· 公众号:业务连续性+ 原文链接 ↗

每周阅读文摘20180610 – 网络安全演练专辑(1) 从Cyber Europe看网络安全演练

引子

先看视频:

这是Cyber Europe 2018 (CE2018),即欧盟网络和信息安全局(European Union Agency for Network and Information Security, ENISA)今年将举行的网络安全演练的介绍,演练场景描述如下:

  • Cyber Europe 2018规划了一个以航空主题的场景,涉及到民用航空管理部门、空中导航服务提供商、机场、航空公司以及其它可能受到影响的行业;
  • 该场景取材于可能因航空故障或事故受到影响的现实生活,有取证、恶意软件分析、开源情报等技术相关的事件,当然也包含非技术性的事件;
  • 该场景包含真实生活启发的技术和非技术事件,需要网络和恶意软件分析,取证和隐写术。情景中的事件旨在在所有可能的层级升级为危机:组织,地方,国家和欧洲。

这些技术和非技术事件的发生导致了各种层级的危机:本方层面、组织层面、国家层面、欧盟层面,业务连续性计划和危机管理程序也会被测试。

该演练由来自欧盟和欧洲自由贸易联盟(European Free Trade Association, EFTA)成员国的IT安全、业务连续性和危机管理团队实施。

专注于网络安全培训和演练领域这么长时间,一直想整理些东西出来,但决定出这期”网络安全演练专辑”,则是缘于6月3日晚@都市放羊在群里分享了”德国汉堡机场疑因电路短路突发大面积停电,致机场完全瘫痪”(你看,正好是航空领域的问题),文中提到6月3日,事件发生后,机场工作人员只能当面或通过手机进行沟通;机场方不能确定火警推测器是否有电,出于安全原因,只能尽可能地疏散机场,大部分乘客同时被送往机场外区。(德国汉堡机场是德国第五大机场,每年乘客超过1700万人次)。

接下来的4日(周一)早上,@李鹏飞又在群里分享了自己刚写就的”OODA循环在网络安全运营平台建设中的作用”,专门就OODA在网络安全运营中如何落地提了自己的真知灼见。

结合近一年多以来的所读所想所为,再加上@都市放羊和@李鹏飞的分享,一时兴起,决定将近期的文摘选题定为”网络安全演练专辑”(可能分多期推出),从以下5个部分展开(老规矩,文中所提到的所有文章及资料,你可以在文后留言获取):

  1. 从Cyber Europe看网络安全演练
  2. 网络安全演练分类法
  3. 如何理解Cybersecurity?
  4. 突发事件应急响应、杀伤链、OODA及其它
  5. 网络安全演练指南

1. 从Cyber Europe看网络安全演练

还是接着说Cyber Europe 2018,待CE2018说完之后再详细介绍Cyber Europe网络安全演练的情况。

想象一下:这是在机场正常的一天。突然之间,办理登机服务的自助机器显示系统故障,智能手机上的旅行App停止工作,值机柜台的服务人员不能操作他们的电脑,旅客既不能登记行李,也无法通过安检。机场显示器上所有航班都显示为取消(cancelled)。由于不明原因,行李领取也停止工作,超过一半的航班必须停留在地面上。

据报道,一个激进组织利用数字和混合攻击手段控制了机场的关键系统。他们声称对事件负责,并利用他们的宣传渠道传播行动呼吁,并吸引更多的人采取激进的意识形态。

这是30个国家的900多名欧洲网络安全专家在2018年6月6日和7日(嗯,就在上周,汉堡机场故障后1周内)在Cyber Europe 2018(CE2018) - 迄今为止最成熟的欧盟网络安全演练 - 期间必须面对的激烈场景。

这次为期两天的演习由ENISA在其位于希腊雅典的总部策划,参演者要么呆在他们平常的工作场所,要么聚集在危机指挥中心。ENISA通过其网络演练平台(Cyber Exercise Platform,CEP)控制整个演练,该平台为虚拟世界提供了一个集成环境,包括突发事件材料、虚拟新闻网站、社交媒体频道、公司网站和安全博客等。

ENISA与来自欧洲各地的网络安全主管部门和机构合作组织的CE2018旨在使欧洲网络安全界能够进一步加强识别和应对大规模威胁的能力,并更好的理解网络安全事件的跨境蔓延。

