iT邦幫忙

2026 iThome 鐵人賽

DAY 14
0

DAY14 資安事件、資安事故、資安應變流程

  • 一. 資安事件 Security Event
  • 二. 資安事故 Security Incident
    • 2-1. 事件 VS 事故
  • 三. 事故應變 Incident Response
    • 3-1 準備 Preparation
    • 3-2 偵測與分析 Detection & Analysis
    • 3-3 遏止、根除、復原 Containment, Eradication, Recovery
      • 3-3-1 遏止 Containment
      • 3-3-2 根除 Eradication
      • 3-3-3 復原 Recovery
      • 3-3-4 三個列表
    • 3-4 事後活動 Post-Incident Activity
    • 3-5 證據保存 Evidence Preservation
  • 四. ISO/IEC 27002 事故流程
    • 4-1 文件化 Documentation
    • 4-2 事故應變團隊 Incident Response Team
  • 五. SIEM 安全資訊與事件管理

一. 資安事件 Security Event

事件:
系統、網路、安全設備所觀察到的一個活動或狀態

例如:

  • 使用者登入成功
  • 登入失敗
  • 防火牆阻擋封包
  • 防毒軟體發出警告
  • 系統服務停止
  • 帳號權限被修改

這些都有可能形成資安事件

例如:

MIKEY 輸入錯誤密碼

系統產生:

登入失敗

到目前為止都只是一個事件 Event,而不是資安 事故 Incident。

二. 資安事故 Security Incident

已經對資訊安全造成影響,或需要正式安全應變處理的事件

例如:

攻擊者成功取得管理員帳號,並開始下載會員資料

**⚠️這就不只是登入成功的事件,而是資安事故。 **
因為它已經影響到了 CIA。

2-1. 事件 VS 事故

事件 事故
意思 被觀察到的活動或狀態 已經形成需要應變的資安問題
是攻擊嗎? 不一定是攻擊 通常已經有安全影響或明確威脅
舉例 一次登入失敗 帳號被盜用並存取敏感資料

而事件有可能升級為事故

例如:

第一次登入失敗 19:00
→ 這可能只是事件

接著如果:

19:01~19:02
出現上千次的登入失敗

甚至:

19:03 出現登入成功
19:04 開始存取大量資料

這裡就會從一般的事件升級成為資安事故 Security Incident。

**💡所以資安人員最重要的工作就是: **
分析事件是否變成一個事故

三. 事故應變 Incident Response

NIST SP 800-61 Rev.2 的 事件應變生命週期 流程:

  1. 準備 Preparation
  2. 偵測與分析 Detection & Analysis
  3. 遏止、根除、復原 Containment, Eradication, Recovery
  4. 事後活動 Post-Incident Activity

⚠️NIST SP 800-61 Rev.2
由美國國家標準暨技術研究院(NIST)發布
電腦資安事故處理指南

版本歷史:
Rev.1:2008 年發布
Rev.2:2012 年 8 月發布
Rev.3:2025 年 4 月發布

3-1 準備 Preparation

事故還沒發生之前,就把處理事故所需要的(人、制度、工具、程序)先準備好

簡單來說就是:

先把應變能力建立好

常見的包括:

  • 事故應變政策 Incident Response Policy
  • 事故應變計畫 Incident Response Plan
  • 程序 Procedures
  • 人員角色與責任
  • 聯絡方式
  • 通報機制
  • 日誌 Log 與監控能力
  • 事件分析工具
  • 備份
  • 人員訓練

3-2 偵測與分析 Detection & Analysis

要先知道發生了什麼事

發生什麼?影響有多大?

包括:

  • 發現異常
  • 收集資訊
  • 分析日誌 Log
  • 判斷是否為事故 Incident
  • 確認受影響的系統
  • 判斷攻擊範圍
  • 評估嚴重程度

👤 IPAS 115-1 Q42
依據 NIST SP 800-61 所描述之「資安事件處理生命週期」,下列何項為第二階段偵測與分析的任務之一?

D:依觀測到的跡證進行影響範圍界定與嚴重分級

3-3 遏止、根除、復原 Containment, Eradication, Recovery

3-3-1 遏止 Containment

限制事故範圍,避免損害繼續擴大

例如:

假設有台電腦被確認感染了會橫向擴散的惡意程式,

那就要進行:

主機隔離,防止它擴散

這就是遏止 Containment

常見的動作有:

  • 隔離感染主機
  • 暫時封鎖惡意 IP
  • 停用遭盜用帳號
  • 限制受影響的網段
  • 阻止攻擊繼續擴散

3-3-2 根除 Eradication

把造成事故的惡意因素或根源移除

可能包含:

  • 移除惡意程式 Malware
  • 移除後門 Backdoor
  • 移除惡意帳號
  • 修補弱點 Vulnerability

3-3-3 復原 Recovery

最後要把系統安全恢復到正常營運

可能包含:

  • 從可信任的備份中恢復
  • 重新安裝 / 重建系統
  • 恢復服務
  • 驗證設定
  • 驗證弱點已修復
  • 持續監控是否再出現異常

3-3-4 三個列表

動作 核心 行為舉例
遏止 怎麼不讓問題擴大? 隔離主機
根除 怎麼把問題清掉? 移除惡意程式、修補弱點
復原 怎麼安全恢復? 還原/重建、恢復服務

3-4 事後活動 Post-Incident Activity

簡單來說就是檢討

例如:

  • 事情是怎麼發生的
  • 處理的方法是否正確
  • 有什麼資訊太晚才取得
  • 下次怎麼改善
  • 還有哪些矯正措施

3-5 證據保存 Evidence Preservation

保留事件發生的所有證據,以利後續分析

例如:

  • Log
  • 警報紀錄
  • 系統相關紀錄
  • 處置時間
  • 操作紀錄

方便後續調查「發生了什麼、誰做了什麼、攻擊從哪裡來」

**⚠️ **
不要遇到事故就直接關機!!!
關機可能會造成證據或資訊的消失或改變!


四. ISO/IEC 27002 事故流程

  1. 建立管理職責與程序
  2. 事件通報
  3. 弱點通報
  4. 對事件(Event)進行評估,以決定是否成為事故(Incident)
  5. 依文件化程序回應事故(Incident)
  6. 從事故 Incident 中學習

4-1 文件化 Documentation

💡事故應變應紀錄

誰發現?
什麼時間?
哪些系統?
做了什麼處置?
誰核准?
什麼時候恢復?

4-2 事故應變團隊 Incident Response Team

大型事故通常不只有資安人員一個人處理全部

可能涉及:

  • IT
  • 資安
  • 管理階層
  • 法務
  • 個資 / 法遵
  • 公關
  • 業務單位

例如這次事故若是:

大量個資外洩

需要處理的不只是:

把伺服器修好

可能還需要:

  • 通報
  • 法律責任
  • 對外溝通

五. SIEM 安全資訊與事件管理

集中收集 / 分析多種資訊來源

協助:

  • 威脅偵測
  • 事故應變
  • 歷史分析

上一篇
DAY13 PKI、數位簽章、憑證、CA、金鑰生命週期、Hybrid Encryption
下一篇
DAY15 備援、營運持續、BIA、RTO/RPO/MTPD、備份
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言