软考学习(十五)

尝试使用AI分析pdf和真题集,总结出一份学习指南。

第17章 网络安全应急响应技术原理与应用 · 核心总结

依据《信息安全工程师教程(第2版)》第17章(教材第 353–378 页)整理;第七、八节基于真题集 965 题中筛选出的 45 道第17章相关真题逐题研读补充。本章是”流程条文 + 工具命令”型章节,应急取证(电子证据特性与合法性)和应急监测工具命令是选择题最高频板块,GB/T 20988 灾难恢复六级与事件分类分级反复出题,Linux 应急命令已进入案例分析。


一、网络安全应急响应概述(17.1)

概念:网络安全应急响应是指为应对网络安全事件,相关人员或组织机构对网络安全事件进行监测、预警、分析、响应和恢复等工作。由于攻击方法不断变化、安全漏洞不断出现、安全管理疏漏等因素,必须建立应急组织、制定应急计划、采取应急保障措施。

应急响应发展(组织名与年份,选择题素材)

  • 1988 年美国”小莫里斯网络蠕虫”事件(上千台计算机受影响)→ 促使美国政府成立世界上第一个计算机安全应急组织 CERT
  • FIRST:国际性网络安全应急响应组织,目标是成为全球公认的应急响应领导者
  • CNCERT/CC(国家计算机网络应急技术处理协调中心,简称”国家互联网应急中心”):成立于 2002 年 9 月非政府非盈利的网络安全技术协调组织,是中央网络安全和信息化委员会办公室领导下的国家级网络安全应急机构;方针=”积极预防、及时发现、快速响应、力保恢复
  • CNCERT 发起成立:国家信息安全漏洞共享平台(CNVD)、中国反网络病毒联盟、中国互联网网络安全威胁治理联盟(CCTGA

《网络安全法》应急要求(表 17-1,第五章”监测预警与应急处置”)

条文 要求要点
第五十二条 关基保护部门建立监测预警和信息通报制度,按规定报送预警信息
第五十三条 网信部门协调建立风险评估和应急工作机制,制定网络安全事件应急预案定期组织演练;预案按危害程度、影响范围对事件分级并规定处置措施
第五十五条 发生事件立即启动应急预案,调查评估,要求网络运营者采取措施消除隐患、防止危害扩大,及时向社会发布警示信息

真题考过 第二十五条(教材表外):网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险(7576)。相关标准:《信息安全技术 信息系统安全管理要求》《信息安全技术 信息安全事件分类分级指南》《信息安全技术 信息系统灾难恢复规范》《信息安全技术 灾难恢复中心建设与运维管理规范》。


二、网络安全应急响应组织建立与工作机制(17.2)

  • 组织构成(两大组)应急领导组(领导和协调突发事件与自然灾害的应急指挥、协调)+应急技术支撑组(解决技术问题、现场操作处理安全事件)
  • 成员:管理、业务、技术、行政后勤等人员
  • 组织工作九个方面:威胁情报分析研究、事件监测与分析、预警信息发布、预案编写与修订、知识库开发与管理、应急演练、事件响应和处置、事件分析和总结、教育与培训
  • 工作机制:处理、协调或提供支持;提供监测、预警、响应、防范等安全服务和技术支持;收集、核实、汇总、发布权威信息;与国内外应急组织合作交流

应急响应组织四种类型(按资金来源、服务对象划分)

类型 资助/归属 服务对象与特点
公益性应急响应组 政府和公益性机构资助 对社会所有用户提供公共服务:技术支持指导、漏洞隐患通告分析、事件统计分析报告、培训
内部应急响应组 一个组织机构创建和资助 仅限本组织内部客户:现场事件处理、分发安全软件和漏洞补丁、培训,还可参与安全政策制定审查
商业性应急响应组 商业运作 按客户需要提供技术、程序、调查、法律支持;特点是服务质量保障,可提供 7×24 小时服务、现场处理
厂商应急响应组 产品厂商 只为自己的产品提供应急响应服务;如阿里、京东、360 安全应急响应中心、Microsoft Security Response Center

