GB/T 37027-2025 网络安全技术 网络攻击和网络攻击事件判定准则
GB/T 37027-2025 Cybersecurity technology—Criteria for determing network attack and network attack incident
基本信息
本文件适用于指导组织开展网络攻击和网络攻击事件的监测分析、态势感知、信息报送等活动。
发布历史
-
2018年12月
-
2025年02月
研制信息
- 起草单位:
- 国家计算机网络应急技术处理协调中心、国家计算机网络应急技术处理协调中心北京分中心、中国电子技术标准化研究院、中国移动通信集团有限公司、启明星辰信息技术集团股份有限公司、安天科技集团股份有限公司、北京长亭科技有限公司、国家工业信息安全发展研究中心、国能数智科技开发(北京)有限公司、郑州信大捷安信息技术股份有限公司、北京天融信网络安全技术有限公司、国家信息中心(国家电子政务外网管理中心)、中国信息通信研究院、广东省信息安全测评中心、中科信息安全共性技术国家工程研究中心有限公司、杭州安恒信息技术股份有限公司、北京升鑫网络科技有限公司、奇安信科技集团股份有限公司、中国电子信息产业集团有限公司第六研究所、北京时代新威信息技术有限公司、江苏君立华域信息安全技术股份有限公司、北京中测安华科技有限公司、中电科网络安全科技股份有限公司、北京神州绿盟科技有限公司、三六零数字安全科技集团有限公司、杭州迪普科技股份有限公司、公安部第三研究所、国家计算机网络应急技术处理协调中心黑龙江分中心、长安通信科技有限责任公司
- 起草人:
- 严寒冰、饶毓、郭晶、陈亮、赵彦、周莹莹、卢卫、徐剑、吕志泉、韩志辉、温森浩、王惠莅、朱雪峰、徐雅丽、李一鸣、邱勤、杨天识、刘佳男、杨坤、张晓菲、牛月坤、刘为华、安高峰、闫桂勋、董航、甄茁、胡建勋、陈彦羽、卞建超、刘勇、赵云龙、王连强、金建军、严默默、曹旭博、肖岩军、耿贵宁、刘吉林、陶源、刘琨、张洛什
- 出版信息:
- 页数:28页 | 字数:37 千字 | 开本: 大16开
内容描述
ICS35030
CCSL.80
中华人民共和国国家标准
GB/T37027—2025
代替GB/T37027—2018
网络安全技术
网络攻击和网络攻击事件判定准则
Cybersecuritytechnology—Criteriafordetermingnetworkattackand
networkattackincident
2025-02-28发布2025-09-01实施
国家市场监督管理总局发布
国家标准化管理委员会
GB/T37027—2025
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范围
1………………………1
规范性引用文件
2…………………………1
术语和定义
3………………1
缩略语
4……………………1
描述信息要素
5……………2
网络攻击
5.1……………2
网络攻击事件
5.2………………………2
判定条件
6…………………3
判定概述
6.1……………3
网络攻击的判定条件
6.2………………4
网络攻击事件的判定条件
6.3…………6
计数方法
7…………………7
计数概述
7.1……………7
网络攻击的计数
7.2……………………7
网络攻击事件计数
7.3…………………7
附录资料性典型攻击对象类型
A()……………………10
附录资料性典型网络攻击过程
B()……………………12
附录资料性网络攻击和网络攻击事件的典型判定方法
C()…………14
附录资料性网络攻击和网络攻击事件概述
D()………15
附录资料性描述网络攻击和网络攻击事件的信息要素和计数示例
E()……………16
参考文献
……………………18
Ⅰ
GB/T37027—2025
前言
本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定
GB/T1.1—2020《1:》
起草
。
本文件代替信息安全技术网络攻击定义及描述规范与
GB/T37027—2018《》,GB/T37027—
相比除结构调整和编辑性改动外主要技术变化如下
2018,,:
更改了网络攻击的定义见年版的
a)(3.1,20183.1);
增加了网络攻击事件的定义见
b)(3.2);
更改了网络攻击中攻击技术手段安全漏洞类型的描述见年版的
c)“”“”“”(5.1,20186.2、6.3);
增加了网络攻击事件的信息描述见
d)(5.2);
增加了网络攻击的判定条件见
e)(6.2);
增加了网络攻击事件的判定条件见
f)(6.3);
增加了网络攻击的计数方法见
g)(7.2);
增加了网络攻击事件的计数方法见
h)(7.3)。
