在軟體營運與資安維護中,很多團隊常把「事件管理(Incident Management)」與「問題管理(Problem Management)」混為一談。事件管理的本質是「救火」,目標是以最快速度控制損害、恢復營運;而問題管理則是「火滅之後的追根究底」,目標是抓出根本原因(Root Cause),確保同樣的火災不會再燒第二次。
安全事件(Incident)是指系統的機密性、完整性或可用性遭到實質破壞或面臨迫切威脅。當火災發生時,沒有人會在現場慢條斯理地做研究,必須遵循標準的事件處理生命週期(Incident Response Life Cycle)
準備期 (Preparation)
建立 CSIRT (電腦資安事件應變小組 / Computer Security Incident Response Team)
撰寫作戰教戰手冊 (Runbooks / Playbooks):針對特定災難準備的標準作業程序 (SOP)
整備與通訊備案 (Tools and Access):確保團隊手邊有急救工具,以及**「帶外通訊工具 (out-of-band communication)」
識別/偵測與分析 (Identification / Detection & Analysis)
初步分流研判 (Triage):這是虛驚一場的誤報 (false positive)?還是真的被破門而入了 (true positive)?
清查爆炸半徑 (Scope):駭客只有摸到最外層的網頁伺服器?還是他們已經鑽進內網
正式宣告 (Declaration):一旦「正式宣告」這是一起 Incident,啟動應變程序。
災情控制 (Containment)
短期控制 (Short-term containment):立刻採取斷然處置 (例如:直接拔掉那台受感染伺服器的網路線)
長期控制 (Long-term containment):在一邊準備最終修補方案的同時,先架設臨時圍牆。
根除威脅 (Eradication)
刪除惡意軟體、砍掉後門帳號、補上防火牆漏洞。
系統復原 (Recovery)
從「確認乾淨無毒」的備份檔中還原資料
嚴密監控驗證 (Validation):系統上線後不能鬆懈,必須監視這台機器好幾天;以確保駭客沒有利用某個大家都沒發現的暗門再次殺回。
經驗教訓 / 事後檢討會 (Lessons Learned / Post-Incident Review)
到底發生了什麼事?我們為什麼沒有更早發現他?我們還缺什麼裝備或工具要買?
這是一份用來保證證據沒有被掉包或污染的法律追蹤證明文件。
資安事件通報應變
https://moda.gov.tw/ACS/operations/notification-and-response/656