记忆窍门:公益面最广、内部只管自家、商业卖服务(7×24)、厂商只管自家产品


三、网络安全应急响应预案内容与类型(17.3)——事件分类分级必背

网络安全事件分类与分级(17.3.1,真题考过 5 次)

2017 年中央网信办发布《国家网络安全事件应急预案》,把网络信息安全事件分为 7 个基本分类恶意程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件、其他信息安全事件

按对国家安全、社会秩序、经济建设和公众利益的影响程度分四级

级别 特征关键词
特别重大 特别严重系统损失、大面积瘫痪、丧失业务处理能力;构成特别严重威胁
重大 严重损失、长时间中断或局部瘫痪、业务处理能力受到极大影响;严重威胁
较大 较大损失、造成系统中断明显影响系统效率、业务处理能力受到影响;较严重威胁
一般 构成一定威胁、造成一定影响

真题陷阱:教材/国家预案口径称”恶意程序事件“,真题解析按《信息安全事件分类分级指南》称”有害程序事件“(=计算机病毒、蠕虫、特洛伊木马、僵尸网络、混合程序攻击、网页内嵌恶意代码等,8219/8220);网络攻击事件=拒绝服务攻击、后门攻击、漏洞攻击、网络扫描窃听、网络钓鱼、干扰等。”信息安全事件”定义=由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害或对社会造成负面影响的事件(8188)。

预案内容与类型(17.3.2–17.3.3)

  • 预案基本内容四条:①详细列出系统紧急情况的类型及处理措施;②事件处理基本工作流程;③应急处理的具体步骤及操作顺序;④有关人员的姓名、住址、电话及职能部门联系方法
  • 预案类型:按覆盖的管理区域分国家级、区域级、行业级、部门级——管理层级高的预案偏向指导,层级较低的侧重处置操作规程
  • 专项预案示例:恶意代码、网络设备故障、机房电力供应中断、网站网页篡改应急预案
  • 教材 5 个处置程序模板:核心业务系统中断/硬件故障(Ⅰ级)、门户网站完整性破坏/篡改(Ⅰ级)、黑客入侵(Ⅱ级)、拒绝服务攻击(Ⅱ级)、外部电源中断(Ⅱ级
  • 拒绝服务攻击处置五步(案例素材):防火墙封堵攻击来源 → 更改 DNS 解析分流 → 记录连接情况保存日志 → 无法解决则断开互联网连接并报警 → 请互联网管理部门和公安部门协助
  • 门户网站被篡改处置:立即断网停止运行 → 隔离被攻击服务器保护现场 → 恢复重建系统数据 → 追查非法信息来源并向上级或公安部门报警
  • 电源中断处置:手动切换备用供电线路 → 查明原因;停电 1 小时以内由 UPS 供电,超过 1 小时关闭设备

四、常见应急事件场景与处理流程(17.4)——六步流程案例必背

四类常见应急处理场景(17.4.1)

场景 具体内容
恶意程序事件 计算机病毒、网络蠕虫、特洛伊木马、僵尸网络(系统响应缓慢、流量异常)
网络攻击事件 安全扫描器攻击(漏洞探测)、暴力破解攻击(获取后台管理员权限)、系统漏洞攻击
网站及 Web 应用安全事件 网页篡改、网页挂马、非法页面(赌博色情钓鱼)、Web 漏洞攻击(SQL 注入、上传、XSS、越权)、网站域名服务劫持
拒绝服务事件 DDoS(利用 TCP/IP 协议漏洞及带宽资源有限性)、DoS

应急处理流程六步(17.4.2,案例默写级考点)

安全事件报警 → 安全事件确认 → 启动应急预案 → 安全事件处理 → 撰写安全事件报告 → 应急工作总结

  1. 报警:值班工作人员及时报告、准确描述并书面记录;呈报条例依次报告 1—值班人员、2—应急工作组长、3—应急领导小组
  2. 确认:应急工作组长和应急领导小组判断事件类型,确定是否启动预案
  3. 处理(要求至少两人参加)六项工作——即 PDCERF 流程的教材表述:
    • 准备:通知相关人员,交换必要信息
    • 检测:对现场做快照,保护一切可能作为证据的记录
    • 抑制:采取围堵措施,尽量限制攻击涉及的范围
    • 根除:解决问题根除隐患,分析系统脆弱点并补救;清理现场时采集保存所有必要的原始信息存档
    • 恢复:恢复系统正常运行
    • 总结:提交事故处理报告
  4. 事件报告内容:日期、参加人员、发现途径、事件类型、涉及范围、现场记录、损失和影响、处理过程、经验教训

