文章总结: 本文为关键制造业桌面演练指南第五篇,模拟生产与供应链团队未经授权申请安装新软件的场景,对照NISTCSF2.0PR.PS-05、SP800-53CM-10/11、MITREATT&CKM1033及我国等保入侵防范与恶意代码防范条款,提出应用白名单、权限限制、软件资产管理与安装监控告警等控制措施,并给出演练问题、流程与评估焦点,建议组织据此检验软件安装管控与应急响应有效性。 综合评分: 76 文章分类: 安全建设,应急响应,安全运营,技术标准,实战经验
关键制造业桌面演练指南(五)
原创
草根老烦 草根老烦
老烦的草根安全观
2026年9月11日 08:30 贵州
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
3.2 Day 5 (未经授权的软件安装请求(Module Injection – Unauthorized Software Request))
组织的<生产计划和供应链管理>团队成员要求在网络中添加新软件。他们表示,该软件是一种新工具,将帮助他们提高贵组织的运营效率,并声称他们的经理希望立即完成。
从演练基本原则而言,组织应明确未经授权的软件安装请求应符合哪些标准和条款,本文列出美国CISA适用标准和我国相关立法规范适用条款项。根据相应条款下具体验证组织控制措施是否得到有效落实,从而实现演练的最终目的。
3.2.1 CISA适用性条款
1. NIST CSF 2.0—— PR.PS-05
控制域:Protect(保护)→ PR.PS(平台安全)
条款原文:“Installation and execution of unauthorized software are prevented”(防止安装和执行未经授权的软件)
表7 CSF对应控制要求
| | | | — | — | | 子类别 | 实施示例 | | PR.PS-01:建立并应用配置管理实践 | 例1:建立、测试、部署和维护强化基线,以强制执行组织的网络安全策略,并仅提供必要功能(即最小功能原则) 例2:在安装或升级软件时,审查所有可能影响网络安全的默认配置设置 例3:监控已部署软件是否偏离已批准的基线 | | PR.PS-02:软件的维护、更换和移除与风险相称 | 例1:在漏洞管理计划规定的时间范围内进行例行修补和紧急修补 例2:更新容器镜像,并部署新的容器实例以替换而非更新现有实例 例3:将终止生命周期的软件和服务版本替换为受支持、受维护的版本 例4:卸载并移除构成不当风险的未经授权的软件和服务 例5:卸载并移除攻击者可能滥用的任何不必要的软件组件(如操作系统实用程序) 例6:定义并实施软件和服务终止生命周期维护支持与报废计划 | | PR.PS-03:硬件的维护、更换和移除与风险相称 | 例1:当硬件缺乏所需的安全功能,或无法支持具备所需安全功能的软件时,更换硬件 例2:定义并实施硬件终止生命周期维护支持与报废计划 例3:以安全、负责任且可审计的方式执行硬件处置 | | PR.PS-04:生成日志记录并使其可用于持续监控 | 例1:配置所有操作系统、应用程序和服务(包括基于云的服务)以生成日志记录 例2:配置日志生成器,使其日志能够安全地共享至组织的日志基础设施系统和服务 例3:配置日志生成器,以记录零信任架构所需的数据 | | PR.PS-05:防止安装和执行未经授权的软件 | 例1:当风险有需要时,将软件执行限制为仅允许的产品,或拒绝执行被禁止和未经授权的软件 例2:在安装新软件之前,验证其来源和完整性 例3:将平台配置为仅使用已批准的 DNS 服务,以阻断对已知恶意域名的访问 例4:将平台配置为仅允许安装组织批准的软件 | | PR.PS-06:集成安全软件开发实践,并在整个软件开发生命周期中监控其执行情况 | 例1:保护组织自主开发软件的所有组件,防止篡改和未经授权的访问 例2:确保组织发布的所有软件都是安全的,其发布版本中漏洞最小化 例3:维护生产环境中使用的软件,并在软件不再需要时将其安全处置 |
2. NIST SP 800-53 Rev.5—— CM-10/CM-11(2)
控制域:Configuration Management(配置管理)
表8 NIST SP 800-53 Rev5对应控制要求
| | | | | | — | — | — | — | | 控制类 | 控制要求 | 增强项 | 引导说明(Discussion) | | CM-10:软件使用限制 | a. 按照合同协议和版权法使用软件及相关文档; b. 对受数量许可证保护的软件及相关文档的使用进行追踪,以控制拷贝和分发;并且 c. 管控并记录对等文件共享技术(P2P)的使用,确保该能力不被用于未授权分发、展示、表演或复制版权作品。 | CM-10(1) — 开源软件: □ CM-10(1)组织对开源软件的使用建立以下限制:[分配:组织定义的限制]。 | 软件许可证追踪可通过人工或自动化方法完成,具体取决于组织需求。合同协议的示例包括软件许可证协议和保密协议。相关控制项:AC-17、AU-6、CM-7、CM-8、PM-30、SC-7。 | | CM-11:用户安装的软件 | a. 建立[分配:组织定义的策略]以管控用户安装软件的行为; b. 通过[分配:组织定义的方法]强制执行软件安装策略;并且 c. 以[分配:组织定义的频率]监控策略合规性。 | □ CM-11(2) — 具有特权状态的软件安装(即:无特权状态禁止安装): □ CM-11(2)信息系统禁止用户在无显式特权状态的情况下安装软件。 | 引导说明(Discussion):如果用户被授予必要特权,他们就可以在组织信息系统中安装软件。为维持对所安装软件类型的控制,组织需识别软件安装方面允许和禁止的行为。允许的软件安装包括现有软件的更新和安全补丁,以及从组织批准的应用商店下载应用程序。禁止的软件安装包括来源未知或可疑的软件,或组织认为可能恶意的软件。组织所选用的管控用户安装软件的策略,可由组织自行制定,或由外部实体提供。策略强制执行方法可包括程序性方法(例如定期检查用户账户)、自动化方法(例如在组织信息系统中实施的配置设置),或两者兼用。 |
