我们自豪地宣布,我们自主打造并正式上线一套完整的 SEIRIM 网络安全行动手册(Cybersecurity Playbook)。该手册从零开始构建,凝聚了我们多年沉淀的实战经验,并结合了我们在安全生命周期各个阶段为众多客户提供服务所积累的资源。
点击此处访问 SEIRIM 网络安全行动手册: https://playbook.seirim.com/
本手册是专门为中小企业以及在人力与资源方面较为紧张的组织编写,涵盖了构建安全且具备韧性的组织所需的所有关键步骤,最大限度帮助降低被攻击的暴露面,并在攻击发生时减轻其影响。
本行动手册汲取了我们在实践中与众多其他行动手册和框架打交道时的经验,包括:NIST(美国国家标准与技术研究院)的 CSF 2.0、CISA(美国网络安全和基础设施安全局)的应急预案(playbooks)、CIS(互联网安全中心)的 安全控制(Controls) 等等。多年来,我们参考了大量此类资源,您可以在指南的附录部分查看完整列表:https://playbook.seirim.com/appendix/more-cybersecurity-playbooks/

SEIRIM 网络安全行动手册截图
定位
需要说明的是,尽管我们尽可能在每个阶段都告诉大家“具体该做什么”,我们的行动手册始终是:
- 一个起点 —— 我们列出了所有关键任务,但无法详尽描述每项操作的具体执行细节。每一步都需要技术团队成员结合各自具体的环境、软件、硬件和网络状况来具体实施。
- 一份检查清单 —— 本手册的一个重要目标,也是其设计理念之一,是确保团队(包括我们自己的团队)在整个过程中不要遗漏关键问题和关键步骤。在安全事件发生时这一点尤为重要,但在日常准备阶段同样不可或缺。
- 一份沟通讨论大纲 —— 本手册在一定程度上是为了解答客户经常提出的问题——“我们应该做什么?”我们常半开玩笑地说:“要做的事情有上千件,先从这100条开始吧。”事实确实如此:需要关注的议题和任务似乎无穷无尽,很容易让人感到压力巨大。在本行动手册中,我们有意将所有内容拆解成我们认为“恰到好处”的步骤、章节与概念,以便于各方有序开展并圆满完成各项必要工作。
理想情况下,本手册可以帮助各方在整个流程中灵活回顾与展望,更好地把握网络安全工作的全貌,确保在不遗漏任何关键考量因素的前提下顺利推动相关工作落地。
结构
我们过去的感受是,很多行动手册往往把过多重要议题压缩在过少的类别里。比如 NIST 网络安全框架将内容分为“治理(Govern)、识别(Identify)、防护(Protect)、检测(Detect)、响应(Respond)、恢复(Recover)”等六大类,这样的划分固然很好,但对我们来说,它未能将一些我们认为应当独立成章的环节单独列出,比如“评估(Assess)”、“复盘审核(Review)”、“教育培训(Educate)”。
同样地,有些框架在第一层级就列出了非常多的主题,比如 CIS Controls 就列出了 18 个不同的顶级议题。
在我们的体系中,行动手册按以下几个大章节进行组织:
1. 评估(Assess)
- 评估(Assess) —— 了解当前威胁环境、组织普遍存在的薄弱环节,以及现阶段安全成熟度水平。
- 1.1 了解常见攻击类型
- 1.2 了解当前威胁环境
- 1.3 收集合规与合同要求
- 1.4 开展风险评估
- 1.5 衡量当前安全成熟度差距
2. 识别(Identify)
- 识别(Identify) —— 盘点对组织重要的、并为提供服务所依赖的所有资产和实体,包括数据、用户、硬件、软件与服务、依赖关系等。
- 2.1 识别数据
- 2.2 识别物理资产
- 2.3 识别应用与服务
- 2.4 识别用户与账号
- 2.5 识别依赖关系
3. 防护(Protect)
- 防护(Protect) —— 这里内容较多,包括从身份与访问管理到备份、漏洞管理、系统加固、网络安全等各类任务。
- 3.1 身份与访问管理
- 3.2 备份策略与恢复就绪度
- 3.3 系统加固与安全配置
- 3.4 漏洞与补丁管理
- 3.5 终端、服务器与移动设备防护
- 3.6 邮件、Web、云与 SaaS 防护
- 3.7 网络、远程访问与互联网暴露面防护
- 3.8 内部威胁防范
4. 检测(Detect)
- 检测(Detect) —— 必须建立并持续维护一套主动、有效、严谨的监测体系,才能确保组织处于安全状态。
- 4.1 检测责任与覆盖范围
- 4.2 日志、告警与安全可见性
- 4.3 关键攻击路径监控
- 4.4 外部暴露面与控制失效检测
- 4.5 员工报告、分级处置与响应移交
5. 响应(Respond)
- 响应(Respond) —— 安全事件在所难免,因此必须事先制定完善的响应预案,并在事件发生时严格执行。
- 5.1 事件响应责任归属与启动机制
- 5.2 初步分级、证据收集与事件分类
- 5.3 控制事态与立刻降低风险
- 5.4 沟通、升级与外部支援
- 5.5 根除威胁、稳定局面并安全移交至恢复阶段
6. 恢复(Recover)
- 恢复(Recover) —— 在事件响应基础上,恢复过程需要精心统筹,既要避免重新引入导致初始事件的原因,又要妥善与各相关方沟通。
- 6.1 恢复工作的责任归属、优先级与准备度
- 6.2 安全地恢复系统、数据与访问权限
- 6.3 验证已恢复系统与业务运行情况
- 6.4 恢复期间的沟通与业务持续
- 6.5 恢复过程的记录与向复盘审核阶段移交
7. 复盘审核(Review)
- 复盘审核(Review) —— 事件后的复盘行动对于降低类似事件再次发生的可能性至关重要。
- 7.1 事件后复盘与时间线梳理
- 7.2 根本原因与控制失效分析
- 7.3 对响应与恢复表现的评估
- 7.4 改进措施与控制措施更新
- 7.5 证据留存、报告编制与管理层结案
8. 教育培训(Educate)
- 教育培训(Educate) —— 从高管到 IT、财务、人力资源等关键岗位员工,都需要系统而持续的培训,以最大限度降低人为失误的几率。
- 8.1 安全意识责任归属管理与培训计划
- 8.2 关键岗位员工网络安全培训
- 8.3 基于角色的重点岗位与高风险团队培训
- 8.4 报告文化建设、模拟演练与实战练习
- 8.5 培训记录、指标与持续改进
工作表与辅助工具
SEIRIM 还为中小企业提供了一份统一的 Excel 工作表,用于跟踪所有任务的进度,确保不遗漏任何一项任务。这份功能强大且全面的工作表包含 20 多个工作表标签页,覆盖整个行动手册中需要落实的每一项控制与任务。可在此处获取:https://playbook.seirim.com/appendix/playbook-worksheet/

总结
总体而言,我们会在未来持续改进行动手册,并期待收到来自合作客户以及公众的反馈,例如在哪些部分应进一步扩展信息、哪些考量尚有遗漏、以及哪些地方需要补充更加细致的操作指引。
一如既往,我们呼吁各组织重视自身安全,应在前期投入更多时间与资源,这样才能在未来减少因安全事件带来的损失。
如果您在实施本行动手册的任何部分,或在整个网络安全生命周期上需要协助,欢迎随时联系位于上海的 SEIRIM 网络安全团队。