网络安全事件应急演练(17.4.3,真题考过 1 次)

目的是对假定的网络安全事件进行模拟响应,确认应急响应工作机制及预案的有效性

划分依据 类型 要点
组织形式 桌面应急演练 利用地图、沙盘、流程图、计算机模拟、视频会议等辅助手段讨论推演,通常室内完成(7924 答案)
实战应急演练 实际决策、行动和操作,在特定场所完成
内容 单项 / 综合应急演练 单项=特定功能;综合=多项或全部功能,检验跨单位联合应对
目的与作用 检验性 / 示范性 / 研究性应急演练 检验可行性充分性;展示示范教学;试验新方案新技术新装备

演练一般流程:制定计划 → 编写方案 → 组织实施 → 评估和总结、优化改进预案。素材:美国国家级”网络空间风暴”(Cyber Storm)演练、英国 NCSC “Exercise in a Box“、CTF(夺旗比赛/红蓝对抗)。


五、网络安全应急响应技术与常见工具(17.5)——真题最密集

五类应急技术(表 17-4,真题考过 2 次的匹配题)

应急技术类型 用途 参考实例
访问控制 攻击阻断,用于事件处置 防火墙
网络安全评估 掌握攻击途径及系统状态,用于事件处置 漏洞扫描、木马检测
系统恢复 修复受害系统,用于事后处置 系统启动盘、灾备系统启用
网络安全监测 实时分析系统网络活动,用于事前监测预警 网络协议分析器、入侵检测系统
入侵取证 追究入侵者的法律责任 网络追踪及硬盘克隆

真题 8018/8078:“访问控制—防火墙”是唯一正确配对;”系统恢复—漏洞扫描””入侵取证—灾备系统启用””网络安全监测—木马检测”全是张冠李戴(漏洞扫描、木马检测属网络安全评估,灾备启用属系统恢复)。

访问控制(17.5.2)

按对象分网络、主机、数据库、应用服务访问控制;可通过防火墙、代理服务器、路由器、VLAN、用户身份认证授权实现,目的是控制资源不被非法访问、限制安全事件影响范围

网络安全评估七种方法(17.5.3,工具题高频区)

  1. 恶意代码检测:D 盾_Web 查杀(WebShellKill)、chkrootkit、rkhunter、360 杀毒
  2. 漏洞扫描Nmap、Nessus
  3. 文件完整性检查:UNIX 上易被木马替换的二进制文件(telnet、login、ls、ps、netstat 等);用 cmp 命令与原始发布介质比较,或用 MD5 工具做 Hash 值校验(向供应商获取原始 Hash 值);Tripwire 是典型文件完整性检查工具(7923)
  4. 系统配置文件检查:查 /etc/passwd 可疑用户、/etc/inetd.conf、/etc/services 是否被修改、/etc/hosts.equiv 或 .rhosts;用 find 命令找新增 SUID/SGID 文件;Windows 用事件查看器及第三方工具 PCHunter、火绒剑
  5. 网卡混杂模式检查:确认是否被安装网络嗅探器;UNIX 工具 CPM(Check Promiscuous Mode)、ifstatus
  6. 文件系统检查:找入侵者创建的隐藏目录/文件(常藏在 /dev 目录);特别注意”…”(三个点)、”..”(两个点)及空白命名的怪目录
  7. 日志文件审查:通过 utmp 日志确定当前哪些用户登录,用 who 命令读出(8276 真题);常用日志分析工具 grep、sed、awk、find

网络安全监测(17.5.4,案例命令填空原题区)