最重要的是,CE2018聚焦于帮助组织测试其包括媒体危机沟通在内的业务连续性和危机管理计划,同时加强公私实体之间的合作。

数字经济与社会专员Mariya Gabriel说:“技术为我们所有经济部门提供了无数的机会,但是,我们的企业和公民也面临新的风险。欧盟委员会和成员国必须共同努力,配备必要的工具来检测网络攻击并保护网络和系统。这就是8年前Cyber Europe演练诞生的起因,今天它已经发展成为一项重大的网络安全活动,并成为欧盟旗舰级事件,汇聚了来自欧洲各地的数百名网络安全专家一起工作。我们应该继续这一成功,我相信我们可以进一步发展欧盟合作机制,特别是在应对大规模网络安全事件方面。”

ENISA执行董事Udo Helmbrecht教授解释说:“在过去的十年中,航空业已经在不断发展的技术时代取得了巨大的飞跃。我们现在可以享受导航应用程序,在线办理登机和自动行李检查的好处。智能技术节省时间、金钱,并使旅客的生活更轻松。然而,就像技术的发展一样,网络威胁也是如此。通过诸Cyber Europe 2018等活动,我们加强了欧盟内部的网络安全水平。欧洲国家和组织作为一个实体共同合作是现代对无边界网络威胁的回应。我谨代表ENISA及其工作人员,祝贺参与Cyber Europe 2018的每个人。”

演练概况

  • 参加国家:奥地利,比利时,保加利亚,克罗地亚,塞浦路斯,捷克,丹麦,爱沙尼亚,芬兰,法国,德国,希腊,匈牙利,爱尔兰,意大利,拉脱维亚,立陶宛,卢森堡,马耳他,荷兰,挪威,波兰,罗马尼亚,斯洛伐克,斯洛文尼亚,西班牙,瑞典,瑞士,英国
  • 参与组织:约300人
  • 参与人数:900多名网络安全专业人员
  • 注入数量:23 222

Cyber Europe概况

Cyber Europe是欧盟网络与信息安全局(ENISA)管理的泛欧洲的网络安全演练,它面向欧盟和欧洲自由贸易联盟成员国(EFTA)的公私营机构,由一系列欧盟层面的网络安全危机演练组成。

Cyber Europe仿真大规模的、可升级为网络危机的网络安全事件,演练中需要分析先进的网络安全技术事件,也需要应对复杂的业务连续性和危机管理状况。

Cyber Europe每两年举行1次。CE2010和CE2012都是1天的演练;CE2014是CE系列中第一个,将网络安全技术事件处置、操作和危机管理活动结合在3个不同阶段进行;在以前演练的基础上,CE2016发展为由一系列演练活动组成,也为参演者学习、培训和练习他们的技术和操作能力提供了更长的时间。

Cyber Europe 2010

演练背景

可靠的通信网络和服务对公共福利和经济稳定至关重要。对互联网的恶意攻击、物理原因造成的网络中断、软件和硬件故障以及人为错误都可能影响公共通信网络的正常运行。

欧盟”欧洲数字议程”的首要任务之一是支持和组织欧盟范围的网络安全准备演习。这被认为是确保企业和公民在线安全的途径之一。

2010年11月,在欧盟网络与信息安全局(ENISA)和联合研究中心(JRC)的支持下,欧盟成员国组织了第一次泛欧的关键信息基础设施保护(CIIP)演练—Cyber Europe 2010。

演练描述

该演练从欧洲中部时间2010年11月4日10:00开始,到17:00结束,第二天进行了演练总结。

来自参与机构的70多名专家共同努力,应对了超过300个旨在瘫痪整个欧洲的互联网和关键在线服务的模拟网络事件。

作为教育和准备活动,演练被组织成分布式桌面演练,参演人员在他们自己的办公室,以日常例行工作的方式参与演练。演练由每个参与成员国的主持人协调行动,也有一个称为EXCON的集中化的演练控制组织,来保障演练的顺利实施。

演练目标

CE2010演习的目的是触发欧盟各国之间的沟通和合作,以应对大规模网络攻击。该演练的主要目标是:

  • 建立信任;
  • 增进成员国之间对如何处置网络安全事件的理解。

在总体目标之下,CE2010还将评估:

  • 在欧盟内发现相关联络点(points of contact)的能力
  • 通信效能和数据交换类型(国家层面和欧盟层面)

演练场景

演练场景从发现可能影响到参演国关键资产的攻击开始,从几个危及到互联网韧性的事件开始,这些事件影响到了所有参演国家,并触发成员国之间的沟通。

具体地,专家们共同努力应对黑客试图瘫痪网络互联网站(Internet Interconnection Sites, IIS)和几个欧洲国家的关键在线服务的企图。网络互联网站(IIS)的拓扑结构是虚构出来的,模拟几个欧洲国家间的互联网连接问题将使所有参演国家的网络连接缓慢丢失或显著下降,居民、企业和公共机构发现很难使用主要的在线服务。演练中,网络连接状况可通过地图显示可视化,成员国需要相互合作,以避免全网崩溃。