3. MITRE ATT&CK—— M1033 Limit Software Installation
控制域:Mitigation(缓解措施)
Prevent users or groups from installing unauthorized or unapproved software to reduce the risk of introducing malicious or vulnerable applications.(阻止用户或组安装未授权或未批准软件,以降低引入恶意或存在漏洞应用的风险。)
·应用程序白名单:实施 Microsoft AppLocker 或 Windows Defender Application Control (WDAC) 创建并强制执行已批准软件的允许列表。基于文件哈希、路径或数字签名将应用程序加入白名单。
·限制用户权限:移除所有非 IT 用户的本地管理员权限。使用基于角色的访问控制(RBAC)将安装权限仅限特权账户。
·软件限制策略(SRP):使用 GPO 配置SRP以拒绝从 %AppData%、%Temp%和外部驱动器执行二进制文件。将特定文件类型(.exe、.bat、.msi、.js、.vbs)仅限制在受信任目录执行。
·端点管理解决方案:部署 Microsoft Intune、SCCM 或 Jamf 等工具进行集中软件管理。在整个企业维护已批准软件、版本和更新的清单。
·监控软件安装事件:启用软件安装事件日志记录,监控 Windows Event ID 4688和 Event ID 11707 以发现软件安装。使用SIEM 或 EDR 工具对安装未批准软件的尝试进行告警。
实施软件资产管理:使用 OSQuery 或 Wazuh 等工具扫描端点和服务器上的未授权软件。定期进行审计以发现并移除未批准软件。
3.2.2 等保对应条款
8.1.4.4入侵防范
本项要求包括:
a) 应遵循最小安装的原则,仅安装需要的组件和应用程序;
8.1.4.5 恶意代码防范
应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。
3.2.3 演练描述
桌面级演练是基于一系列的虚拟场景构建,以提问回答的模式,通过证据举证证明具备实际事件的响应和应对能力,本演练结合上述控制要求列出桌面演练的基本问题及演练活动。
1.描述贵组织的资产管理计划以及如何优先考虑关键资产。
2.贵组织如何保持关键资产(如网络连接等)的可用性?
3.2.4 场景设定及流程
图2 软件安装流程虚拟场景
准备材料:
应急响应预案、相关管理制度与流程、相关记录和表单、计时器、记录本、应急响应组织人员列表、服务商人员列表、服务级别协议、服务风险协议;
准备工具:
工具列表、应急处理主机(或虚拟机)、应急处理工具;
演练流程:
1.策划人:向信息化部门负责人询问问题1;
2.信息化部门负责人:阐述问题,如果有请说出文件名、有关软件安装和升级的条款;提供文件交顾问查阅;
a)顾问:根据问题11向信息化部门负责人询问是否能够依据管理规范开展工作,如果不能进入问题12
i. 信息化部门负责人:阐述不能执行的主要原因;
ii. 顾问:针对上述原因描述可能的隐患和问题;
iii. 实施人员:根据顾问描述阐述是否存在对应的响应策略,如果没有,定义为高风险项;
1.如果有,实施人员根据风险点给出应对策略;组织应急响应预案是否针对上述问题具有响应措施和流程
a)需要哪些部门协作;如何协作
b)需要哪些资源,是否有资源清单,需要哪些部门配合;提供资源清单及资源能力,如:库存、备机、备份等;
c)提供操作手册、操作工具
d)演示工具的操作(由顾问抽1-2种工具)
e)如果响应失败是否有后端专家、厂商、服务商支撑,提供相关名单;(顾问抽相关人员,电话询问有关技术问题)
f)提供处理方案,经评估人员与专家确认后,认为能够实现组织韧性,本课题演练结束。
2.如果无:本次演练结束,结论失败。
b)策划人:进入问题13,请信息化部门相关人员描述安装软件需要关注哪些问题;
i. 信息化部门相关人员:阐述软件安装需要关注的问题;
ii. 顾问:针对问题给出风险描述
iii. 实施人员:根据顾问提出的风险给出措施和策略
c)转入问题14
3.如果无,转问题2;
4.策划人:向信息化部门执行人员询问问题2;
5.信息化部门执行人员:阐述问题,如果有,转入问题7,提供流程名称,提供流程文件及记录表单;
6.策划人:请顾问向信息化部门执行人员基于问题8提问:
a)顾问根据流程提出专业意见和考虑,由执行人员解答;对无法应对问题进行记录;重点关注以下问题:
i. 安装涉及的主机、设备、设施;是否涉及生产环境主机;
ii. 软件来源、是否正版、商用现货还是自开发软件;
iii. 软件需要的硬件环境、运行的操作系统版本;
iv. 软件注册是否需要连接互联网;
v. 安装前是否对软件执行安全测试和适配性测试;
vi. 是否在测试环境安装测试后再执行发布流程;
b)执行人员对上述问题进行说明,对未关注的问题进行记录;
c)顾问对未关注问题纳入下一阶段的桌面演练场景
d)顾问:问询-顾问根据前述回答,查阅所有提供证据文件,如果有证据证明按流程执行软件安装部署工作,进入问题10,由执行人员叙述安装完整流程;
e)顾问:实施人员根据流程逐条对应可能发生的风险及应对措施,如实施人员不能解答,由顾问抽若干流程点进行提问。由实施人员回答。最终根据实施人员回答结果进行记录和评价,转入问题14;
f)如果存在未按流程执行安全的情况,如无记录但已安装,紧急变更完成后未补流程等情况基于问题9进行提问;
i. 为什么会发生上述情况?(原因阐述)
ii. 上述情况的频率有多高?