  • 网络流量监测TCPDump、TCPView、Snort、WireShark、netstat——发现远控木马、窃密木马、蠕虫、勒索病毒等隐蔽攻击
  • 系统自身监测五项:①网络通信状态——netstat、TCPView、HTTPNetworkSniffer(8267 考 netstat 显示网络连接/路由表);②进程活动——Linux/UNIX 用 ps,Windows 用 Autoruns(查自启动项)、Process Explorer、ListDLLs;③用户活动——who 显示在线用户;④地址解析——arp 查看缓存表;⑤进程资源——UNIX/Linux 用 lsof 查进程打开的文件、tcp/udp 端口、用户,Windows 用 fport 关联进程与端口(案例 15082 原题四连问)

系统恢复五种方法(17.5.5)

系统紧急启动(启动盘=光盘、U 盘,保存操作系统最小化启动文件,实现引导恢复);②恶意代码清除;③系统漏洞修补(安装补丁);④文件删除恢复——操作系统删除文件只在目录项做删除标记、把 FAT 表中占用的簇标记为空簇DATA 区域内容仍在,属逻辑删除而非物理清除,可用工具找回;⑤系统备份容灾——磁盘阵列、双机热备、容灾中心(如 Ghost 备份)。

GB/T 20988—2007《信息系统灾难恢复规范》六级(真题考过 5 次,数字必背)

级别 名称 关键要求
第 1 级 基本支持 至少每周一次完全数据备份,备份介质场外存放;介质管理制度;经完整测试和演练的灾难恢复预案(7927)
第 2 级 备用场地支持 第 1 级基础+预定时间内可调配的数据处理设备、通信线路及网络设备;备用场地管理制度、紧急供货协议(7928)
第 3 级 电子传输和部分设备支持 配置部分设备;每天多次定时批量传送关键数据至备用场地;灾备中心配专职运行管理人员(7613)
第 4 级 电子传输及完整设备支持 配置全部设备并处于就绪状态;备用场地支持 7×24 小时运作(7612)
第 5 级 实时数据传输及完整设备支持 远程数据复制,关键数据实时复制到备用场地;备用网络自动或集中切换
第 6 级 数据零丢失和远程集群支持 数据零丢失;应用软件集群、实时无缝切换、远程集群实时监控自动切换;可同时接入主备中心(8186:最高级)

记忆窍门:每周备份 → 备用场地 → 部分设备每天多次 → 全部设备 7×24 → 实时复制 → 零丢失集群,一级比一级多”一层保障”。数据容灾中最关键的技术是远程数据复制(8109)。关联考点:”两地三中心”=生产中心+同城容灾中心+异地容灾中心(8140/8167,真题考过 2 次,详见第5/23章总结)。

入侵取证(17.5.6)——本章选择题第一高频板块(取证相关共 9 次)

定义:通过特定的软件和工具,从计算机及网络系统中提取攻击证据。依据证据信息变化的特点分两类:第一类实时信息或易失信息——内存和网络连接(断电丢失,8017 答案=内存);第二类非易失信息——不随断电丢失(日志、文件、硬盘)。

可作为证据或证据关联的信息七种:日志文件(大小、内容、创建日期、交换文件)、系统进程用户(在线用户服务时间使用方式)、系统状态(开放服务及网络运行模式)、网络通信连接记录(路由器运行日志)、磁盘介质(硬盘、光盘、USB,特别是磁盘隐藏空间)。

网络安全取证六步骤(7929 考第一步):①取证现场保护(保护受害系统完整性,防止证据丢失)→ ②识别证据(识别证据类型,选择获取技术与工具)→ ③传输证据(安全传送到取证设备)→ ④保存证据(存储并确保与原始数据一致)→ ⑤分析证据(关联分析、构造证据链、重现攻击过程)→ ⑥提交证据(向管理者、律师或法院提交)。

取证技术 工具与要点
证据获取 常见证据:系统时间、配置信息、关键系统文件、用户信息、日志、垃圾箱文件、网络访问记录、已删除文件、防火墙/IDS 日志;工具:ipconfig、ifconfig、netstat、fport、lsof、date、time、who、ps、TCPDump
证据安全保护 md5sum、Tripwire 保护完整性;PGP 加密电子邮件
证据分析 grep、find 搜索日志;OllyDbg、GDB、strings 分析可疑文件;tracert、IDS 报警数据与 IP 地址地理数据关联分析定位攻击源