演练过程

演练的主要阶段包括: 1)发现阶段:找到可用目录中的联系点(points of contact),理解演练规划等; 2)攻击阶段:对跨境网络互连站点(IIS)攻击,触发成员国之间的沟通需求; 3)恢复阶段:为恢复正常,在解决问题过程中再次触发成员国之间的沟通; 4)总结阶段:成员国发布合作活动的简短报告。

演练整体集中在攻击事件后的应急阶段,但与现实有所不同,现实中攻击最初阶段涉及的主要是私营部门,但演练方案更关注公共机构参与,演练重点也在突发事件响应中的公共机构部分,演练没有试图模拟私营部门的行为,也没有试图让参演者模拟私营部门。

Cyber Europe 2012

演练背景

2009,欧盟委员会发布了一项关于关键信息基础设施保护(CIIP)的通讯:“保护欧洲免受大规模网络攻击和破坏:增强准备、安全和韧性”(COM/2009/149)。这个通讯促成了2010年11月4日CE2010。欧盟委员会将其欧洲数字议程(2010)继续向前推进。

在对CE2010评估后,2011年的关键信息基础设施保护委员会通讯”成就和下一步:走向全球网络安全”(COM/2011/163)中指出,“网络安全演练是欧盟及国家层面网络安全事件应急规划和恢复一致性战略的重要元素”。因此,ENISA、欧盟和EFTA成员国决定在2012年10月4日举行第2次网络安全演练—Cyber Europe 2012。与CE2010相比,CE2012在范围、规模和复杂性都有所扩展,它反映了在CE2010和Cyber Atlantic(欧盟成员国和美国的联合网络安全演练,2011举行)演练中取得的教训。

演练描述

2012年10月4日,全欧洲有500多名网络安全专业人员参加了第二届泛欧网络安全演练”Cyber Europe 2012”。

这次演练在国家和欧盟两个层面上进行,以提高关键信息基础设施的韧性。CE2012是全欧洲加强网络安全危机合作、准备和应对的里程碑。

29个欧盟和EFTA成员国参与了此次演练,其中25个参演,另外4个作为观察员。此外,还有一些欧盟机构参与。总体上,有339个组织、571人参加了演练。参演组织涉及以下几类:网络安全主管部门,相关政府部门,电子政务服务的所有者,金融机构,ISPs和电信运营商等。在CE2010演练总结报告的关键推荐(key recommendation)提出后,私营部门参与了这次演练。公私机构的合作发生在国家层面,公共机构的合作跨越了国界。大部分参演方(88%)对演练评价积极。

CE2012获得了全球媒体的关注,超过600篇文章用19种语言报道了该事件。许多文章引用了负责数字议程的欧盟委员会副主席Neelie Kroes的话:“在欧洲层面合作以保持互联网和其他重要基础设施的运行是今天的一切。”

演练目标

CE2012的演练目标主要包括:

  • 测试欧洲公共部门合作的效率、机制的可扩展性、程序和信息流;
  • 探索欧洲公共和私营相关方的合作;
  • 找到在欧洲更有效应对大规模网络事件的差距和挑战。

演练场景

演练场景围绕可能影响所有参演国的大规模网络事件。虚构的对手主要采用DDoS对欧洲的电子政务和金融类如电子银行等公共电子服务进行攻击。这些网络攻击事件挑战了公私参与方,要求进行跨国合作。参演人员通过电子邮件接收到场景信息(注入),采用标准化的程序和结构协同以评估态势,并对行动方案达成一致。

演练中发送的Email注入

Cyber Europe 2014

演练描述

2014年,ENISA、欧盟和EFTA成员国组织了第3届泛欧网络安全演练—Cyber Europe 2014。这次演练首次测试了三个层面的事件响应:技术(technical)层面、操作(operational)层面和战略(strategic)层面。

这是迄今为止最大和最全面的欧盟网络安全演练,共有来自29个欧盟和EFTA国家、300个组织的800多名网络安全专业人员参与演练。

演练目标

CE2014的演练目标主要包括:

  • 测试欧洲各国国家层面主管机构对网络事件的预警、合作和信息交换程序;
  • 为成员国测试国家的网络和信息安全应急计划和能力提供机会;
  • 探讨公私和私营部门间并行或多方信息交换的效果;
  • 探索网络和信息安全事件响应升级和降级过程(技术—操作/运营—政治/战略)
  • 探索大规模网络事件涉及到的公共事务处置。