本文件由全国网络安全标准化技术委员会提出并归口
(SAC/TC260)。
本文件起草单位国家计算机网络应急技术处理协调中心国家计算机网络应急技术处理协调中心
:、
北京分中心中国电子技术标准化研究院中国移动通信集团有限公司启明星辰信息技术集团股份有
、、、
限公司安天科技集团股份有限公司北京长亭科技有限公司国家工业信息安全发展研究中心国能数
、、、、
智科技开发北京有限公司郑州信大捷安信息技术股份有限公司北京天融信网络安全技术有限公
()、、
司国家信息中心国家电子政务外网管理中心中国信息通信研究院广东省信息安全测评中心中科
、()、、、
信息安全共性技术国家工程研究中心有限公司杭州安恒信息技术股份有限公司北京升鑫网络科技有
、、
限公司奇安信科技集团股份有限公司中国电子信息产业集团有限公司第六研究所北京时代新威信
、、、
息技术有限公司江苏君立华域信息安全技术股份有限公司北京中测安华科技有限公司中电科网络
、、、
安全科技股份有限公司北京神州绿盟科技有限公司三六零数字安全科技集团有限公司杭州迪普科
、、、
技股份有限公司公安部第三研究所国家计算机网络应急技术处理协调中心黑龙江分中心长安通信
、、、
科技有限责任公司
。
本文件主要起草人严寒冰饶毓郭晶陈亮赵彦周莹莹卢卫徐剑吕志泉韩志辉温森浩
:、、、、、、、、、、、
王惠莅朱雪峰徐雅丽李一鸣邱勤杨天识刘佳男杨坤张晓菲牛月坤刘为华安高峰闫桂勋
、、、、、、、、、、、、、
董航甄茁胡建勋陈彦羽卞建超刘勇赵云龙王连强金建军严默默曹旭博肖岩军耿贵宁
、、、、、、、、、、、、、
刘吉林陶源刘琨张洛什
、、、。
本文件及其所代替文件的历次版本发布情况为
:
年首次发布为
———2018GB/T37027—2018;
本次为第一次修订
———。
Ⅲ
GB/T37027—2025
引言
近年来随着网络应用的普及和迅猛发展网络攻击的方法和形式复杂与多变对网络安全造成了
,,,
严重威胁
。
网络攻击和网络攻击事件的判定涉及多方面因素包括网络攻击和网络攻击事件的区别网络攻
,:;
击和网络攻击事件的界定和分类网络攻击及网络攻击事件涉及的角色过程关键技术后果评估各
;、、、;
类网络攻击的和网络攻击事件的判定及计数方法等内容随着网络攻击和网络攻击事件的日益增
。
多当前各组织对网络攻击网络攻击事件判定和计数方法不统一导致各组织判定和统计网络攻击出
,、,
现较大差异难以有效实现网络攻击态势的共享和准确感知因此需对网络攻击和网络攻击事件进行
,。,
更加准确的定义描述给出统一分类判定及统计准则为抵御网络攻击夯实基础提升网络攻击态势
、,、,,
的感知效果增强网络安全保障能力
,。
Ⅳ
GB/T37027—2025
网络安全技术
网络攻击和网络攻击事件判定准则
1范围
本文件确立了网络攻击和网络攻击事件的描述信息要素判定和计数的方法
、。
本文件适用于指导组织开展网络攻击和网络攻击事件的监测分析态势感知信息报送等活动
、、。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文
。,
件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于
,;,()
本文件
。
信息安全技术网络安全事件分类分级指南
GB/T20986—2023
信息安全技术网络安全漏洞分类分级指南
GB/T30279—2020
3术语和定义
界定的以及下列术语和定义适用于本文件
GB/T20986—2023、GB/T30279—2020。
31
.
网络攻击networkattack
通过信息网络技术和各种手段利用网络中存在的安全漏洞和安全缺陷针对网络实施干扰控制
,、、
破坏等影响网络正常运行状态以及针对网络数据实施窃取滥用篡改损毁等危害数据安全的行为
,、、、。
32
.
网络攻击事件networkattackincident
网络攻击造成或潜在造成业务损失或危害的安全事件
(3.1)。
4缩略语
下列缩略语适用于本文件
。
高级可持续威胁攻击
APT:(advancedpersistentthreat)
地址解析协议
ARP:(addressresolutionprotocol)
自治系统
AS:(autonomoussystem)
边界网关协议
BGP:(bordergatewayprotocol)
域名系统
DNS:(domainnamesystem)
超文本传输协议
HTTP:(hypertexttransferprotocol)
失陷指标
IOC:(indicatorsofcompromise)
互联网协议
IP:(internetprotocol)
无限局域网
WLAN:(wirelesslocalareanetwork)
1
GB/T37027—2025
5描述信息要素
51网络攻击
.
