Incident response process 用來辨識、管理佮減輕資安事件的方法。
事件對應(Incident response) 的七个階段:
建立佮維護 incident response plan、組織 Cybersecurity Incident response Team(CSIRI) 佮建立系統設定等文件。
使用 SIEM、SOAR、XDR、IDS/IPS 佮 UEBA 來辨識可能的事件。
分析事件的型態,考量事件的影響佮重要ㄒ重要性。使用 MITRE ATT&CK framework、Cyber Kill Chain 抑是 diamond model of intrusion analysis。
限制事件的影響,孤立已經感染的系統。
毀滅引起事件的源頭。
恢復系統運作到正常的狀態。
進行 post-incident 分析。
Incident response training 對組織的網路防衛是 chin 重要 eh。
四个階段:
Legal Hold