演练场景

CE2014的场景与一项欧盟成员国进口能源资源法规的提案有关,该法规旨在引入一种新税以资助绿色技术的发展,如风电场、太阳能道路和电动汽车等。反对法规的人认为其目的仅仅是在经济危机期间增加税收。几个受到该法规潜在影响的国家认为这是一种旨在削弱其发展的地缘政治手段。大型游说和虚假信息被用来试图影响欧盟对此法规的决定。尽管有这些干扰,法规仍在向前推进,于是欧盟成员国和机构成为网络攻击的目标,目的是暴露有关法规的信息和破坏能源市场。

CE2014的技术层面(TLEx)演练由此展开,从对社交媒体的开源情报收集、手机恶意软件分析到拒绝服务攻击和高级持续威胁等技术事件等。这些网络攻击造成的破坏仍没有阻止法规,又引发了一系列更大规模的网络攻击,目的是煽动恐惧、阻止对法规的投票,几个0 Day漏洞被用来开发先进的工具,攻击多家关键基础设施运营商的网络和众多的在线服务。CE2014的操作层面演练(OLEx)由此展开,危机进一步升级,一些能源基础设施运营商在寒冬中受到严重影响,关键技术设施遭到破坏,公众越来越担忧。CE2014的战略层面演练(SLEx)开始了……。

演练过程

CE2014的演练从2014年4月28日到2015年2月25日,共分为3个阶段:

第1阶段是技术层面演练(TLEx),2014年4月28至29日进行,欧洲各地的参与者处理了16个不同挑战性的技术性网络安全事件;参演者来自29个国家和214个组织,参与小组由公共和私营CERT的技术专家组成。

第2阶段是操作层面演练(OLEx),2014年10月30日举行,26个国家、269个组织使用欧盟标准操作规程(EU-SOPs)建立了一个共同态势图;参演者来自网络安全机构、国家和/或政府CERTs的危机管理团队,以及电信和能源行业私营公司的危机管理团队。

第3阶段是战略层面演练(SLEx),2015年2月24至25日举行,专注于战略层面的网络危机管理;参演者来自相关国家主管部门负责危机管理中网络安全模块管理的高级官员。

演练平台

CE2014的规划、执行和评价由ENISA的网络安全演练平台(Cyber Exercise Platform,CEP)支持。CEP(ENISA开发),可支持以下工作:

  • 所有规划文件(包括演练计划、场景、事件/注入,政策,新闻稿等);
  • 促进演练沟通;
  • 支持事件和注入的开发;
  • 支持演练执行(发送注入、监视进度、报告等);
  • 模拟演练世界(新闻媒体、社交媒体、视频等);
  • 评价演练(投票、调果、演后报告生成);
  • 与演练事件同步,后勤

下图是CE2014的全景信息:

Cyber Europe 2016

演练背景

2016年是欧盟网络与信息系统安全指令(The Directive on security of network and information systems,简称NIS Directive)最终确定的过程,该指令是欧盟建立数字单一市场(digital single market)的重要举措之一,是欧盟层面第一部综合性网络安全立法,提出了在欧盟确保统一、高水平网络与信息系统安全的基本法治框架。该指令所界定的”网络与信息系统安全”是指”在一定可信水平下,网络与信息系统抵抗破坏其所存储、传输、处理之数据或者相关服务的可用性、真实性、完整性或者保密性行为的能力。”

演练概述

Cyber Europe 2016是ENISA组织的第4届泛欧网络安全危机演练。来自全欧盟28个成员国和2个EFTA国家的公私营组织的1000多名参演者(主要在ICT行业)参加了多种演练活动,包括培训课程、通信检查、技术竞赛和合作演练等。

CE2016用6个月模拟了一个真实的危机发展过程,最终在2016年10月13、14日举行了48小时的演练活动。

CE2016限定欧盟机构、成员国、EFTA成员国及其这些国家中经营的私营公司才可以参加演练,参演者主要是ICT行业中从事信息安全活动的人员和组织,也有部分成员国的其它行业被选定参与演练,2/3来自私营部门。

演练目标

在深度评估CE2014相关绩效后,ENISA设定了CE2016演练的3个目标:

  • G1 测试欧盟层面的合作过程;
  • G2 为成员国测试国家层面的合作过程提供机会;
  • G3 培训欧盟和国家层面的能力。

详细的演练目标和评价指标如下:

