加载中...
应急响应(Incident Response, IR)是组织发现安全事件后,按照预定流程进行遏制、清除、恢复和复盘的全过程。NIST SP 800-61 和 SANS 的 PICERL 框架是业界两大主流参考。

| 主要参考框架 | NIST SP 800-61r2 / SANS PICERL |
| 法规报告要求 | GDPR 72 小时内通知监管机构 |
| 标志性失败案例 | 2013 年 Target 数据泄露,告警被忽视 |
NIST SP 800-61r2 把应急响应分为四个阶段:
「遏制还是保留证据」是事件处置初期最难的两难选择:关机会保护业务但可能清除内存中的溯源关键证据(进程树、网络连接、未落盘的恶意代码);继续运行则给攻击者时间扩大战果。通常的做法是先对内存做 Dump(Volatility、Rekall),再进行隔离。
通知时机同样复杂:GDPR 要求数据泄露后 72 小时内向监管机构报告;PCI DSS 有类似要求;中国的《网络安全法》要求「立即」启动应急预案并向主管机关报告。公关与法务团队需要与技术团队同步介入,避免技术人员的内部沟通消息成为诉讼证据。
2013 年 Target 信用卡数据泄露(4000 万张卡)是应急响应失败的经典案例:安全运营团队实际上收到了 FireEye 系统的告警,但被忽视,导致攻击者在系统中潜伏数周。

| 主要参考框架 | NIST SP 800-61r2 / SANS PICERL |
| 法规报告要求 | GDPR 72 小时内通知监管机构 |
| 标志性失败案例 | 2013 年 Target 数据泄露,告警被忽视 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