六、网络安全应急响应参考案例(17.6)

  • 阿里云安全应急响应服务:按预防、情报信息收集、遏制、根除、恢复流程提供 7×24 远程紧急响应;服务流程八步=购买服务(5 个自然日内提交资产清单)→ 分配合作伙伴 → 事件确认 → 事件抑制(断开网络连接、关闭特定业务服务、关闭操作系统三手段)→ 事件处理(清理木马病毒暗链、删除后门账号)→ 入侵原因分析(仅事件分析版)→ 提交报告 → 结束阶段;SLA:20 分钟内响应(5×8),未响应/未按时完成退订单金额 50%,木马病毒无法清理退 100%
  • IBM 产品安全漏洞应急响应(IBMPSIRT)六步:漏洞报告接收登记(给跟踪编号)→ 漏洞分析(产品组证实确认真实性)→ 漏洞确认和判定(判定利用方法后果、修补计划与受影响版本)→ 补丁开发及防护措施研究 → 发布漏洞修补措施(公告含 CVSS 评分、CVE 编号、受影响产品)→ 避免出现类似漏洞
  • “永恒之蓝”紧急处置(17.6.4,真题 8138/15041/15074/15001):蠕虫利用 Windows SMB 漏洞MS17-010)获取最高权限制作 Wannacry 勒索程序。已感染:隔离或断网(拔网线),有备份则启动备份恢复程序;未感染:安装免疫工具(OnionWormImmune)、安装 MS17-010 补丁、关闭 445 端口服务或主机防火墙、配置 ACL 封堵 445 端口(华为示例 acl number 3050,rule deny tcp destination-port eq 445——8138 原配置题)
  • 页面篡改事件处置规程:Ⅰ级事故;启动处置 → 记录特征(流量型还是 CC 攻击)→ 攻击确认 → 逐级上报部门负责人/应急领导小组组长 → 分析与处置(用 IP 判断攻击来自内部还是外部、查服务器负载与连接数)→ 控制与追踪(定位 IP 网络层封堵、调整 TCP 连接数限制、流量型攻击联系运营商流量清洗)→ 清除与恢复 → 编写事件报告

七、真题补充考点(教材未细讲,但真题反复考)

1. 业务连续性管理 BCM(真题考过 4 次)

BCM 是一个全盘的管理过程,重在识别潜在影响、建立整体的恢复能力和顺应能力(8084),提供构建弹性机制的管理架构(8189)。确定 BCM 战略具体包括事件的应急处理计划、连续性计划和灾难恢复计划——“识别关键活动”不属于确定 BCM 战略的内容(7580)。演练、维护和评审环节=通过演练证明 BCM 计划有效并不断维护更新(8184)。

2. 应急响应计划编制三考点(真题考过 3 次)

业务影响分析(BIA)=在风险评估的基础上,分析各种信息安全事件发生时对业务功能可能产生的影响,进而确定应急响应的恢复目标(7489);应急响应计划中的风险评估=标识资产价值、识别自然和人为威胁、识别脆弱性、分析威胁发生可能性(7578);预案编制原则——计划做得越详细,实施中的弹性和通用性越小,”计划越简单方法越缺乏弹性”是错误说法(7579)。

3. 电子证据合法性(真题考过 3 次)

电子证据必须可信、准确、完整、符合法律法规。合法取证主体=法院授权机构或具有法律资质的专业机构(8195);我国不允许设立私人侦探所或民间证据调查机构,擅自委托获取的电子证据原则上不宜作为证据(7501);”通过核证程序得来的电子证据在电子商务纠纷案件中不予采纳”是错误说法——核证程序得来的才不予采纳(7497)。

4. 事件分级与上报的其他口径(各考过 1 次)

社会影响也分四档:特别重大的社会影响=波及一个或多个省市的大部分地区,极大威胁国家安全、引起社会动荡(7577);《互联网域名管理办法》规定域名系统出现网络与信息安全事件应在 24 小时内向电信管理机构报告(7639)。另:网络安全管理风险控制方法中”采取多条通信线路进行备份或制定应急预案“=减少威胁的影响(7520/7544/8054 系列,风险控制详见第16章总结)。

