本通知规定了在越南确保网络安全事件应急处理活动的协调。内容包括建立和实施应急计划、在应急处理过程中分配相关机构和组织的责任,以及规定执行此活动的资金。
适用范围
越南的机关、组织和企业
要点
- 关于建立和实施网络安全事件应急计划的规定
- 在应急处理过程中分配相关机关和组织的责任
- 规定协调和应急处理网络安全事件活动的资金
- 指导建立、实施应急计划、预防应急措施、处理网络安全事件
- 废除2011年10月4日由信息和通信部发布的第27/2011/TT-BTTTT号通知,该通知规定了协调越南互联网安全事件应急活动
🌐 本文件的社会影响
- 提高应对网络安全事件的能力
- 帮助机关、组织和企业制定具体的应对方案
- 加强相关机关和组织在应急处理过程中的合作
❓ 常见问题
本通知取代哪个规定?
本通知取代2011年10月4日由信息和通信部发布的第27/2011/TT-BTTTT号通知,该通知规定了协调越南互联网安全事件应急活动
本通知何时生效?
本通知自2017年11月1日起生效
全文
|
信息和通信部
编号:20/2017/TT-BTTTT |
中华人民共和国 独立 自由 幸福
北京,二零一七年九月十二日 |
通知
关于协调和应对网络安全事件
全国范围内的规定
根据2015年11月19日《网络安全法》;
根据国务院令第85号,2016年7月1日发布,关于按照等级保障信息系统安全的决定; 根据国务院令第17号,2017年2月17日发布;
根据总理令第05/2017/QĐ-TTg号,2017年3月16日发布,关于国家网络安全应急保障体系的规定; 本通知规定实施细则执行《奖励和表彰法》第二十四条第四款;第二十六条第三款;第二十七条第三款;第二十八条第三款;第七十一条第二款;第七十四条第六款;第七十五条第二款;第八十四条第六款的内容。
应越南国家计算机应急响应中心主任的建议,
信息通信部部长发布本通知,规定全国范围内协调和应对网络安全事件。
第一条 本通知规定全国范围内协调和应对网络安全事件的各项活动(不包括根据总理令第05/2017/QĐ-TTg号,2017年3月16日发布的关于国家网络安全应急保障体系的规定中所规定的严重网络安全事件的协调和应对活动)。
第一章
总则
第一条 范围与对象
不属于国防部、公安部管理的信息系统中的事件不在本通知的调整范围内。
适用对象是与协调和应对网络安全事件有关的机关、组织和个人。
网络安全事件 是指信息或信息系统遭受攻击或造成危害,影响其完整性、保密性或可用性(以下简称事件)。
贷款金额
1网络安全事件应对 是指处理和解决导致网络信息安全受损的活动,包括监控、收集、分析、发现、警告、调查、验证事件,阻止事件发生,恢复数据和恢复正常运行的信息系统。 应对事件联络点 是指由国家网络安全应急响应网络成员指定的代表该成员与国家协调机构或网络内其他成员进行联系和信息交流的部门或个人。
2条款三 组织实施全国范围内的网络安全事件应对分级 全国范围内的网络安全事件应对组织实施分为由国家网络安全应急保障体系规定的机关、组织和单位。参与全国范围内协调和应对网络安全事件的机关、组织包括:
3. 一、信息通信部——国家网络安全应急响应常设机构(简称常设机构)和国家网络安全应急响应协调委员会(简称国家协调委员会);越南国家计算机应急响应中心VNCERT——国家网络安全事件协调机构(简称国家协调机构)。 二、各部委、相当于部委的机关、政府直属机关和各省、直辖市人民政府的网络安全应急响应指导委员会(简称部级、省级应急响应指导委员会)。
三、专门负责网络安全事件应对的单位(简称专门应对单位);各部委、相当于部委的机关、政府直属机关和各省、直辖市人民政府的网络安全应急响应队伍或部门(简称应急响应队伍/部门)。
四、国家网络安全应急响应网络(简称应急响应网络)及其管理委员会。
五、信息系统主管;信息系统运营单位;由常设机构、国家协调机构或部级、省级应急响应指导委员会指定或召集参加应对事件的机关、组织和专业单位。
2. 各部、相当于部的机关、政府直属机关和各省、自治区、直辖市人民政府的应急处置网络安全事件指挥部(以下简称部级或省级应急指挥部)。
