【 4-6 】
证据保护与应急演练
第4.6章 证据保护与应急演练
本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解证据保护与应急演练。
6.1 为什么要保护证据
证据用于还原事件过程、确认影响范围、支持责任追踪和后续审计。直接清理日志、重装系统或覆盖原始文件,可能破坏关键证据。应急处置需要同时兼顾业务止损和证据保全。
6.2 常见证据类型
| 证据类型 | 示例 |
|---|---|
| 认证证据 | 登录、失败、多因素认证和会话记录 |
| 应用证据 | 访问、导出、任务、接口和错误日志 |
| 数据库证据 | 查询、修改、删除、授权和导出审计 |
| 终端证据 | 文件操作、压缩、移动介质和外联记录 |
| 网络证据 | 流量、代理、边界访问和 DNS 记录 |
| 配置证据 | 权限、审计开关、策略、计划任务和配置快照 |
| 业务证据 | 审批单、工单、变更单、任务安排和合同 |
6.3 证据保护五项要求
1. 记录发现时间、操作者、系统时间、告警编号和处置动作。
2. 优先保存原始日志、审计记录、配置快照和相关工单。
3. 对重要文件计算校验值或使用受控方式保存。
4. 限制证据访问范围,记录移交人、时间和位置。
5. 分析使用副本,避免直接修改原始证据。
6.4 证据移交记录
| 字段 | 示例 |
|---|---|
| 证据编号 | EV-2026-0710-01 |
| 证据名称 | 考试系统数据库审计原始日志 |
| 来源系统 | DB-AUDIT-01 |
| 时间范围 | 2026-07-10 01:30—03:00 |
| 导出人员 | 安全运维 A |
| 校验值 | 记录所用算法和结果 |
| 保存位置 | 受控证据库 / 事件目录 |
| 移交记录 | 时间、交出人、接收人和用途 |
6.5 应急演练的目的
- 验证预案是否可执行。
- 确认角色职责和联系人是否准确。
- 检验告警、冻结账号、调取日志和恢复数据等能力。
- 评估上报速度、遏制效果、证据完整性和恢复质量。
- 发现工具、权限、流程和培训中的缺口。
6.6 演练类型
| 类型 | 特点 | 适用 |
|---|---|---|
| 桌面推演 | 围绕场景讨论决策、职责和沟通 | 预案初建、跨部门协同 |
| 功能演练 | 验证单项能力 | 账号冻结、日志调取、恢复测试 |
| 综合演练 | 在授权环境模拟完整处置 | 成熟团队综合检验 |
| 无脚本演练 | 仅设定起始事件,现场推进 | 检验临场研判和协同 |
6.7 演练组织流程
确定目标、范围、场景、部门和安全边界
↓
编制方案:时间、角色、联络、记录、停止条件
↓
准备测试环境、演练数据、备份和工具
↓
触发场景,记录响应时间和处置动作
↓
复盘:有效措施、问题、责任人和期限
↓
形成报告,更新预案、通讯录、工具和培训
↓
编制方案:时间、角色、联络、记录、停止条件
↓
准备测试环境、演练数据、备份和工具
↓
触发场景,记录响应时间和处置动作
↓
复盘:有效措施、问题、责任人和期限
↓
形成报告,更新预案、通讯录、工具和培训
6.8 桌面演练场景
场景:监测平台发现某业务账号在夜间导出大量客户信息,并向未登记的外部地址传输。参与者需要完成告警确认、账号控制、日志保全、业务核实、数据范围估算、接口检查、恢复和复盘。
6.9 演练评价指标
| 指标 | 评价问题 |
|---|---|
| 发现时效 | 告警产生后多久被确认和登记? |
| 上报时效 | 是否按预案通知责任人和管理层? |
| 遏制效果 | 账号、接口、终端或网络控制是否有效? |
| 证据完整性 | 关键日志、配置和处置记录是否保留? |
| 恢复质量 | 业务、数据、权限、日志和告警是否正常? |
| 协同质量 | 业务、运维、安全、法务和管理职责是否清楚? |
本节自测
1. 为什么分析时应使用证据副本?
2. 功能演练和桌面推演的区别是什么?
3. 一次演练完成后需要更新哪些资料?