演练场景

CE2016关注通过网络方式的物理破坏和对数字市场的攻击,演练场景基于以下信息:

欧洲ICT行业是全球最先进的行业之一。使欧盟单一市场适合数字时代,每年可以为欧盟贡献4150亿欧元,创造数十万个新的就业机会。欧盟内高速连接的普及和在线服务的丰富性和质量是全球最好的。这样的优势大大增加了欧盟公民对ICT服务的依赖性。服务质量和客户基础,这两个因素使欧盟的ICT行业对全球商业有特别的吸引力。如果全球经济的这一重要部分成为目标,计算机安全攻击越来越多地被用于执行工业侦察、引导虚假信息活动、操纵股票市场、泄露敏感信息、篡改客户数据和破坏关键基础设施,那该怎么办?

演习的详细场景由数百个文档组成,包括:分散在模拟的在线博客、杂志、论坛和文件存储基础设施上的结构化和非结构化的、有用和误导性的数据;数以千计的模拟账号和在模拟平台上的社交媒体配置文件;模拟的新闻频道,播放用真实的方式拍摄的新闻报道,并由多达数百条新闻报道的新闻网站支持;成百上千特制的(从技术事件材料到法律和公共事务)文件供参演者。

演练过程

CE2016网络安全演练分为3个阶段的活动:

第1阶段是培训课程,从2015年9月到2016年10月,主要包括:

  • 在项目启动及主要规划会议中的演练规划现场培训;
  • 对公共机构参加者的危机规划和管理现场培训;
  • 对欧盟网络安全标准操作程序(EU-CSOPs)和欧盟国家和政府CSIRTs代表的试点合作平台的在线培训

第2阶段是预备性演练,从2016年4月到2016年10月,期间每月发布网络安全技术性挑战,这些挑战在6个月内以现实的方式描述了个危机的形成。2016年6月组织的EuroSOPex演练,涉及到24个国家(分成4个小组)。这个演练有助于培训欧盟国家和政府CSIRTs的代表使用EU-CSOPs。

第3阶段是主演练,在2016年10月13日和14日举行,主要演练内容包括:

  • 一个全面(all-inclusive)的网络安全演练;
  • 网络安全事件技术分析;
  • 业务连续性和危机管理,包括媒体压力应对;
  • 国家和国际层面的内部和组织间合作;
  • 网络事件升级;
  • 态势感知;

下图是演练过程的时间线:

主要结论

CE2016基于成功缓解网络安全事件引发的大规模危机的3个基本支柱:国家和国际层面的合作以及健全的网络安全能力。

首先,CES2016促进了模拟网络安全事件的攻击目标、安全提供商和国家主管部门之间的合作,显示了国家层面的公私合作和私私合作情况。参演者必须遵循现有的业务流程、契约、通信协议和法规,来缓解他们所面临的情况。但这种机制并不适用于所有参演者,因此阻碍了达到全欧盟水平态势感知的整体能力。欧盟网络和信息系统安全指令(NIS Directive)指出了许多相关缺陷,并提出了ENISA及成员国已经实施的措施来改善这种情况。

其次,CE2016帮助参演者了解网络安全主管部门之间及其与欧盟机构在大规模危机情况下是如何合作的。毫无疑问,欧盟层面的危机合作正在日趋成熟和完善。大多数成员国都认识到在全国范围内共享结构化信息的重要性。在ENISA的积极支持下,参演者们利用欧盟层面的态势感知帮助自己进行危机管理。然而,尽管有这样的进展,与先前的演习一样,CE2016强调,在欧盟层面上仍缺乏网络安全事件引发危机的应对合作框架、官方认可的合作程序或集中化的信息交换中枢。欧盟CSIRTs网络的创建和欧盟委员会在2017发布危机合作蓝图的倡议在这方面是很好的进展。

最后,CE2016为参演者提供了无数机会来提高他们的网络安全能力,从他们的技术和操作技能到他们处理危机沟通的能力。欧盟在组织和个人网络安全准备和能力上总体上是优秀的。技术水平、业务连续性和危机沟通程序也是高标准的。然而,有时缺乏将技术(technical)和操作(operational)层面的响应活动与战略危机管理机制联系起来必需的愿景,这对于通过支持性决策制定来促进危机退出策略是不利的。

此外,在使用ENISA开发的支持欧盟层面合作的原型平台过程中,又得到许多经验;这些将反映到连接欧洲基金(Connecting Europe Facility,简称CEF)资助开发的欧盟层面的危机合作基础设施中。