之而产生变化,

桌面级演练应充分发挥组织内部角色和权限的责任和能力,依据表2,结合网络风暴参与角色,制订出演练参与者角色和职责

表3 桌面演练参与者角色和职责

| 机构名称 | 成员 | 职能 | | — | — | — | | 指挥机构 | 发起人 | 1)    审核并批准应急演练方案; 2)    宣布应急演练开始、结束或终止; | | 组织者 | 1)     部署、检查、指导和协调应急演练各项筹备工作; 2)    指挥、调度应急演练现场工作; 3)     总结应急演练效果、完成演练总结报告; 4)    跟踪演练成果运用。 | | 协调人 | 1)     负责跨组织、跨领域应急演练的各项协调工作; 2)     对外联络相关单位,协调各单位在应急演练中的职责; | | 策划人员 | 1)     策划、制定应急演练方案; 2)    负责应急演练过程中的解说。 | | 督导人员 | 1)    督查演练活动是否符合应急演练规划要求; 2)    现场监督指导应急演练具体工作。 | | 参演机构 | 顾问人员 | 1)    由演练组织单位牵头相关参演机构领导及技术专家组成,在演练实施阶段赴各参演机构演练现场指导演练工作。 2)    观察员不直接参与演练。通过提出相关问题或提供主题专业知识,来协助参演人员制定针对当前情况的响应策略。 | | 实施人员 | 1)     执行演练脚本; 2)     按照应急预案对模拟触发的网络安全事件进行应急响应处置; 3)     对不设场景的预案模拟触发的网络安全事件进行实战应急响应处置; 4)    运用演练成果。 |

【1】Compromises:在网络安全语境下,此词通常译为“失陷”,指系统机密性、完整性或可用性遭到破坏的安全事件(如数据泄露、权限被控等)

【2】“计算机安全资源中心术语表:网络弹性”,美国国家标准与技术研究所,2023年8月2日访问,https://csrc.nist.gov/glossary/term/cyber_resiliency.


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:老烦的草根安全观 草根老烦 草根老烦《关键制造业桌面演练指南(二)》

评论:0   参与:  0