3. 网络安全事件应急专业机构(以下简称应急专业机构);各部、相当于部的机关、政府直属机关和各省、自治区、直辖市人民政府的网络安全事件应急队伍或应急部门(以下简称应急队伍或应急部门)。
4. 国家网络安全事件应急网络(以下简称应急网络)及其管理委员会。
5. 信息系统主管;信息系统运行单位;由常设机构、国家协调机构或部级或省级应急指挥部指定或召集参与应急处置的机关、组织和专业单位。
条 4. 调配、应对突发事件的原则
1. 遵守关于调配、应对网络安全突发事件的法律规定。
2. 主动、及时、迅速、准确、协调和有效。
3. 各机关、组织、国内外企业之间紧密配合,准确、协调和有效地应对突发事件。
4. 应对突发事件首先应由现场力量实施处理,系统信息主管单位负主要责任。
5. 遵守经主管部门批准的信息系统运行维护条件和优先原则,并在突发事件应对计划中予以体现。
6. 网络中的信息交流必须在执行下一步操作前进行验证。
7. 在参与或执行国家协调机构或其他受影响的机关、组织和个人要求的突发事件应对活动时,确保所获取的信息保密。
第二章
应急响应网络
条 5. 应急响应网络
1. 全国范围内的应急响应网络包括专门负责应急响应的单位以及根据第05/2017/QĐ-TTg号决定第七条规定的相关机关、组织和企业。
2. 应急响应网络按照其运作规定和国家协调机构(越南计算机应急响应中心)的相关指导开展工作。网络管理委员会由工业和信息化部根据第05/2017/QĐ-TTg号决定第七条规定设立。
3. 网络成员需按本通知附表1填写并定期每年更新提交给国家协调机构。自愿加入网络的组织、企业和个人需按附表2提交申请并发送至国家协调机构。
条 6. 网络成员的责任和权限
1. 网络成员具有以下责任和权限:
a) 执行第05/2017/QĐ-TTg号决定规定的职责和权限;
b) 指派具备能力、专业技能和业务技能的应急响应联络人,确保24/7不间断通信;公布接受突发事件信息的地址;向国家协调机构提供并更新应急响应联络人、技术安全人员和应急响应人员的信息;在联络人变更后24小时内更新信息;
c) 每半年(6月20日前)、每年(12月15日前)按附表5编制并向国家协调机构提交报告;根据国家协调机构的要求提交临时报告;
d) 当接收到或发现管辖范围内信息系统突发事件时,向国家协调机构报告;
đ) 编制和实施突发事件应对计划,指导应急响应活动,组织和指挥管辖范围内应急响应队伍的活动;
e) 可请求网络成员提供指导和支持以处理和应对突发事件;参加网络内的研讨会、会议、培训、教育、演练和其他活动;
g) 可分享突发事件信息、经验和网络安全情况的预警,无论国内还是国外;
属于公安部和国防部职能单位的网络成员无需执行本款c项和d项。
2. 国家协调机构的责任和权限:
a) 执行第05/2017/QĐ-TTg号决定规定的职责和权限;
b) 在其网站上公开电话号码、传真号码、电子邮件地址、热线电话,并确保资源以保持热线电话24/7不间断,及时接收和处理突发事件;汇总联系信息(地址、电话号码、传真号码、电子邮件地址)和网络成员及应急响应队伍的应急响应联络人、技术安全人员和应急响应人员的信息;
c) 建立、实施和运营网络门户网站和技术系统,支持网络内部的通信和信息交换,以及为协调、应急响应、处理和恢复活动服务的技术系统;
d) 指导全国网络安全突发事件通报和问答活动;管理网络;研究并提出加强网络资源的措施,使其有效运行;
đ) 收集、接收、处理、准备并向有权限的人士和相关机关、组织和单位发出关于网络安全风险、突发事件及其预防、阻止和处理措施的信息和警告;
e) 组织研讨会、会议、信息传播、培训、教育、演练等关于网络安全和应急响应的活动;组织网络共同活动。
条7. 应急响应网络的主要活动
网络应急响应管理机构组织实施应急响应网络的任务,主要包括以下活动:
1. 研究、收集、接收、分析、验证、评估和预警网络安全事件、安全风险以及恶意软件。
2. 协同执行应急响应、处理、阻止和修复网络安全事件;检查并督促制定和实施网络安全事件应对计划,并确保网络应急响应网络成员履行其责任和义务。
