在談事故回應(Incident Response, IR)前,得先釐清基本觀念。系統產生的日常紀錄叫「事件(Event)」,這是中性的;但會帶來負面影響的才叫「事故(Incident)」。當事故導致產品或服務中斷,稱為「中斷(Disruption)」;如果嚴重到機房或設施毀損需要換個地方(Relocation),那就是「災難(Disaster)」了。而 IR 的核心目標非常明確,就是維護機密、完整、可用性(CIA) 並讓業務能持續運作。
參考 NIST 與 CISM 的架構,完整的 IR 流程可拆解為四個階段:
準備階段(Preparation)
做 IR 絕不能等出事才想辦法。首要關鍵是取得「高層支持(Management buy-in)」,主管要先訂好 Policy 與 IR Plan。接著成立 IR 團隊並培養全員資安意識,確保出事時大家知道跟誰通報、照什麼 SOP 走。
預處理/檢傷階段(Triage & Detection)
這階段就像急診室檢傷,重點在於「快、準」:
偵測:分為被動(人員回報)與主動(防火牆、IDS/IPS 觸發 Alert)。
分析與驗證:判斷是真實攻擊還是誤報,假的訊號就不用處理。
排定順序與通報:依據影響評估高、中、低等級,排定優先順序並通報給對應層級的主管與技術團隊。
回應階段(Response)
進入實際應變,遵守「先停損、後根除」原則:
抑制(Containment):優先控制損害範圍。例如能拔網線隔離就不用直接關機,避免影響擴大。
根除(Eradication):找出根因(Root Cause)。實務上可先用 Workaround 治標以維持生產力,後續做根因分析再補上真正治本的 Solution。
復原與證據留存:確認安全後視情況復原系統,處理過程務必做好「數位證據」留存。
以上就是我今天想跟大家分享IR事故回應的四階段內容。