iii. 上述情况涉及哪些部门?
iv. 上述情况发生后是否导致发生网络安全事件
v. 如果发生,造成的影响和后果有哪些?
vi. 实施人员:针对上述问题,实施人员开展了哪些响应工作;提供记录,并针对响应工作的后续处理及影响进行描述;
vii. 顾问:点评事件,针对事件处理中产生的缺陷和不足纳入下一阶段桌面演练内容,并转入问题14
g)如果无,转问题3
7.策划人:向信息化执行人员询问问题3
8.信息化执行人员:阐述问题,如果有,转入问题5:
a)策划人:宣读问题5
b)顾问:向信息化执行人员提问有关软件安装风险问题,包括但不限于:
i. 盗版软件、共享软件涉及的知识产权问题以及恶意代码问题;
ii. 软件供应链投毒
iii. 软件适配导致的蓝屏、重启
iv. 勒索病毒
v. 软件后门
c)信息化执行人员:对顾问问题进行解答,并阐述如何在安装软件过程中采用哪些手段应对上述问题;
d)顾问:针对信息化执行人员的回答进行点评;评价优点和缺点,并记录缺陷,纳入下一阶段的演练议程;转入问题6
e)实施人员:根据以往的网络安全事件记录,描述之前是否发生过类似事件,如果发生的,最佳解决方案;如果没有,依据组织应急响应预案,阐述针对上述问题的应对措施;
f)顾问:转入问题14,针对实施人员描述,介绍行业案例及影响,点评措施,对措施中存在的缺陷和不足进行记录,并纳入下一阶段演练议题;
g)如果无,转入问题4
9.顾问:基于问题4向有关部门围绕问题14题问
a)信息化执行部门:询问如果软件安装后造成生产中断、主机蓝屏、勒索以及计算机病毒问题,如何处理?
b)生产部门:如果被安装主机或终端发生上述问题,是否会影响正常作业,如果存在影响,生产部门有无应对措施;如果有,有哪些措施;如果无,如何应对;
c)实施人员:针对上述问题,
i. 组织应急响应预案是否针对上述问题具有响应措施和流程
ii. 如果有:
1.需要哪些部门协作;如何协作
2.需要哪些资源,是否有资源清单,需要哪些部门配合;提供资源清单及资源能力,如:库存、备机、备份等;
3.提供操作手册、操作工具
4.演示工具的操作(由顾问抽1-2种工具)
5.如果响应失败是否有后端专家、厂商、服务商支撑,提供相关名单;(顾问抽相关人员,电话询问有关技术问题)
6.提供处理方案,经评估人员与专家确认后,认为能够实现组织韧性,本课题演练结束。转入问题5
iii. 如果无:
1.根据经验阐述应对手段,评估人员与专家确认是否满足预期,满足本课题演练结束,结论为基于人的能力形成的高风险响应过程。
2.如果无,本次演练结束,结论失败。转入问题5
3.2.5 本次评估焦点
表10 应急演练评估焦点
| 问题 | 关键点 | | — | — | | Q1:资产管理计划与优先级 | ①是否有软件白名单/应用允许列表(Application Allowlisting)? ②新软件上线前是否经过安全评估/漏洞扫描? ③是否执行了变更管理(Change Management)流程(如 CAB 审批)? ④如何判定哪些资产是”关键”的(如基于BIA业务影响分析)? | | Q1a:关键资产可用性 | ①是否有网络冗余(如双链路、SD-WAN)? ② PLC 等关键 OT 设备是否有冗余控制器? ③是否定期进行恢复演练(Restore Drills)来验证备份的有效性? ④面对”立即断网”的极端响应,是否有备用通信手段(如带外管理网络)维持运营? |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:老烦的草根安全观 草根老烦 草根老烦《关键制造业桌面演练指南(五)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论