全网唯一标准王
ICS 35.040 O/GDW 国家电网有限公司企业标准 Q/GDW 11982—2019 网络与信息安全风险监控预警平台告警 规范 Network and information security risk monitoring and early-warning platform warning specification 2020-09-28发布 2020-09-28实施 国家电网有限公司 发布 Q/GDW 11982—2019 目 次 前言. 1范围.. 2规范性引用文件 3术语和定义 4缩略语.. 5告警规范. 5.1 告警分类要素. 5.2 告警级别要素 6告警内容及规则.. .6 6.1 违规行为. 6.2 资产脆弱性 6.3 攻击威胁 15 附录A(资料性附录) 平台告警详细分类要求 编制说明. 44 Q/GDW 11982—2019 前言 为规范信息安全监测告警分类与生成机制,指导公司信息系统安全数据交互及公司网络与信息安全 风险监控预警平台告警生成与处置开发,提升公司安全告警标准化,制定本标准。 本标准由国家电网有限公司互联网部提出并解释。 本标准由国家电网有限公司科技部归口。 本标准起草单位:国网河北省电力有限公司、南瑞集团有限公司、国网北京市电力公司、国网天津 市电力公司、国网江苏省电力有限公司、国网浙江省电力有限公司、国网湖北省电力有限公司、国网四 川省电力公司、国网重庆市电力公司、全球能源互联网研究院有限公司、国网信息通信产业集团有限公 司。 本标准主要起草人:刘莹、杨会峰、赵建斌、刘欣、陈刚、申培培、郭靓、李炜键、陈连栋、辛锐、 廖鹏、金倩倩、姜帆、程凯、于晓文、贾雪、俞皓、孙立华、官丽、焦阳、赵迪、倪家明、李萌、赵然、 叶卫、许敏、李晶、朱国威、刘萧、甘炜、郑元兵、靳敏、石琳姗、王占魁、孙辰军、陈连栋、布文力、 黄镜宇、钱珂翔、韩啸、刘玮、路欣、陈明、刘咸通、辛晓鹏、林静、赵林丛、高丽芳、张和琳、胡庆、 全先树、刘剑、刘晓蕾、戴造建、李岐。 本标准首次发布。 本标准在执行过程中的意见或建议反馈至国家电网有限公司科技部。 II Q/GDW 11982—2019 网络与信息安全风险监控预警平台告警规范 1范围 本标准规定了国家电网有限公司(以下简称公司)网络与信息安全风险监控预警平台(以下简称 “S6000平台”)中告警的描述、规则、分类与级别。 本标准适用于国家电网有限公司各类安全、主机、终端设备及系统记录的业务及安全活动日志传输 至S6000平台,经平台处理后生成的告警。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/Z20986一2007信息安全技术信息安全事件分类分级指南 GB/T22240—2008信息安全技术信息系统安全等级保护定级指南 GB/T25069—2010信息安全技术术语 GB/T329242016信息安全技术网络安全预警指南 GB/T36643—2018信息安全技术网络安全威胁信息格式规范 3术语和定义 GB/T22240—2008、GB/T25069—2010、GB/T32924—2016和GB/T36643—2018界定的以及下列术 语和定义适用于本文件。 3.1 S6000平台 S6000 platform 网络与信息安全风险监控预警平台的简称,是面向企业数据网、信息管理系统的综合安全事件分析 与全局安全态势感知平台。基于大数据技术实现海量异构安全数据实时解析、过滤与范式化,通过插件 化模型掌握来自外部的各类攻击行为和来自内部的脆弱性风险,准确定位、实时感知内外部安全态势, 实现对各类外部攻击行为和内部脆弱性风险的关联分析和追踪溯源。 3.2 信息安全 information security 保护、维持信息的保密性、完整性和可用性,也可包括真实性、可核查性、抗抵赖性、可靠性等性 质。 3.3 信息安全事件 information security incident 由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害,或对社会造成负面影 响的事件。 3.4 L Q/GDW119822019 网络安全威胁cybersecurity ythreat 对网络安全保护对象可能导致负面结果的一个事件的潜在源。例如:计算机恶意代码、网络攻击行 为等。 3.5 攻击attack 在信息系统中,对系统或信息进行破坏、泄露、更改或使其丧失功能的尝试(包括窃取数据)行为。 3.6 日志log 经过数据去重、去噪等标准化流程的业务过程记录及事件记录。 3.7 告警warning 在系统中监测到的故障或者可能的故障情况以消息提醒的形式呈现给用户以供用户处理的信息。 3.8 告警规则warningrules 将范式化后的日志通过机器学习、关联分析、去重归并等操作形成告警的规范准则。其中,不同规 则中不同元素的阈值可依据用户的需求进行调整,并且一类告警可能包含多于一类告警规则。 3.9 数据来源datasource 不同告警来源的系统或设备的名称。 3.10 告警级别warning level 从一类告警的影响范围、可能造成的后果严重程度、国家电网有限公司相关规定的要求等方面权衡 后定义的逻辑级别,包括高、中、低三个级别。 3.11 告警适用范围 scopeofapplication 描述某类告警启用后的作用域,即表征某类告警可针对的设备或边界或应用的使用范围。同时,适 用范围还可作为新增告警的所属告警规范分类的补充、指导。 3.12 脆弱性 vulnerability 可能被一个或多个威胁利用的资产或控制的弱点。 3.13 安全设备securitydevice 为保护网络空间安全使用的硬件设备。基本的安全设备有:防火墙、IDS(入侵检测系统)、IPS(入 Q/GDW 11982—2019 侵防御系统)、安全隔离网闸、WAF(WEB应用防火墙)等。 3.14 业务类系统 bussiness system 为开展业务服务所开发、使用的信息系统。 3.15 系统服务 system service 信息系统为支撑其所承载业务而提供的程序化过程。 3.16 网络流量分析networktrafficanalysis 一种针对网络流量及数据包的深度检测及分析工具。 3.17 根权限 root account 系统权限的一种,也叫做根权限。是Linux和Unix系统中的超级管理员用户帐户,该用户拥有最高 的权限,可以操作所有对象。 3.18 僵尸程序botprocess 通过文件共享或即时通讯软件网络感染存在漏洞的计算机,使控制者和被感染计算机之间形成一对 一或一对多的控制关系。 3.19 拖库 dump 从数据库中导出大批量数据。黑客通过拖库操作窃取欲入侵网站的数据库信息。 3.20 病毒virus 蓄意制作、传播计算机病毒,或者因受到病毒的影响而导致的信息安全事件。 3.21 蠕虫 worm 一种独立程序,它可通过信息系统或计算机网络进行自身传播,从而造成恶意占用可用资源等损害。 3.22 桌面终端管理系统 desktop terminal management system 在收集公司基层运维人员实际工作需求,结合智能数据分析及交互助手,开发的一套针对Windows 桌面终端的基础安全管控系统。 3.23 待处置告警pending warning

.pdf文档 Q GDW 11982-2019 网络与信息安全风险监控预警平台告警规范

文档预览
中文文档 51 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共51页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
Q GDW 11982-2019 网络与信息安全风险监控预警平台告警规范 第 1 页 Q GDW 11982-2019 网络与信息安全风险监控预警平台告警规范 第 2 页 Q GDW 11982-2019 网络与信息安全风险监控预警平台告警规范 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 00:47:32上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。