吉林省网络安全事故应急处理支撑平台
产品介绍北京椰子树信息技术有限公司 | 动环(吉林省)科技有限公司
联合研发
吉林省网络安全事故应急处理支撑平台
承接网络安全事件监测、研判、溯源、协同处置、可视化、复盘归档全流程,支持五元组流量、威胁情报、资产数据接入,实现网络安全事故闭环处置。
一、服务目标
1. 实现全省网络安全事件7×24小时监测告警,覆盖勒索病毒、DDoS、网页篡改、数据泄露、APT攻击等安全事故。
2. 统一汇聚:流量五元组、安全设备日志、漏洞数据、威胁情报、关键信息基础设施资产台账。
3. 构建省‑市‑县三级协同应急处置流程,事件上报、研判、反馈闭环。
4. 吉林地域地图可视化:攻击源/受害资产地理分布、地市之间攻击链路、攻击热力图、流量链路展示。
5. 事件归档、复盘演练、统计报表,支撑网络安全应急预案落地。
二、整体架构(四层)
1)数据接入层(数据源)
• 网络流量:镜像流量,提取五元组(源IP、源端口、目的IP、目的端口、协议)、会话日志。
• 安全设备:防火墙、WAF、IDS/IPS、日志审计、态势感知告警日志
• 外部数据:CNCERT威胁情报、漏洞库、互联网公开监测数据
• 接口:RESTful API、kafka消息队列、文件导入(支持你本地模拟JSON导入测试可视化)
2)数据存储与计算层
• 实时计算:流式分析五元组会话,实时告警攻击行为
• 存储:原始日志库、资产库、事件库、情报库、GIS地理信息库(吉林地市经纬度)
• 能力:IP归属解析、IP‑地市映射、溯源分析
3)核心业务功能层
6. 安全监测告警
多源告警归一化,告警降噪,分级:一般/较大/重大/特别重大网络安全事件。
7. 事件研判溯源
基于五元组会话、日志做攻击链还原;溯源攻击源、受害资产、攻击路径;支持IP定位到吉林各地市。
8. 应急处置工单流程
事件登记→研判定级→下发处置通知(地市/责任单位)→处置反馈→核验→闭环归档。
9. 吉林省GIS地图可视化模块(在建)
• 全省地市地图渲染;攻击热力图;
• 链路可视化:五元组会话绘制攻击通信链路(源地市 ↔ 目的地市);
• 资产分布、事件统计看板;支持导入模拟JSON做演示调试。
10. 通报预警管理
生成预警通报,下发各单位,记录回执。
11. 演练与复盘
应急演练脚本、事件处置报告自动生成、历史事件查询复盘。
12. 统计报表
按地市、事件类型、时间维度统计,输出月报季报。
4)展示与对接层
• Web管理门户(含吉林通信地图可视化页面)
• 对外接口:给第三方支撑单位开放API。
• 权限:管理员、研判人员、值班人员、地市查看账号分级权限。
三、关键业务流程(网络安全事故完整流程)
13. 接入流量/日志,平台识别异常,产生告警;
14. 安全研判人员分析,结合五元组、情报,判定是否为网络安全事故,确定事件等级;
15. 在GIS地图查看受害资产、攻击链路地理分布;
16. 生成处置工单,推送属地责任单位;
17. 单位完成阻断、清除、恢复,反馈处置结果;
18. 平台核验效果,事件闭环,保存全部证据(五元组会话、日志截图、处置记录)归档。
四、平台遵循的法规标准
• 《网络安全法》《网络安全事件应急预案》
• 《关键信息基础设施安全保护条例》
• 网络安全等级保护2.0
• 吉林省本地网络安全事件应急预案
- 下一篇 > 吉林省网络安全威胁情报处理平台