已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
您的应急响应计划到位吗?如果没有计划,您就是盲目飞行。这里列出了您应该遵循的9个步骤。在开发应急响应(IR,Incident Response)计划时,细节非常关键。但是,即使是最成功的IR计划也可能缺乏关键信息,导致不能很快的恢复正常业务运营。Cybereason的这一指南深入介绍了九个经常被遗忘,但是非常重要的步骤,您应该将其纳入您的IR计划中。整个公司都要做好准备一名优秀的安全领导应能让全公司的员工都参与帮助制定IR计划。虽然CISO最有可能管理应对威胁的团队,但处理好泄露事件的后果则需要整个公司的努力。例如,如果法律要求企业披露所遇到的泄露事件,那幺处理泄露事件影响的银行可能需要其公共关系员工的帮助。如果对手通过利用公司网站中的漏洞(例如WordPress漏洞)进行攻击,那幺银行的Web开发团队也要参与进来。此外,如果员工的个人信息被泄露,则可能需要联系公司的人力资源部门。银行的应急响应计划应包括所有这些部门的反馈。一个全面的应急响应计划规定了当检测到泄露事件时应通知的关键人员,以及怎样把泄露事件信息通报到整个企业内部和外部。在准备阶段,应向计划中添加通信时间表和关键人员的联系信息。明确测量和指标一个成功的应急响应计划会预先定义好安全部门在事件期间要测量的关键性能指标(KPI)。要跟踪的一些比较好的时间相关测量指标包括检测时间、报告事件的时间、分流时间、调查时间和响应时间。定性的,一些要跟踪的指标包括虚警的数量、攻击的性质(基于恶意软件与非恶意软件)和发现事件的工具。保持测试运行公司应在准备阶段考虑好可能发生的各种泄露事件场景。应在团队培训、桌面练习和蓝队红队对抗等活动中练习这些场景。企业甚至应该模拟泄露事件,以便员工在真的出现泄露事件时知道自己应该干什幺。在这一阶段,公司发现其弱点和风险因素,找出需要密切监控的活动,并决定怎样把安全预算花出去。如果公司成长非常迅速,那幺应该每年或者更频繁地修订IR计划。此外,应急响应计划应包括所有的业务规章制度。对显示为良性的警报展开调查威胁检测可以从最初看起来是良性的并且与安全无关的情形开始。例如,对运行较慢的计算机进行IT调查可能会发现机器感染了恶意软件,调查对网络钓鱼攻击的恐惧程度,以及通过调查发现是否有人点击了可疑链接。IT专业人员在查看技术问题时一定要检查是不是有破坏的迹象即使事件似乎与安全无关。公司针对攻击最好的防御措施是让用户受到良好的训练,例如,他们知道在收到有奇怪链接的电子邮件后应该与安全部门联系。此外,IT和安全部门不要忽视用户的怀疑。因为一个人的直觉最终可能会发现泄露事件,因此,一定要重视预感。创建统一的数据库无论公司使用何种方法来检测威胁,一个重要步骤是把所有事件合并到中央存储库中。公司在这方面通常使用SIEM,但有时这不足以在IT环境中掌握全面情况。应急响应团队一般会尝试事后为在此环境下发生的所有事件建立一个全景视图。在这一点,建立全面的视图通常为时太晚,应急响应团队最终得到的结果非常不全面,没有任何价值。构建并维护在整个环境中都具有连续性和广泛可见性的数据库不仅对于法规要求至关重要,而且对加快调查和迅速响应也非常重要。不要忽视工业控制许多企业具有运行工业系统的设施,例如炼油厂或者制药厂。然而,公司可能不认为攻击者会瞄准这些地方,没有密切监视他们的恶意活动。在某些情况下,IT或者安全部门以外的其他部门负责管理工业控制系统基础设施。该部门的人员可能缺乏密切监视这些系统所需的知识,有可能导致忽略了安全问题。遏制和补救完全停下来,进行彻底的遏制和补救工作,而不是只解决攻击的表面症状这是非常有必要的。然而,安全部门通常为一个非常广泛的问题提供特定的解决方案,这导致相同的攻击很有可能再次发生。遏制和补救计划必须基于安全部门对事件的调查结果。一般而言,开发的计划依赖于仅在初步检测期间收集到的信息。例如,如果SIEM检测到与C2服务器的恶意连接,典型的解决方案是终止创建通信的进程,并阻断防火墙中的IP地址。但是,如果恶意软件是持续性的,当计算机重新启动时,它会重新加载,可能使用不同的进程名称,并与不同的服务器进行通信。之后,安全部门就会针对同一种威胁而没完没了地进行检测、遏制和根除工作。另一方面,如果团队调查了恶意软件所采用的技术和感染媒介,那就会有更好的根除计划,并可能开发出预防计划。做好事后预算和资源计划事后工作对于防止安全事件再次发生至关重要。然而,公司往往不完全遵循这一步骤。事后工作产生的一些建议需要花费资金,预算有限的企业可能不会接受这些步骤。成本较低的选择包括向SIEM添加新的检测规则,而一些较为昂贵的事后步骤则需要雇佣额外的安全分析师或者购买技术来检测攻击。事后阶段也是企业审查其KPI的绩效并确定是否需要进行调整的阶段。例如,安全部门会确定某些检测规则导致出现过多的误报,这些误报不利于对事件做出迅速响应。然后,可以去改进所采用的一组检测规则,或者升级到能力更好的其他检测系统。安全部门还可以决定添加基于用户报告事件的检测规则,而不是基于由SIEM检测到的事件。整个企业的后续行动在泄露事件后,企业应准备好投入时间和金钱进行学习和改进。同样重要的是,学习和改进过程不应只有IT和安全部门参与。通常情况下,与准备阶段相似,事后工作只关注安全部
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 供应链规划师考试题及答案
- 公务员面试棉袄面试题及答案
- 海信集团校招面试题及答案
- 海南航空招聘试题及答案
- 公务员面试江苏国税面试题及答案
- 国机集团秋招面试题及答案
- 公务员考试司法考试试题及答案
- 公务员考试视力标准试题及答案
- 医院健康宣教题库及答案
- 2026年海南外国语职业学院单招职业技能考试必刷测试卷完美版
- 布克哈德迷宫压缩机
- 小型水电站安全生产标准化评审细则2024
- 2002年购房合同协议
- 新产品导入(NPI)培训
- 全麻术后护理与注意事项
- 数字化在招聘流程优化中的作用研究
- 玉米烘干仓储可行性研究报告
- 普外科综合面试题及答案
- 压力管道安装防腐技术工艺标准
- 人教版小学一年级语文上册期末试卷(5份)
- 饭堂厨房设备施工方案
评论
0/150
提交评论