5. CERT/CSIRT 组织与 PDCERF 流程(教材有、真题集暂无直接题目,作为案例素材准备)

CERT(1988 年蠕虫事件后成立)、CSIRT、CNCERT/CC、FIRST 及四类应急组织为概念准备点;PDCERF 六阶段=准备(Preparation)、检测(Detection)、遏制(Containment)、根除(Eradication)、恢复(Recovery)、跟进(Follow-up)——对应教材 17.4.2 安全事件处理六项工作与阿里云”预防、情报信息收集、遏制、根除、恢复”流程,案例问答可直接套用。乌克兰停电(7971:BlackEnergy 经网络钓鱼植入)可作”灾害性/重大事件应急处置”案例素材。WPDRRC 模型的 C(反击)含”提取作案线索与犯罪证据的取证打击能力”(8193/8202/8203,模型本体归第4章,详见第4章总结)。

6. Linux 审计日志文件(真题考过 2 次,与第12/19章交叉)

utmp=当前登录用户、wtmp=用户每次登录和退出、acct/pacct=用户执行命令、sulog=su 使用记录、lastlog=最近几次成功及最后一次不成功登录(8272/8273;案例 15083:登录注销历史查 wtmp、不良登入尝试查 loginlog)。日志是计算机证据的重要来源,为审计和监测提供数据(7828/8211,日志审计详见第12章总结)。


八、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
易失信息 断电丢失=易失内存、网络连接(8017 选内存);系统日志、文件、硬盘=非易失
取证六步 第一步=取证现场保护(7929);分析证据=关联分析构造证据链重现攻击过程;提交对象=管理者、律师或法院
电子证据特性 高科技性(离开技术设备无法保存传输,8260)、无形性(肉眼不可见须借助工具,8254)、易破坏性(易篡改删除不留痕迹,8180);“直观性”不是电子证据特点(8194,考过 4 次)
电子证据合法性 合法主体=法院授权机构或具法律资质的专业机构;私人侦探/民间调查机构不宜;”核证程序证据不予采纳”为错误说法
应急技术匹配 访问控制—防火墙正确(考过 2 次);漏洞扫描/木马检测属网络安全评估、灾备启用属系统恢复
事件四级 “一定威胁一定影响”→一般(7638);大面积瘫痪丧失业务→特别重大;长时间中断局部瘫痪→重大;系统中断明显影响效率→较大
事件分类 病毒/蠕虫/木马/僵尸网络→有害程序事件;拒绝服务/后门/漏洞攻击→网络攻击事件(8219/8220 配对)
灾难恢复六级 第1级每周完全备份场外存放;第2级备用场地支持;第3级每天多次批量传送+专职人员;第4级全部设备+7×24;第6级零丢失+远程集群=最高级(共 5 题)
应急演练 “地图、沙盘、流程图、计算机模拟、视频会议推演、室内”→桌面应急演练(7924);实际决策行动操作→实战
应急工具 utmp+whonetstat(网络连接路由表)、arplsof、ps;Tripwire=文件完整性检查;Process Monitor=Windows 系统安全状态分析(共 6 题)
应急法律条文 网络安全法第二十五条:网络运营者应当制定网络安全事件应急预案(7576);域名安全事件 24 小时内报告
BCM 战略=应急处理计划+连续性计划+灾难恢复计划(”识别关键活动”不属于);演练、维护和评审证明计划有效

案例分析题型(真题集相关案例考法)

  1. 恶意代码攻击应急处置(15041/15074 原题):电脑感染勒索病毒的措施=断开已感染主机网络连接、为其他电脑升级系统漏洞补丁、网络层禁止 135/137/139/445 端口 TCP 连接(更改扩展名、直接删除病毒文件不选);15001 追问重装系统能否恢复被加密文件——不能,加密文件不经解密/备份无法恢复。
  2. Linux 应急监测命令填空(15082 原题):查看活动进程=ps、在线用户=who、地址解析缓存表=arp、进程打开文件与 tcp/udp 端口=lsof;配套日志题(15083):登录注销历史=wtmp、不良登入尝试=loginlog
  3. 等保数据中心案例管理填空(15040 问题 2)应急预案制定和演练、安全事件处理属于系统运维管理方面(同题问题 3 考 DDoS 防范方法,归第22章:流量清洗、抗 DDoS 设备、修漏洞关端口、云加速、加带宽、CDN)。
  4. ACL 封堵配置题(8138):给出华为 acl 3050 rule deny tcp destination-port eq 445 配置 → 抵御勒索病毒攻击。
  5. 流程默写型案例素材:应急处理六步(报警→确认→启动预案→处理→报告→总结)、事件处理六项工作(准备/检测/抑制/根除/恢复/总结)、取证六步骤、”永恒之蓝”四类防护,均可作问答采分点。

