安全事件

上次审查:yyyy-mm-dd 最后测试:yyyy-mm-dd

事件指挥官需要

与Pagerduty的所有重大事件一样,安全事件也将涉及事件指挥官,该事件将把任务委托给相关响应者。任务可以按IC分配的并联执行。第一页最早的机会!IC页

不确定这是安全事件吗?

无论如何触发该过程。安全比后悔更好。事件指挥官将确定是否需要响应。

清单

这些项目中的每一个的详细信息在下一部分中提供。

  1. 停止进攻。
  2. 切断攻击矢量。
  3. 组装响应团队。
  4. 分离受影响的实例。
  5. 确定攻击时间线。
  6. 确定受损的数据。
  7. 评估其他系统的风险。
  8. 评估重新攻击的风险。
  9. 应用额外的缓解,监测等等。
  10. 妥协系统的法医分析。
  11. 内部交流。
  12. 涉及执法。
  13. 与可能被用作攻击矢量的外部方接触。
  14. 外部通信。

攻击缓解

尽可能快地停止攻击。关闭服务器,网络隔离它们,如果需要,请关闭数据中心。一些常见的事情要尝试,

切断攻击矢量

识别可能的攻击向量和路径/修复它们,以便停止攻击后不能立即重新探索它们。

组装响应团队

确定安全事件的关键响应者,并将其全部保持在循环中。设置一种安全的方法来通信与事件相关的所有信息。有关事件的详细信息(甚至发生了事件的事实),应保留响应者私密,直到您确信不会在内部触发攻击。

分离受影响的实例

受攻击影响的任何实例都应立即与任何其他实例隔离。尽快将系统图像拍摄并放入仅阅读的冷藏库中,以供以后的法医分析。

确定攻击时间表

使用所有可以使用的工具,以确定攻击的时间表,以及攻击者所做的一切。

受损的数据

使用对日志文件,时间序列图和任何其他信息/工具的法医分析,试图识别哪些信息受到损害(如果有),

评估风险

基于受损的数据,评估其他系统的风险。

应用额外的缓解

开始在系统的其他部分应用缓解。

法医分析

一旦您确信系统得到了保护,并且可以进行足够的监控以检测另一个攻击,您就可以进入法医分析阶段。

内部交流

委托:副总裁或工程主任

只有在您充满信心(通过法医分析)内部进行内部沟通,该攻击不是在内部进行的。

与执法 /外部演员联络

委托:副总裁或工程主任

与执法部门合作以确定攻击的根源,让任何系统所有者知道他们控制下的系统可能会受到损害,等等。

外部通信

委托:营销团队

一旦您验证了所有的信息,您拥有的所有信息都是准确的,有一个事件的时间表,并确切知道哪些信息被妥协,如何妥协,并确保它不会再次发生。只有这样,您才应该为客户准备并发布公开声明,向他们告知他们所需要采取的任何步骤。


事件中的交流


额外阅读

Baidu