iT邦幫忙

2026 iThome 鐵人賽

DAY 25
0
Security

從 CSSLP 視角建構恰到好處的軟體安全系列 第 25 篇

Day 24 | 從應變看事件管理與問題管理

  • 分享至 

  • xImage
  •  

Introduction

在軟體營運與資安維護中,很多團隊常把「事件管理(Incident Management)」與「問題管理(Problem Management)」混為一談。事件管理的本質是「救火」,目標是以最快速度控制損害、恢復營運;而問題管理則是「火滅之後的追根究底」,目標是抓出根本原因(Root Cause),確保同樣的火災不會再燒第二次。

Discussion

安全事件(Incident)是指系統的機密性、完整性或可用性遭到實質破壞或面臨迫切威脅。當火災發生時,沒有人會在現場慢條斯理地做研究,必須遵循標準的事件處理生命週期(Incident Response Life Cycle)

  1. 準備期 (Preparation)
    建立 CSIRT (電腦資安事件應變小組 / Computer Security Incident Response Team)
    撰寫作戰教戰手冊 (Runbooks / Playbooks):針對特定災難準備的標準作業程序 (SOP)
    整備與通訊備案 (Tools and Access):確保團隊手邊有急救工具,以及**「帶外通訊工具 (out-of-band communication)」

  2. 識別/偵測與分析 (Identification / Detection & Analysis)
    初步分流研判 (Triage):這是虛驚一場的誤報 (false positive)?還是真的被破門而入了 (true positive)?
    清查爆炸半徑 (Scope):駭客只有摸到最外層的網頁伺服器?還是他們已經鑽進內網
    正式宣告 (Declaration):一旦「正式宣告」這是一起 Incident,啟動應變程序。

  3. 災情控制 (Containment)
    短期控制 (Short-term containment):立刻採取斷然處置 (例如:直接拔掉那台受感染伺服器的網路線)
    長期控制 (Long-term containment):在一邊準備最終修補方案的同時,先架設臨時圍牆。

  4. 根除威脅 (Eradication)
    刪除惡意軟體、砍掉後門帳號、補上防火牆漏洞。

  5. 系統復原 (Recovery)
    從「確認乾淨無毒」的備份檔中還原資料
    嚴密監控驗證 (Validation):系統上線後不能鬆懈,必須監視這台機器好幾天;以確保駭客沒有利用某個大家都沒發現的暗門再次殺回。

  6. 經驗教訓 / 事後檢討會 (Lessons Learned / Post-Incident Review)
    到底發生了什麼事?我們為什麼沒有更早發現他?我們還缺什麼裝備或工具要買?

Takeaways

監管鏈 (Chain of Custody)

這是一份用來保證證據沒有被掉包或污染的法律追蹤證明文件。

Further Reading

資安事件通報應變
https://moda.gov.tw/ACS/operations/notification-and-response/656


上一篇
Day 23 | 從即時監控到外場:資安數據管理與持續監控
下一篇
Day 25 | 災難應變營運持續及復原
系列文
從 CSSLP 視角建構恰到好處的軟體安全 共 28 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言