3. 建设并提升网络应急响应网络成员及应急响应团队的能力,包括:
a) 培训、演练、教育和提高技能与专业知识;组织国内外考察、学习经验、交流和合作;
b) 定期召开会议,组织研讨会、会议和座谈,分享关于协调、应急响应和网络安全的信息和经验;
c) 支持建立和应用符合国家标准、国家技术规范和国际标准的系统运行管理流程;
d) 组织专业研究,编写报告、资料、指南和统计网络安全及相关问题,以在网络中共享和传播。
4. 参与提高预防、应急响应和保障网络安全意识的信息宣传活动。
5. 组织并维持网络应急响应管理机构的运作;并开展其他与协调、应急响应和保障网络安全相关的活动。
第三章
应急协调与响应活动
条8. 应急响应协调活动
1. 应急响应协调是指国家协调机构和有权限的机构为调动、指挥和统一协调人力、物力(设备)和财力(资金、预算)资源,用于预防、监控、收集、发现和预警网络安全事件;接收、分析、验证和分类网络安全事件;指挥、协调和组织应急响应,准备、应对和解决网络安全事件,以减少由网络安全事件造成的风险和损失。
2. 国家协调机构负责全国范围内的网络安全事件预警和应急响应协调工作;有权调动和协调网络安全应急响应网络成员和其他相关组织共同防止、处理和解决全国范围内的网络安全事件;发布并对其发布的协调指令负责,按照本通知附件六的规定。
3. 应急响应协调活动的操作:
a) 监控、分析、发现和预警网络安全威胁、漏洞、事件和网络攻击及其预防措施;
b) 制定和提出应对网络安全事件的方案和计划;
c) 组织网络安全事件应急响应培训和演练;
d) 根据权限调度应急响应所需资源;提供技术支持并采取措施防范网络攻击;
e) 调查、分析并确定网络攻击的来源、方式和方法,以便应对、阻止,并同时发出警告和指导,防止大规模事件扩散;收集并编制网络安全事件综合报告;
f) 在相关责任机构之间交换和提供有关应急响应、应急响应协调活动和事件处理过程的信息;
g) 其他与网络安全应急响应相关的活动,根据工业和信息化部的决定进行。
4. 应急响应协调信息交换的形式可以是公文、电子邮件、电话、传真、多媒体消息或先进的通信技术系统;并且在交换机密信息时必须遵守相关法律法规。
条 9. 通报、报告网络安全事件
1. 通报、报告网络安全事件的形式
a) 通报网络安全事件形式:通过公文、传真、电子邮件、多用途短信或按照国家协调机构的指导通过网络安全事件报告技术系统;
b) 报告网络安全事件形式:纸质文本或电子文本(需有有权人签名和盖章或数字签名)。
2. 网络安全事件报告
a) 运行信息系统单位和个人应在发现事件后最迟五日内,根据本条第3款第a项内容(通报事件)向以下机构同时通报事件信息:信息系统主管单位、国家协调机构、专门负责应急响应的单位以及相关责任应急响应网络成员(如有)。在报告时,如果尚未完成事件处理,则运行信息系统单位和个人应在事件处理结束后立即更新之前已接收机构的信息;
b) 如果运行信息系统单位和个人确定事件超出其处理能力,应立即建立初始事件报告,向信息系统主管单位、负责应急响应的专门单位(如有)和国家协调机构报告;在应急响应结束后,最迟应在五日内完成最终应急响应报告,向信息系统主管单位和国家协调机构报告。国家协调机构仅在收到最终应急响应报告后才记录事件已完成应急响应;
c) 非运行信息系统单位和个人在发现攻击迹象或网络安全事件时,应迅速将事件信息(通报事件)向以下一个或多个机构通报:运行信息系统单位和个人、信息系统主管单位、国家协调机构、专门负责应急响应的单位或相关责任应急响应网络成员;
3. 事件通报、报告类型:
a) 事件通报,内容包括:通报事件的单位或个人名称及地址;受事件影响的信息系统的名称或域名、IP地址;受事件影响的信息系统的运行单位和主管单位名称及地址(如已知);事件描述及发现时间;事件处理结果、建议和相关信息(如有);
b) 初始事件报告,内容按本通知附件I表3发布;
c) 情况发展报告;
d) 具体应急响应方案报告;
e) 请求支持、协作报告;
f) 应急响应结束报告,内容按本通知附件I表4发布;