描述网络攻击的基本信息要素见表
1。
表1描述网络攻击的基本信息要素
信息要素描述
标识号每次网络攻击应具有唯一标识号
被实施网络攻击的客体信息如被攻击设备的地址域名或具体的某个网络设备或者
攻击对象,IP、,
信息系统名称等
攻击对象类型攻击对象的类型描述可参考附录
,A
实施网络攻击的主体信息包括攻击者身份如攻击组织名网络身份标识攻击资源
攻击源,(、)、
如攻击者使用的直接攻击真实攻击控制域名等
(IP、IP、)
网络攻击使用的技术手段包括网络扫描探测网络钓鱼漏洞利用后门利用后门植
,、、、、
攻击技术手段入凭据攻击信号干扰拒绝服务网页篡改暗链植入域名劫持域名转嫁污染
、、、、、、、、DNS、
劫持流量劫持劫持广播欺诈失陷主机其他共类
WLAN、、BGP、、、,19
攻击时间攻击发生的时间点或时间范围
注中的供应链攻击事件攻击事件一般是综合使用上述攻击技术手段的网络攻击事
:GB/T20986—2023、APT
件因此不在攻击技术手段中单独设置相应的类别见附录相关描述
,。D。
描述网络攻击的扩展信息要素见表
2。
表2描述网络攻击的扩展信息要素
信息要素描述
网络攻击名称反映网络攻击特征的命名
安全漏洞攻击过程中所利用的网络或系统的安全漏洞或安全缺陷
安全漏洞类型安全漏洞的类型按的规定
,GB/T30279—2020
攻击源详细信息攻击源的详细信息包括国内国外组织内部组织外部等
,/、/
攻击阶段攻击所处的阶段可参考附录
,B
攻击详细信息详细描述攻击行为手法或过程等
、
判定方法判定网络攻击所使用的方法见附录
,C
其他信息可根据需要增加一个或多个其他信息要素
52网络攻击事件
.
描述网络攻击事件的基本信息要素见表
3。
2
GB/T37027—2025
表3描述网络攻击事件的基本信息要素
信息要素描述
标识号每个网络攻击事件应具有唯一标识号
事件时间攻击事件发生的时间点或者时间范围
事件类型网络攻击事件的类型按及的规定
,GB/T20986—2023D.2
攻击对象同表攻击对象
1“”
攻击对象类型同表攻击对象类型
1“”
攻击源同表攻击源
1“”
网络攻击事件已造成或潜在造成的影响包括影响对象的重要程度业务损失的具体情
事件影响,、
况危害具体情况等
、
描述网络攻击事件的扩展信息要素见表
4。
表4描述网络攻击事件的扩展信息要素
信息要素描述
网络攻击事件名称反映网络攻击事件特征的命名
网络攻击事件的分级描述按的规定包括特别重大事件一级重
事件分级,GB/T20986—2023,()、
大事件二级较大事件三级一般事件四级
()、()、()
事件详细信息详细描述网络攻击事件的行为手法或过程等
、
安全漏洞攻击过程中所利用的网络或系统的安全脆弱性或弱点
安全漏洞类型安全漏洞的类型按的规定
,GB/T30279—2020
攻击源详细信息攻击源的详细信息包括国内国外组织内部组织外部等
,/、/
攻击动机可能的攻击动机如政治经济兴趣炫耀等
,、、、
判定方法判定网络攻击事件所使用的方法见附录
,C
相关网络攻击的标识提供与本起网络攻击事件相关的个或者多个网络攻击的标识号
1
其他信息可根据需要增加一个或多个其他信息要素
6判定条件
61判定概述
.
网络攻击和网络攻击事件的判定指在一个判定时间段内结合判定方法见附录识别出不同
,,(D),
的网络攻击和网络攻击事件在判定的过程中如果命中了相关的判定条件则可以认为识别出了相应
。,,
的网络攻击或网络攻击事件
。
3
GB/T37027—2025
62网络攻击的判定条件
.
621网络扫描探测攻击
..
存在下列情况之一判定发生网络扫描探测攻击
,:
一定时间范围内针对端口路径配置等的网络请求数量超出正常阈值范围或网络请求内容
a),、、,
存在遍历性和构造性
定制服务
推荐标准
- T/ZKJXX 00007-2019 基于全球卫星导航系统反射信号的土壤湿度信息采集终端要求 2020-06-04
- T/LNIQA 004-2022 布鲁氏菌快速检测 重组酶介导等温扩增法 2022-12-29
- T/CSGPC 017-2023 征地红线成果数据治理技术规范 2023-12-22
- T/XJCH 02-2022 新疆冰川遥感调查影像利用技术规定 2022-05-27
- T/ZSA 77-2021 基于全球卫星导航系统反射信号的土壤湿度信息采集终端要求 2021-10-14
- T/CGIA 013-2019 石墨烯材料中硅含量的测定-硅钼蓝分光光度法 2019-07-25
- T/CAOE 61-2023 深海富稀土沉积物资源勘查指南 2023-08-17
- T/GZQXXH 0004-2024 地闪密度计算方法与应用规范 2024-12-26
- T/HASH 002-2018 镀锌钢板制黑板 2018-03-15
- T/CAGIS 14-2024 城市空间语义实体模型数据格式 2024-12-17