Table of Contents
事件应对规划对于各组织有效处理网络安全事件至关重要。 结构完善的计划有助于尽量减少破坏、迅速恢复和防止未来威胁。 该指南为制定和实施事件应对计划提供了逐步的方法。
制定事件应对计划
第一步是制定全面的事件应对计划,该计划应界定处理事件的作用、责任和程序,并成为网络安全事件应对小组的路线图。
关键组成部分包括查明关键资产、制定通信协议和建立升级程序,定期更新计划,确保该计划继续有效应对不断变化的威胁。
准备和预防
准备包括培训工作人员、进行模拟和执行安全措施,预防战略包括部署防火墙、防病毒软件和入侵探测系统,以减少发生事故的可能性。
事件检测和分析
早期发现对于限制损害至关重要,各组织应当持续监测异常活动的网络,一旦发现事件,分析将有助于确定其范围和影响。
这一阶段涉及收集证据、确定受影响的系统以及了解攻击矢量。
遏制、根除和恢复
遏制旨在隔离受影响的系统以防止进一步扩散,根除涉及从环境中清除恶意元素,恢复的重点是恢复系统正常运行和核实其安全。
事故后活动
各组织在解决了某一事件之后,应进行审查,以查明经验教训,根据这些见解更新事件应对计划,有助于改进今后的应对工作,文件和报告对于遵守和分析也至关重要。