4. 在应急响应过程中,运行信息系统单位和个人应主导并配合相关机构执行应急响应报告,按照规定和有权机关的要求进行建设和维护;
条10. 发现, 负责人接收, 核实, 初步处理 和分类网络安全事件 网络安全事件
1. 运行信息系统单位和个人负有以下责任:
a) 发现事件时:组织跟踪、记录和收集与事件相关的所有信息,并按照本通知第9条规定通报或报告事件;
b) 接收事件通报时:立即回复发送事件通报的组织或个人以确认信息;
c) 核实事件并初步处理:主导并配合负责信息安全保障的单位(如有)、相关应急响应专门单位和电信互联网服务提供商(ISP)进行分析、核实和评估事件;立即开展初步应急响应活动,实施经批准的安全事件应急响应计划或本通知第11条规定的程序;如果确定事件可能是重大事件,应立即向信息系统主管单位、相关应急响应专门单位报告,提出升级为重大事件,并同时向国家协调机构报告;
2. 应急响应专门单位或应急响应网络成员负有以下责任:
a) 发现事件时:立即向运行信息系统单位和个人、信息系统主管单位和国家协调机构通报事件;
b) 接收事件通报或报告时:按规定记录、接收并立即回复发送事件通报或报告的组织或个人以确认信息;
c) 组织核实和处理事件:与运行信息系统单位和个人合作,在其能力和职责范围内审核、核实和处理事件;如果确定事件可能超出其处理能力或可能是重大事件,应立即向信息系统主管单位和国家协调机构报告;
d) 监控应急响应情况的发展,并在超出其权限、职责范围或处理能力时向信息系统主管单位和省级应急响应指挥部请求指示;
e) 在被要求时汇总并向国家协调机构报告事件发展情况;
3. 国家协调机构负有以下责任:
a) 按照规定流程记录、接收网络安全事件通报和报告;
b) 接收事件通报或报告后立即回复发送方以确认信息;
c) 审查、核实和分类事故,以实施预警、协调选择方案、组织救援和报告,并向常设机构提出建议,审议严重事故和紧急救援方案。如果分类为严重事故,国家协调机构负责主持,与相关机构合作,按照《国务院决定》第05/2017/QĐ-TTg号规定的严重事故应急响应程序执行步骤。
d) 组织与国际网络事故救援组织的合作,接收早期预警信息、事故信息、网络安全威胁信息,并协调跨境救援行动。
执行国家协调机构的其他职责;向常设机构报告并提出超出权限的问题。
第十一章 网络安全事件应急响应流程
按照附录II所示的流程图,具体包括:
1. 接收、分析、初步应对和通报事故
a) 接收、核实事故
主持单位:信息系统运行单位或个人。
配合单位:专门负责事故应对的单位、国家协调机构。
内容:监控、接收、分析来自内部和外部来源的预警信号和事故迹象。在核实事故发生后,需要记录、收集证据,确定事故源头。
b) 实施优先初步应对措施
主持单位:信息系统运行单位或个人。
配合单位:专门负责事故应对的单位、相关网络成员和国家协调机构。
内容:在确认事故发生后,信息系统运行单位或个人根据事故性质和迹象,依据已获批准的事故应对计划或专门负责事故应对单位或国家协调机构的指导,组织实施优先初步应对措施。
c) 选择应对方案
主持单位:信息系统运行单位或个人。
配合单位:专门负责事故应对的单位、相关网络成员、国家协调机构。
内容:根据已获批准的事故应对计划或专门负责事故应对单位或国家协调机构的指导,选择阻止和处理事故的方案;向系统主管、省级事故应对指挥部报告并提出建议,如需请示。
d) 指导处理事故(如有必要)
主持单位:省级事故应对指挥部。
配合单位:系统主管。
内容:根据信息系统运行单位或个人的报告和建议,省级事故应对指挥部与系统主管合作,并参考国家协调机构的意见(如有必要),指导专门负责事故应对单位、召集其管辖范围内的救援队伍或部门开展救援工作;指导新闻发布和信息提供活动。在救援过程中,根据实际情况的发展,省级事故应对指挥部可决定增加救援队伍或部门的参与人员,调整事故应对方案。
报告事故
主持单位:信息系统运行单位或个人。
配合单位:相关专门负责事故应对的单位或责任人、电信和互联网服务提供商(ISP)。
内容:在实施初步应对措施后,信息系统运行单位应根据本通知第九条的规定和内部规定(如有),向有关组织和个人通报和报告事故。
