the incident response lifecycle and ( incident handler's journal)
monitor and analyze network traffic
common processes and procedures流程與程序
interpret logs and alerts.
Module 1: Introduction to detection and incident response
Module 2: Network monitoring and analysis
Module 3: Incident investigation and response
Module 4: Network traffic and logs using IDS and SIEM tools
主題 | 內容 |
---|---|
NIST 回應生命週期子步驟 | 1. 準備 (Preparation) 2. 檢測與分析 (Detection and Analysis) 3. 控制、根除與恢復 (Containment, Eradication, Recovery) 4. 事後活動 (Post-Incident Activity) |
事件與安全事件的區別 | - 事件:可觀察現象,如密碼重置。 - 安全事件:觸犯規範,如惡意取得密碼或侵犯數據完整性。 |
調查與文檔 | 問題回答五W (Who, What, When, Where, Why)。 使用事件處理手冊做詳細記錄。 |
範例 | - 普通事件:某用戶忘記密碼並遵規重置成功。 - 安全事件:惡意行為者入侵並非法改密碼。 |
一個事件調查揭示出有關事件五個W的關鍵資訊:是誰引發了事件、發生了什麼、事件在什麼時候發生、事件在哪裡發生,以及為什麼事件會發生。
部分 | 細節 |
---|---|
CSIRT/ Computer security incident response teams | 專門團隊用於事件管理、響應、恢復和預防。 |
團隊協作 | 跨部門協作以處理敏感事件和遵循法規要求。 |
角色與責任 | - 安全分析師:檢查事件,進行修復或升級問題。 |
- 技術負責人:引導關鍵事件的整個生命周期。 | |
- 事件協調員:管理活動並提供更新。 | |
團隊變化 | - 不同名稱:CSIRT、IHT( Incident Handling Team)、SIRT( Security Incident Response Team) |
- 結構各異:危機管理團隊、SOC (Security Operations Center)整合等。 | |
- 角色名稱變化:技術負責人 = 操作負責人。 | |
共同目標 | 事件管理和響應是共同的使命。 |
下一步 | 在接下來的資料中將學習這些團隊如何計劃、組織和響應事件。 |