事件:
系統、網路、安全設備所觀察到的一個活動或狀態
例如:
這些都有可能形成資安事件
例如:
MIKEY 輸入錯誤密碼
系統產生:
登入失敗
到目前為止都只是一個事件 Event,而不是資安 事故 Incident。
已經對資訊安全造成影響,或需要正式安全應變處理的事件
例如:
攻擊者成功取得管理員帳號,並開始下載會員資料
**⚠️這就不只是登入成功的事件,而是資安事故。 **
因為它已經影響到了 CIA。
| 事件 | 事故 | |
|---|---|---|
| 意思 | 被觀察到的活動或狀態 | 已經形成需要應變的資安問題 |
| 是攻擊嗎? | 不一定是攻擊 | 通常已經有安全影響或明確威脅 |
| 舉例 | 一次登入失敗 | 帳號被盜用並存取敏感資料 |
而事件有可能升級為事故
例如:
第一次登入失敗 19:00
→ 這可能只是事件
接著如果:
19:01~19:02
出現上千次的登入失敗
甚至:
19:03 出現登入成功
19:04 開始存取大量資料
這裡就會從一般的事件升級成為資安事故 Security Incident。
**💡所以資安人員最重要的工作就是: **
分析事件是否變成一個事故
NIST SP 800-61 Rev.2 的 事件應變生命週期 流程:
⚠️NIST SP 800-61 Rev.2
由美國國家標準暨技術研究院(NIST)發布
電腦資安事故處理指南版本歷史:
Rev.1:2008 年發布
Rev.2:2012 年 8 月發布
Rev.3:2025 年 4 月發布
事故還沒發生之前,就把處理事故所需要的(人、制度、工具、程序)先準備好
簡單來說就是:
先把應變能力建立好
常見的包括:
要先知道發生了什麼事
發生什麼?影響有多大?
包括:
👤 IPAS 115-1 Q42
依據 NIST SP 800-61 所描述之「資安事件處理生命週期」,下列何項為第二階段偵測與分析的任務之一?D:依觀測到的跡證進行影響範圍界定與嚴重分級
限制事故範圍,避免損害繼續擴大
例如:
假設有台電腦被確認感染了會橫向擴散的惡意程式,
那就要進行:
主機隔離,防止它擴散
這就是遏止 Containment
常見的動作有:
把造成事故的惡意因素或根源移除
可能包含:
最後要把系統安全恢復到正常營運
可能包含:
| 動作 | 核心 | 行為舉例 |
|---|---|---|
| 遏止 | 怎麼不讓問題擴大? | 隔離主機 |
| 根除 | 怎麼把問題清掉? | 移除惡意程式、修補弱點 |
| 復原 | 怎麼安全恢復? | 還原/重建、恢復服務 |
簡單來說就是檢討
例如:
保留事件發生的所有證據,以利後續分析
例如:
方便後續調查「發生了什麼、誰做了什麼、攻擊從哪裡來」
**⚠️ **
不要遇到事故就直接關機!!!
關機可能會造成證據或資訊的消失或改變!
💡事故應變應紀錄
誰發現?
什麼時間?
哪些系統?
做了什麼處置?
誰核准?
什麼時候恢復?
大型事故通常不只有資安人員一個人處理全部
可能涉及:
例如這次事故若是:
大量個資外洩
需要處理的不只是:
把伺服器修好
可能還需要:
集中收集 / 分析多種資訊來源
協助:
- 威脅偵測
- 事故應變
- 歷史分析