iT邦幫忙

2026 iThome 鐵人賽

DAY 26
0
佛心分享-IT 人自學之術

分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得系列 第 26 篇

資安事故發生怎麼辦?拆解 IR 事故回應四階段實務。

  • 分享至 

  • xImage
  •  

在談事故回應(Incident Response, IR)前,得先釐清基本觀念。系統產生的日常紀錄叫「事件(Event)」,這是中性的;但會帶來負面影響的才叫「事故(Incident)」。當事故導致產品或服務中斷,稱為「中斷(Disruption)」;如果嚴重到機房或設施毀損需要換個地方(Relocation),那就是「災難(Disaster)」了。而 IR 的核心目標非常明確,就是維護機密、完整、可用性(CIA) 並讓業務能持續運作。

參考 NIST 與 CISM 的架構,完整的 IR 流程可拆解為四個階段:

  1. 準備階段(Preparation)
    做 IR 絕不能等出事才想辦法。首要關鍵是取得「高層支持(Management buy-in)」,主管要先訂好 Policy 與 IR Plan。接著成立 IR 團隊並培養全員資安意識,確保出事時大家知道跟誰通報、照什麼 SOP 走。

  2. 預處理/檢傷階段(Triage & Detection)
    這階段就像急診室檢傷,重點在於「快、準」:
    偵測:分為被動(人員回報)與主動(防火牆、IDS/IPS 觸發 Alert)。
    分析與驗證:判斷是真實攻擊還是誤報,假的訊號就不用處理。
    排定順序與通報:依據影響評估高、中、低等級,排定優先順序並通報給對應層級的主管與技術團隊。

  3. 回應階段(Response)
    進入實際應變,遵守「先停損、後根除」原則:

抑制(Containment):優先控制損害範圍。例如能拔網線隔離就不用直接關機,避免影響擴大。

根除(Eradication):找出根因(Root Cause)。實務上可先用 Workaround 治標以維持生產力,後續做根因分析再補上真正治本的 Solution。
復原與證據留存:確認安全後視情況復原系統,處理過程務必做好「數位證據」留存。

  1. 事後檢討(Post-incident)
    結案不代表結束。處理完後必須產出報告(Follow-up report)、留下佐證,並召開 Lessons Learned 檢討會。將經驗回饋到制度與防禦工具上,才能讓每次事故都成為提升資安韌性的養分。

以上就是我今天想跟大家分享IR事故回應的四階段內容。


上一篇
資安不要等系統上線才做!如何在 SDLC 五階段嵌入風險管理。
下一篇
事件處理完了,然後呢?用能力成熟度模型(CMM)讓 IR 與風險管理持續進化。
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得 共 27 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言