e) 协调救援工作
主持单位:省级事故应对指挥部、国家协调机构。
配合单位:信息系统运行单位或个人、专门负责事故应对的单位、相关网络成员。
内容:根据事故性质和信息系统运行单位或个人及专门负责事故应对单位的请求,省级事故应对指挥部和国家协调机构根据各自职能和任务范围,协调和监督配合机制,分享信息,调动资源进行事故救援。
2. 应对、阻止和处理事故
主持单位:信息系统运行单位或个人、救援队伍或部门。
配合单位:负责保障受事故影响的信息系统的安全单位、专门负责事故应对的单位、相关网络成员、国家协调机构。
内容:
a) 收集证据、分析、确定受影响范围和对象;
b) 分析确定攻击源、组织救援和阻止,减少对信息系统的影响和损失。
3. 处理事故、清除和恢复
a) 处理事故、清除
主持单位:信息系统运行单位或个人、救援队伍或部门。
配合单位:负责保障受事故影响的信息系统的安全单位、专门负责事故应对的单位、相关网络成员、国家协调机构。
内容:在阻止事故后,信息系统运行单位或个人、专门负责事故应对的单位、救援队伍或部门应消除和清除恶意代码、有害软件,修复信息系统的安全漏洞。
b) 恢复
主持单位:信息系统运行单位或个人。
配合单位:救援队伍或部门、负责保障受事故影响的信息系统的安全单位、专门负责事故应对的单位、相关网络成员、国家协调机构。
内容:信息系统运行单位或个人主持,与相关单位合作,开展信息系统、数据和连接的恢复工作;配置安全系统;补充确保信息系统安全所需的设备、硬件和软件。
c) 检查、评估信息系统
主持单位:信息系统运行单位或个人。
协调单位:负责保障受事故影响系统信息安全的单位,专门负责应急响应的单位,信息系统主管单位,国家协调机构。
实施内容:系统运行单位和个人及相关单位开展全面检查和评估系统信息在修复事故后的运行情况。如果系统尚未稳定运行,则需要继续组织收集、验证原因,并按照本条第2款和第3款的规定相应步骤处理,彻底解决并恢复系统的正常运行。
4. 总结与评估
主持单位:信息系统运行单位或个人。
协调单位:专门负责应急响应的单位;应急响应队伍/部门;信息系统主管单位;部级和省级应急响应指挥部;国家协调机构。
实施内容:受事故影响的信息系统运行单位和个人与专门负责应急响应的单位和应急响应队伍/部门合作,汇总所有相关信息、报告和分析,涉及事故及其应对措施,向信息系统主管单位、部级和省级应急响应指挥部以及国家协调机构报告;组织分析原因,总结经验教训,并提出补充措施,以预防和应对未来类似事故。
第四章 实施细则
确保实施的措施
网络信息安全应急响应
第十二条 建立和实施网络信息安全事件应对计划
一 各机关、组织和企业应建立和实施其自身的网络信息安全事件应对计划,其中:
(一)对于已经批准为第四级或第五级,或者属于国家级重要信息系统目录的系统,按照《网络信息安全事件应对计划大纲》(见国务院决定第5号令2017年第16条)的规定;
(二)对于不属于本条第一款(一)项规定的系统,按照本通知附件三的规定。
二 信息系统主管单位和有权审批应急计划的机关、单位,在实施应急响应时需确定维持系统运行的条件和优先原则,并将这些内容作为应急计划的强制要求。
三 国家协调机构指导建立和实施应急计划、预备应急响应、处理网络信息安全事件;组织区域、全国和国际培训及演练活动;制定并定期检查和评估各部委、地方和组织、企业的网络信息安全事件应对方案的实施情况。
第十三条 经费
全国范围内的协调和应急响应网络信息安全活动的经费执行国务院决定第5号令2017年第17条及相关指导文件的规定。
第五章
组织实施
条14。 生效日期
一 自2017年11月1日起,本通知生效,并废止2011年10月4日由工业和信息化部发布的关于协调互联网应急响应活动的第27号通知。
二 在执行过程中,如遇问题或产生新的情况,相关组织和个人应及时反馈至工业和信息化部(通过中国计算机应急响应中心)进行审查、补充和完善。/
部长
聂文俊
张明俊
原始文件(PDF)
关系图
点击文件即可打开。红色边框=改变效力的关系。
译本
本文件提供以下语言版本: