GB/T 20985.1-2026 网络安全技术 网络安全事件管理 第1部分:原理和过程

GB/T 20985.1-2026 Cybersecurity technology—Cybersecurity incident management—Part 1:Principles and process

国家标准 中文简体 即将实施 页数:32页 | 格式:PDF

基本信息

标准号
GB/T 20985.1-2026
标准类型
国家标准
标准状态
即将实施
中国标准分类号(CCS)
国际标准分类号(ICS)
-
发布日期
2026-07-02
实施日期
2027-02-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国网络安全标准化技术委员会(SAC/TC 260)
适用范围
本文件给出了网络安全事件管理的概念和原理以及过程,为规划和准备、发现和报告、评估和决策、响应事件并进行经验总结提供了结构化方法。
本文件中给出的关于网络安全事件管理过程及其关键活动的指导具有通用性,适用于所有类型、规模或性质的组织。组织可根据其业务类型、规模、性质,结合网络安全风险状况对该指导进行调整。本文件也适用于提供网络安全事件管理服务的外部组织。

文前页预览

研制信息

起草单位:
中国电子技术标准化研究院、杭州安恒信息技术股份有限公司、北京时代新威信息技术有限公司、国家计算机网络应急技术处理协调中心、北京航空航天大学、司法鉴定科学研究院、西安电子科技大学、北京青囊风华文化传媒有限公司、中国人民大学、北京源堡科技有限公司、长扬科技(北京)股份有限公司、广州市信息安全测评中心、南方电网数字电网集团信息通信科技有限公司、曙光云计算集团股份有限公司
起草人:
上官晓丽、王惠莅、王秉政、周亚超、闵京华、许玉娜、潘文博、伍前红、崔牧凡、王文磊、李岩、梁露露、曹玲、马文平、秦波、张亚京、范博、张鹏、郭弘、徐超、高健凯、陈鹏
出版信息:
页数:32页 | 字数:52 千字 | 开本: 大16开

内容描述

ICS35030

CCSL.80

中华人民共和国国家标准

GB/T209851—2026/ISO/IEC27035-12023

.:

代替GB/T209851—2017

.

网络安全技术网络安全事件管理

第1部分原理和过程

:

Cybersecuritytechnology—Cybersecurityincidentmanagement—

Part1Princilesandrocess

:pp

ISO/IEC27035-12023Informationtechnolo—Informationsecurit

(:,gyy

incidentmanaement—Part1PrincilesandrocessIDT

g:pp,)

2026-07-02发布2027-02-01实施

国家市场监督管理总局发布

国家标准化管理委员会

GB/T209851—2026/ISO/IEC27035-12023

.:

目次

前言

…………………………Ⅲ

引言

…………………………Ⅳ

范围

1………………………1

规范性引用文件

2…………………………1

术语定义和缩略语

3、………………………1

术语和定义

3.1…………………………1

缩略语

3.2………………2

概述

4………………………3

基本概念

4.1……………3

事件管理目标

4.2………………………3

结构化方法的益处

4.3…………………4

适应性

4.4………………5

能力

4.5…………………6

沟通

4.6…………………7

文档

4.7…………………8

过程

5………………………8

概述

5.1…………………8

规划和准备

5.2…………………………10

发现和报告

5.3…………………………11

评估和决策

5.4…………………………12

响应

5.5…………………13

经验总结

5.6……………15

附录资料性与调查类标准的关系

A()…………………16

附录资料性网络安全事件及其起因示例

B()…………18

事件类型

B.1……………18

攻击

B.2…………………19

信息收集

B.3……………20

附录资料性与本文件和

C()GB/T22080—2025、GB/T20985.2—2026ISO/IEC27035-3:2020

的对照表

………………22

附录资料性在事件调查期间对已发现情况的考虑事项

D()…………23

参考文献

……………………24

GB/T209851—2026/ISO/IEC27035-12023

.:

前言

本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定

GB/T1.1—2020《1:》

起草

本文件是网络安全技术网络安全事件管理的第部分已经发布

GB/T20985《》1。GB/T20985

了以下部分

:

第部分原理和过程

———1:;

第部分事件响应规划和准备指南

———2:。

本文件代替信息技术安全技术信息安全事件管理第部分事件管

GB/T20985.1—2017《1:

理原理与相比除结构调整和编辑性改动外主要技术变化如下

》,GB/T20985.1—2017,,:

更改了范围的描述见第章年版的第章

a)(1、20171);

更改了基本概念中引起网络安全事态和事件的原因见年版的

b)(4.1,20174.1);

增加了事件管理能力见沟通见和文档的内容见

c)(4.5)、(4.6)(4.7);

增加了网络安全事态和事件处理活动的内容见

d)(5.1);

更改了网络安全事件管理计划的内容见年版的

e)(5.2,20175.2);

更改了网络安全事态发现和报告后活动的内容见年版的

f)(5.3,20175.3);

更改了网络安全事件响应活动的内容见年版的

g)(5.5,20175.5)。

本文件等同采用信息技术信息安全事件管理第部分原理和过程

ISO/IEC27035-1:2023《1:》。

本文件做了下列最小限度的编辑性改动

:

将标准名称更改为网络安全技术网络安全事件管理第部分原理和过程

———《1:》;

增加了缩略语和

———“DoS”“DDoS”;

更改了附录的名称将和所有部分对照表改为

———C,“ISO/IEC27001ISO/IEC27035()”

与本文件和的对照表

“GB/T22080—2025、GB/T20985.2—2026ISO/IEC27035-3:2020”。

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任

。。

本文件由全国网络安全标准化技术委员会提出并归口

(SAC/TC260)。

本文件起草单位中国电子技术标准化研究院杭州安恒信息技术股份有限公司北京时代新威信

:、、

息技术有限公司国家计算机网络应急技术处理协调中心北京航空航天大学司法鉴定科学研究院

、、、、

西安电子科技大学北京青囊风华文化传媒有限公司中国人民大学北京源堡科技有限公司长扬科技

、、、、

北京股份有限公司广州市信息安全测评中心南方电网数字电网集团信息通信科技有限公司曙光

()、、、

云计算集团股份有限公司

本文件主要起草人上官晓丽王惠莅王秉政周亚超闵京华许玉娜潘文博伍前红崔牧凡

:、、、、、、、、、

王文磊李岩梁露露曹玲马文平秦波张亚京范博张鹏郭弘徐超高健凯陈鹏

、、、、、、、、、、、、。

本文件及其所代替文件的历次版本发布情况为

:

年首次发布为

———2007GB/Z20985—2007;

年第一次修订时编号及名称调整为信息技术安全技术信息

———2017,GB/T20985.1—2017《

安全事件管理第部分事件管理原理

1:》;

本次为第二次修订

———。

GB/T209851—2026/ISO/IEC27035-12023

.:

引言

网络安全技术网络安全事件管理为中事件管理控制提供了指导指

GB/T20985《》GB/T22081,

导组织根据面临的网络安全风险实施中的控制拟由四个部分构成

GB/T22081。GB/T20985。

第部分原理和过程目的在于提出网络安全事件管理的原理和流程

———1:。。

第部分事件响应规划和准备指南目的在于给出事件响应规划和准备以及事件响应经验

———2:。

总结的指南

第部分事件响应操作指南目的在于给出安全运营中的网络安全事件响应

———3:ICT。ICT

指南

第部分协同目的在于给出多个组织协同处理网络安全事件的指导

———4:。。

仅靠网络安全策略或控制不能保证信息信息系统服务或网络得到完全保护即使采取了控制措

、、。

施仍可能存在残留脆弱性降低网络安全效果导致网络安全事件易发生对组织的业务运行产生直接

,,,,

和间接的潜在负面影响此外以前未识别的新威胁将不可避免发生若组织对处理这种事件未做好充

。,,

分准备将使任何响应的效果变差进而使业务的潜在负面影响增加因此对于任何期望具有强健网

,,。,

络安全计划的组织采用结构化和有计划的方法来开展如下活动十分必要

,:

规划和准备网络安全事件管理包括策略组织计划技术支持意识和技能培训等

———,、、、、;

发现报告和评估网络安全事件以及与事件有关的脆弱性

———、;

响应网络安全事件包括启动适当的控制来防止和降低影响并从中恢复

———,;

适当处理所报告的与事件有关的网络安全脆弱性

———;

从网络安全事件和脆弱性中汲取经验教训实施和验证预防性控制并改进整体网络安全事件

———,,

管理的方法

所有部分旨在对其他给出网络安全事件调查及调查准备指导的标准和文件进行补

GB/T20985()

充所有部分并不全部是指南而是某些基本原理和已定义过程的参考旨在保证选择

。GB/T20985(),,

适当的工具技术和方法并用于所需目的

、。

所有部分涵盖网络安全事件管理的同时也涵盖了网络安全脆弱性的某些方面

GB/T20985(),。

和中分别对脆弱性披露和供应商处理脆弱性提供了指导

ISO/IEC29147ISO/IEC30111。

对于需要确定呈现在其面前的数字证据可靠性的决策者所有部分也能提供指导

,GB/T20985()。

它适用于那些需要保护分析和展示潜在数字证据的组织它与创建和评价数字证据相关规程的策略

、。

决策机构有关这些机构通常作为更大证据机构的组成部分

,。

有关调查类标准的更多信息见附录

,A。

GB/T209851—2026/ISO/IEC27035-12023

.:

网络安全技术网络安全事件管理

第1部分原理和过程

:

1范围

本文件给出了网络安全事件管理的概念和原理以及过程为规划和准备发现和报告评估和决策

,、、、

响应事件并进行经验总结提供了结构化方法

本文件中给出的关于网络安全事件管理过程及其关键活动的指导具有通用性适用于所有类型规

,、

模或性质的组织组织可根据其业务类型规模性质结合网络安全风险状况对该指导进行调整本

。、、,。

文件也适用于提供网络安全事件管理服务的外部组织

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文

。,

件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于

,;,()

本文件

信息技术安全技术信息安全管理体系概述和词汇

ISO/IEC27000(Informationtechnolo-

gy—Securitytechniques—Informationsecuritymanagementsystems—Overviewandvocabulary)

注信息安全技术信息安全管理体系概述和词汇

:GB/T29246—2023(ISO/IEC27000:2018,IDT)

3术语定义和缩略语

31术语和定义

.

界定的以及下列术语和定义适用于本文件

ISO/IEC27000。

和维护的用于标准化的术语数据库网址如下

ISOIEC:

在线浏览平台

———ISO:/obp;

电工百科

———IEC:/。

311

..

事件管理小组incidentmanagementteamIMT

;

由组织中具备适当技能且可信的成员组成的团队负责牵头管理所有网络安全事件管理活动并在

,,

整个事件生存周期内与内部和外部相关方协调

注该团队的负责人可能称为事件管理者由最高管理层任命以充分应对所有类型的事件

:,,。

312

..

事件响应小组incidentresponseteamIRT

;

由组织中具备适当技能且可信的成员组成的团队以协调的方式响应和处理事件

,。

注1可能有多个每个响应和处理事件的某个方面

:IRT,IRT。

注2计算机应急响应小组和计算机安全事件响应小组是组织和部门区域和国家中希望协调应

:(CERT)(CSIRT)、

对大规模和网络安全事件的的具体例子

ICTIRT。

1

定制服务