复习提示:本章案例分析以”命令工具填空+勒索病毒处置“为已考模式,复习时把 17.5.3/17.5.4 的工具表背成”目的→命令”映射,并把 PDCERF 六阶段与取证六步骤整理成可默写模板;事件四级与灾难恢复六级的关键词对照要逐字记。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. 应急取证全链条——易失信息=内存/网络连接、取证六步(第一步现场保护)、证据关联信息七种,取证板块共 9 题,本章第一高频
  2. 电子证据三特性+合法性——高科技性/无形性/易破坏性配对(4 次)、合法取证主体与核证程序(3 次)
  3. 应急监测与评估工具——who/utmp、netstat、arp、lsof、ps、Tripwire、Process Monitor 工具归类,共 6 题,案例原题区
  4. GB/T 20988 灾难恢复六级——六级名称与关键要求(每周备份/备用场地/每天多次/7×24/实时复制/零丢失),共 5 题
  5. 事件分类分级——7 大分类+四级关键词(一定影响→一般),有害程序 vs 网络攻击事件配对,共 5 题
  6. 业务连续性管理 BCM——战略三计划、弹性机制、演练维护评审,4 题
  7. 表 17-4 五类应急技术匹配——访问控制—防火墙唯一正确配对,考过 2 次
  8. 应急响应计划编制——BIA 确定恢复目标、计划越详细弹性越小,3 题
  9. 应急组织与演练——四类组织对应关系、桌面 vs 实战 vs 检验性/示范性/研究性
  10. 恶意代码应急处置案例——断网隔离、升级补丁、封 445 端口、备份恢复,案例已考 4 道

易混速记

对比 内容
易失 vs 非易失信息 易失=内存、网络连接(断电即失);非易失=日志、文件、硬盘、磁盘隐藏空间
抑制 vs 根除 抑制=围堵限制攻击范围(止血);根除=清除隐患、分析脆弱点补救(除根),清理现场要采集保存原始信息
检测(事件处理中)vs 网络安全监测 处理中的检测=现场做快照、保护证据记录;网络安全监测=事前实时分析流量与系统活动
恶意程序事件 vs 网络攻击事件 恶意程序=病毒、蠕虫、木马、僵尸网络;网络攻击=拒绝服务、后门、漏洞攻击、扫描窃听、钓鱼
桌面 vs 实战演练 桌面=地图沙盘视频会议推演、室内;实战=实际决策行动操作、特定场所
检验性 vs 示范性 vs 研究性 检验可行性充分性协调性;示范展示教学;研究试验新方案新技术新装备
灾难恢复第3级 vs 第4级 第3级=部分设备+每天多次批量传送+专职人员;第4级=全部设备就绪+备用场地 7×24
第5级 vs 第6级 第5级=实时数据传输(远程复制、自动集中切换);第6级=零丢失+远程集群无缝切换(最高级)
文件删除 vs 删除恢复 删除=目录项做标记+FAT 标空簇(逻辑删除);DATA 区域内容仍在,可恢复
CERT vs CNCERT vs FIRST CERT=美国首个应急组织(1988 蠕虫催生);CNCERT/CC=我国国家级应急中心(2002.9);FIRST=国际应急组织联盟
领导组 vs 技术支撑组 领导组=指挥协调;技术支撑组=解决技术问题、现场处置
商业性 vs 厂商应急组 商业性=按客户需要卖服务(7×24、调查法律支持);厂商=只为本厂产品服务(如 MSRC)
作者

Hcamael

发布于

2026-08-30

更新于

2026-08-30

许可协议