iT邦幫忙

2026 iThome 鐵人賽

DAY 18
0
Security

從情資收集到資安鑑識:30 天建構自動化威脅情資與鑑識平台系列 第 22 篇

Dynamic Incident Response: A Framework for Security Teams

  • 分享至 

  • xImage
  •  

這份《Dynamic Incident Response: A Framework for Security Teams》是 SANS 的 Joshua Wright 在 2026 年推出的 720 頁 Incident Response 新框架,核心提出的是 DAIR(Dynamic Approach to Incident Response)。它主要在解決一個問題:

真正的資安事件不是照著「Prepare → Detect → Contain → Eradicate → Recover」一路走到底。

攻擊者會重新出現、Scope 會越查越大、新證據會推翻原本判斷,因此 IR 流程必須能「反覆回頭、重新判斷」。這就是 DAIR 的核心。Dynamic Incident Response

這份文件最重要的觀念

傳統 IR 比較像:

Prepare
   ↓
Detect
   ↓
Identify / Triage
   ↓
Contain
   ↓
Eradicate
   ↓
Recover

DAIR 改成「動態循環」:

Prepare
   ↓
Detect
   ↓
Verify & Triage
   ↓
┌─────────────────────────────┐
│     Response Actions Loop   │
│                             │
│  Scope → Contain            │
│    ↑        ↓               │
│  Recover ← Eradicate        │
│                             │
│   發現新證據就重新進入循環      │
└─────────────────────────────┘
   ↓
Debrief

這個 Response Actions Loop 是整份文件最核心的部分。Dynamic Incident Response

DAIR 特別強調的 5 個階段

階段 重點
Prepare 人員、角色、Playbook、工具、通訊、訓練、資產資訊先準備好
Detect SIEM、EDR、Network、Threat Hunting、Sigma、AI Detection 等發現異常
Verify & Triage 先確認是不是 Incident,再判斷嚴重度與優先級
Response Actions 進入 Scope → Contain → Eradicate → Recover 的循環
Debrief 還原時間線、Root Cause、Lessons Learned、改善控制措施

官方章節結構也把 Scope、Contain、Eradicate、Recover 各自拆開,讓它們變成可以重複執行的活動,而不是一次性的階段。Dynamic Incident Response

我認為這份文件最值得注意的是「Scope」

這是它和很多傳統 IR 流程很大的差異。

例如:

EDR 發現:
PC-A 有惡意 PowerShell

傳統思維:
PC-A → 隔離 → 清除 → 還原

DAIR 會先問:

PC-A
 │
 ├─ IOC hunting
 ├─ 帳號是否遭竊?
 ├─ 是否有 lateral movement?
 ├─ AD 是否被碰過?
 ├─ 還有哪些主機有相同 IOC?
 ├─ Firewall / Proxy / DNS 是否有相關活動?
 └─ Cloud / SaaS 是否也被利用?
             ↓
        Scope 是否擴大?
             ↓
       回到 Scope / Contain

也就是:

Contain 不等於事件已經被控制。

你可能隔離了 PC-A,但如果攻擊者已經取得 AD 帳號、建立 Persistence 或移到其他主機,單純隔離 PC-A 並沒有真正結束 Incident。這正是 DAIR 強調「Scope 必須持續進行」的原因。Dynamic Incident Response

它其實是在改變 IR 團隊的「思考方式」

傳統方式:

「我現在做到第幾階段?」

DAIR:

「根據目前證據,我現在應該做什麼?新證據出現後,要不要重新 Scope?」

這背後引用的是 Boyd 的 OODA Loop(Observe → Orient → Decide → Act),也就是:

Observe
   ↓
Orient
   ↓
Decide
   ↓
Act
   ↓
新資訊
   ↓
再 Observe

所以 DAIR 比較像「事件驅動的決策模型」,而不是單純 Checklist。Dynamic Incident Response

對企業 SOC / IR 最實際的重點

這本書不是只有理論,它把現代 IR 的幾個重要領域都放進來,包括:

Ransomware
:勒索、資料外洩、Backup、Decryption、Recovery。

Cloud IR
:AWS、Azure、GCP、IAM、CloudTrail、Azure Monitor、Kubernetes。

Digital Forensics
:Memory Forensics、Windows Event Log、Disk、Malware、Lateral Movement、Root Cause。

OT/ICS
:Purdue Model、IT/OT 隔離、安全與生產環境限制。

AI-Accelerated IR
:LLM 做 Log Analysis、Detection、Playbook Generation、Report Writing,以及 MCP / Agentic Investigation Workflow。Dynamic Incident Response

最值得你注意的「AI Agent」部分

這本書已經不是單純講「ChatGPT 幫忙分析 Log」。

它明確把:

LLM
 ↓
Tool / Data
 ↓
MCP
 ↓
Agentic Workflow
 ↓
Incident Investigation

納入 Incident Response 的討論。

而且官方特別強調:AI 哪些事情可以信任、哪些事情不能直接信任,也就是 AI 應該是加速 IR Analyst,而不是完全取代 Analyst。Dynamic Incident Response

這一點其實非常重要,因為真正企業級 AI-IR 架構應該比較像:

SIEM / EDR / NDR / Firewall / AD
              │
              ▼
        AI / IR Agent
              │
       ┌──────┼──────┐
       ▼      ▼      ▼
   查 IOC   查 Log   查資產
       │      │      │
       └──────┼──────┘
              ▼
        建立 Incident Scope
              ▼
       建議 Containment
              ▼
       Analyst / IR 決策
              ▼
        Execute Response
              ▼
          再次 Scope

也就是 Agent 可以調查、關聯、提出建議,但重大 Containment / Eradication 決策仍應有人工控制。

它和 NIST 的關係

這點很容易誤解。

這份書不是在說「NIST 不用了」。

相反地,它提供 DAIR → NIST CSF 2.0 的 Crosswalk,把 DAIR 活動對應到 NIST CSF 2.0 的六個 Function:

Govern
Identify
Protect
Detect
Respond
Recover

所以實務上可以理解成:

NIST CSF 2.0 = 組織層級的 Cybersecurity Framework

DAIR = Incident Response 執行與決策的方法

兩者可以一起使用。Dynamic Incident Response

如果濃縮成一句話

這份文件真正想告訴 Security Team 的不是: 「Incident Response 有哪些步驟?」

而是:

「當事件發展和原本認知不同時,IR Team 要能根據新證據重新驗證、重新 Scope、重新決策,而不是被既定流程綁死。」

因此我會把它的核心重點濃縮成 4 個單字:

Verify → Scope → Act → Re-Scope
確認 → 範圍 → 行動 → 再確認

這才是 DAIR 和傳統線性 IR 最大的精神差異。Dynamic Incident Response

這份書目前是官方免費提供,包含完整 PDF、逐章閱讀,以及 Prepare / Detect / Verify & Triage / Scope / Contain / Eradicate / Recover / Debrief 的實務 Checklist。Dynamic Incident Response

Dynamic Incident Response 官方文件

另外,這份文件很適合拿來重新設計企業 IR Playbook + AI Agent 架構;尤其可以直接把 DAIR 的 Scope/Contain/Eradicate/Recover Loop 對應到 SIEM、EDR、AD、Firewall、Ticket、SOAR 與地端 LLM Agent。


上一篇
舊的js 檔案的病毒
下一篇
Dynamic Incident Response: A Framework for Security Teams part2
系列文
從情資收集到資安鑑識:30 天建構自動化威脅情資與鑑識平台 共 23 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言