事件分析 (RS.AN)
事件分析 (RS.AN)
子項目
RS.AN-03
分析事件
以確定事件中發生的事情
以及事件的根本原因
目的
深入了解事件的來龍去脈,找出事情發生根本原因
以便採取有效防禦措施,防止類似的事件再次發生
核心
措施
確定事件發生順序、事件中涉及資產和資源
確定事件直接或間接參與的漏洞、威脅、參與者
分析事件以找出潛在的系統性根本原因
尋找任何欺騙技術,取得有關攻擊者行為資訊
例子
RS.AN-06
記錄調查過程中執行操作
並保留記錄完整性和來源
目的
確保資安事件調查是可追溯、可驗證的過程
為事件處理提供證據,也為日後事件分析提供參考
核心
措施
要求每個事件回應者和其他執行人員記錄其操作
系統管理員
資安工程師
要求事件負責人詳細記錄並負責維護文件與報告
操作、回應紀錄、維護文件都要確保來源完整性
例子
RS.AN-07
收集事件資料和中繼資料
並保留其完整性和來源
目的
在資安事件分析與調查中完整、準確地保存事件證據
為事件調查、取證分析和後續法律訴訟提供有力支持
核心
措施
根據證據保存和保管鏈流程,收集保存所有資料
需維護事件、中繼資料、來源、收集時間完整性
例子
RS.AN-08
估計和驗證事件嚴重程度
目的
準確評估資安事件影響範圍和潛在損失
為制定相應的資安回應和恢復策略提供依據
核心
措施
審查事件其他潛在目標,以搜尋攻擊指標和持續存在的證據。
在目標上自動執行工具,以查找攻擊指標和持續存在的證據。
例子
以下關於 RS.AN-03「分析以確定事件中發生的事情以及事件的根本原因」的敘述,何者為錯誤?
A) 目的是找出事件發生的原因、過程和影響範圍,以便採取有效的應變措施。
B) 其分析重點包含事件發生的時間、地點、人物、事發經過和原因等。
C) 在確定事件根本原因時,應深入分析事件發生的直接原因和間接原因,例如系統漏洞、人員疏忽、流程缺陷等。
D) 分析結果應作為機密資訊保存,避免被攻擊者利用或造成恐慌。
答案
D
在事件分析過程中,哪一項措施 不符合 RS.AN-06「記錄調查期間執行的動作,並保留記錄的完整性和來源」的原則?
A) 使用事件追蹤系統記錄所有與事件相關的活動,例如時間、人員、操作內容等。
B) 將所有事件相關的證據和日誌文件集中存放在一個共用資料夾中,方便團隊成員隨時取用。
C) 在收集和保存事件證據時,應使用數位簽章或雜湊值驗證其完整性,確保證據未被竄改。
D) 保留所有原始日誌文件,並記錄日誌來源、收集時間、收集人員等資訊,確保證據的來源可追溯。
答案
B
以下哪個情境最符合 RS.AN-07「收集事件資料和中繼資料,並保留其完整性和來源」的要求?
A) 事件處理團隊在調查過程中,將所有收集到的事件相關資料和日誌文件儲存在一個加密的外部硬碟中。
B) 事件處理團隊使用自動化腳本從受影響的系統中收集事件日誌,並將日誌文件儲存在一個安全的日誌伺服器上,同時記錄日誌來源、收集時間和收集人員等資訊。
C) 事件處理團隊將所有事件相關的證據和分析報告提交給公司法務部門,由法務部門負責保存和管理這些資料。
D) 事件處理團隊在事件調查結束後,將所有事件相關的資料和文件銷毀,避免資料外洩。
答案
B
根據 RS.AN-08「估計和驗證事件的規模」的敘述,以下哪個說法是正確的?
A) 事件的規模只能透過受影響的系統數量來判斷,與資料外洩的數量無關。
B) 事件規模的估計不需要精準,只需要大致判斷事件的影響範圍即可。
C) 在估計事件規模時,應考慮事件的潛在影響,例如資料外洩、服務中斷、商譽損失等。
D) 事件規模的驗證通常由外部安全廠商負責,以確保評估的客觀性和準確性。
答案
C
在 RS.AN-08「估計和驗證事件的規模」的結果以下哪一個選項是錯誤的?
A) 事件剛發生時,用於初步判斷事件的嚴重程度。
B) 事件調查過程中,用於調整調查方向和資源分配。
C) 事件調查結束後,用於編寫事件報告和改進措施。
D) 事件規模評估無法確認攻擊者的身份和動機。
答案
D