這份《Dynamic Incident Response: A Framework for Security Teams》是 SANS 的 Joshua Wright 在 2026 年推出的 720 頁 Incident Response 新框架,核心提出的是 DAIR(Dynamic Approach to Incident Response)。它主要在解決一個問題:
真正的資安事件不是照著「Prepare → Detect → Contain → Eradicate → Recover」一路走到底。
攻擊者會重新出現、Scope 會越查越大、新證據會推翻原本判斷,因此 IR 流程必須能「反覆回頭、重新判斷」。這就是 DAIR 的核心。Dynamic Incident Response
傳統 IR 比較像:
Prepare
↓
Detect
↓
Identify / Triage
↓
Contain
↓
Eradicate
↓
Recover
DAIR 改成「動態循環」:
Prepare
↓
Detect
↓
Verify & Triage
↓
┌─────────────────────────────┐
│ Response Actions Loop │
│ │
│ Scope → Contain │
│ ↑ ↓ │
│ Recover ← Eradicate │
│ │
│ 發現新證據就重新進入循環 │
└─────────────────────────────┘
↓
Debrief
這個 Response Actions Loop 是整份文件最核心的部分。Dynamic Incident Response
| 階段 | 重點 |
|---|---|
| Prepare | 人員、角色、Playbook、工具、通訊、訓練、資產資訊先準備好 |
| Detect | SIEM、EDR、Network、Threat Hunting、Sigma、AI Detection 等發現異常 |
| Verify & Triage | 先確認是不是 Incident,再判斷嚴重度與優先級 |
| Response Actions | 進入 Scope → Contain → Eradicate → Recover 的循環 |
| Debrief | 還原時間線、Root Cause、Lessons Learned、改善控制措施 |
官方章節結構也把 Scope、Contain、Eradicate、Recover 各自拆開,讓它們變成可以重複執行的活動,而不是一次性的階段。Dynamic Incident Response
這是它和很多傳統 IR 流程很大的差異。
例如:
EDR 發現:
PC-A 有惡意 PowerShell
傳統思維:
PC-A → 隔離 → 清除 → 還原
DAIR 會先問:
PC-A
│
├─ IOC hunting
├─ 帳號是否遭竊?
├─ 是否有 lateral movement?
├─ AD 是否被碰過?
├─ 還有哪些主機有相同 IOC?
├─ Firewall / Proxy / DNS 是否有相關活動?
└─ Cloud / SaaS 是否也被利用?
↓
Scope 是否擴大?
↓
回到 Scope / Contain
也就是:
Contain 不等於事件已經被控制。
你可能隔離了 PC-A,但如果攻擊者已經取得 AD 帳號、建立 Persistence 或移到其他主機,單純隔離 PC-A 並沒有真正結束 Incident。這正是 DAIR 強調「Scope 必須持續進行」的原因。Dynamic Incident Response
傳統方式:
「我現在做到第幾階段?」
DAIR:
「根據目前證據,我現在應該做什麼?新證據出現後,要不要重新 Scope?」
這背後引用的是 Boyd 的 OODA Loop(Observe → Orient → Decide → Act),也就是:
Observe
↓
Orient
↓
Decide
↓
Act
↓
新資訊
↓
再 Observe
所以 DAIR 比較像「事件驅動的決策模型」,而不是單純 Checklist。Dynamic Incident Response
這本書不是只有理論,它把現代 IR 的幾個重要領域都放進來,包括:
Ransomware
:勒索、資料外洩、Backup、Decryption、Recovery。
Cloud IR
:AWS、Azure、GCP、IAM、CloudTrail、Azure Monitor、Kubernetes。
Digital Forensics
:Memory Forensics、Windows Event Log、Disk、Malware、Lateral Movement、Root Cause。
OT/ICS
:Purdue Model、IT/OT 隔離、安全與生產環境限制。
AI-Accelerated IR
:LLM 做 Log Analysis、Detection、Playbook Generation、Report Writing,以及 MCP / Agentic Investigation Workflow。Dynamic Incident Response
這本書已經不是單純講「ChatGPT 幫忙分析 Log」。
它明確把:
LLM
↓
Tool / Data
↓
MCP
↓
Agentic Workflow
↓
Incident Investigation
納入 Incident Response 的討論。
而且官方特別強調:AI 哪些事情可以信任、哪些事情不能直接信任,也就是 AI 應該是加速 IR Analyst,而不是完全取代 Analyst。Dynamic Incident Response
這一點其實非常重要,因為真正企業級 AI-IR 架構應該比較像:
SIEM / EDR / NDR / Firewall / AD
│
▼
AI / IR Agent
│
┌──────┼──────┐
▼ ▼ ▼
查 IOC 查 Log 查資產
│ │ │
└──────┼──────┘
▼
建立 Incident Scope
▼
建議 Containment
▼
Analyst / IR 決策
▼
Execute Response
▼
再次 Scope
也就是 Agent 可以調查、關聯、提出建議,但重大 Containment / Eradication 決策仍應有人工控制。
這點很容易誤解。
這份書不是在說「NIST 不用了」。
相反地,它提供 DAIR → NIST CSF 2.0 的 Crosswalk,把 DAIR 活動對應到 NIST CSF 2.0 的六個 Function:
Govern
Identify
Protect
Detect
Respond
Recover
所以實務上可以理解成:
NIST CSF 2.0 = 組織層級的 Cybersecurity Framework
DAIR = Incident Response 執行與決策的方法
兩者可以一起使用。Dynamic Incident Response
這份文件真正想告訴 Security Team 的不是: 「Incident Response 有哪些步驟?」
而是:
「當事件發展和原本認知不同時,IR Team 要能根據新證據重新驗證、重新 Scope、重新決策,而不是被既定流程綁死。」
因此我會把它的核心重點濃縮成 4 個單字:
Verify → Scope → Act → Re-Scope
確認 → 範圍 → 行動 → 再確認
這才是 DAIR 和傳統線性 IR 最大的精神差異。Dynamic Incident Response
這份書目前是官方免費提供,包含完整 PDF、逐章閱讀,以及 Prepare / Detect / Verify & Triage / Scope / Contain / Eradicate / Recover / Debrief 的實務 Checklist。Dynamic Incident Response
Dynamic Incident Response 官方文件
另外,這份文件很適合拿來重新設計企業 IR Playbook + AI Agent 架構;尤其可以直接把 DAIR 的 Scope/Contain/Eradicate/Recover Loop 對應到 SIEM、EDR、AD、Firewall、Ticket、SOAR 與地端 LLM Agent。