रिसोर्स · 21

साइबर इंसिडेंट को ट्राइएज करें और शुरुआती सबूत संभालकर रखें।

कन्फ्यूज करने वाले सिग्नल को टाइमलाइन, हाइपोथीसिस, फैसले और उसी हिसाब से एस्केलेशन में बदलें।

अपडेटेड · 5 min

डेटा सेंटर में सर्वर रैक चित्रण · काल्पनिक दृश्य

यह गाइड क्या पाने में मदद करती है

  • एक काम का सिग्नल पाएं
  • कॉन्टेक्स्ट बनाए रखें
  • असर का अंदाज़ा लगाएं
  • फ़ैसले ऑर्गनाइज़ करें

जल्दी से चेक करें

  • किसने क्या, कहाँ और कब देखा?
  • कौन से सोर्स या ट्रेस गायब हो सकते हैं?
  • कौन सी सर्विस, अकाउंट और डेटा पर असर पड़ सकता है?
  • तुरंत उपाय कौन तय करता है?
  • असेसमेंट पर दोबारा कब विचार किया जाएगा?

स्टेप-बाय-स्टेप तरीका

  1. 1

    एक केस रिकॉर्ड खोलें

    शुरुआती सिग्नल, समय, ऑब्ज़र्वर, प्रभावित सिस्टम और रिपोर्टिंग चैनल रिकॉर्ड करें। एक केस ओनर और डिप्टी असाइन करें।

    डिलीवरेबल: टाइमस्टैम्प्ड इंसिडेंट रिकॉर्ड।

  2. 2

    फैक्ट को हाइपोथीसिस से अलग करें

    वेरिफ़ाई किए जा सकने वाले ऑब्ज़र्वेशन, सोर्स और भरोसे की लिस्ट बनाएं। ओरिजिन या स्कोप का अंदाज़ा लगाए बिना संभावित सिनेरियो बताएं।

    डिलीवरेबल: फैक्ट वाली टाइमलाइन और टेस्ट करने लायक हाइपोथीसिस।

  3. 3

    अस्थिर चीज़ों को बचाकर रखें

    काम के लॉग, अलर्ट, मैसेज और सिस्टम स्टेटस पहचानें; इंटरनल प्रोसीजर के तहत कॉपी रखें और एक्सेस रिकॉर्ड करें। ऐसे बदलावों से बचें जो ट्रेस को खत्म कर दें।

    डिलीवरेबल: शुरुआती सबूतों की लिस्ट और हैंडलिंग रिकॉर्ड।

  4. 4

    स्कोप और असर का अंदाज़ा लगाएँ

    संभावित रूप से प्रभावित एसेट्स, अकाउंट्स, डेटा और बिज़नेस जर्नी को मैप करें। रिकॉर्ड करें कि क्या कन्फर्म है, क्या खारिज है या क्या नहीं है और इंतज़ार करने की लागत क्या है।

    डिलीवरेबल: स्कोप मैप और प्रोविजनल असर लेवल।

  5. 5

    तय करें और आगे बढ़ाएँ

    लागू ज़रूरतों के तहत जानकारी देने के लिए सही सुरक्षा कदम, स्पेशलिस्ट और स्टेकहोल्डर चुनें। फैसला लेने वाले और वजह को लॉग करें।

    डिलीवरेबल: फैसला लॉग और कम्युनिकेशन प्लान।

  6. 6

    दोबारा आंकलन करें और सीखें

    अगला सिचुएशन अपडेट सेट करें, नए सबूत जोड़ें और क्लोजर के बाद कारणों और कमियों को सुधारने वाले काम से जोड़ें।

    डिलीवरेबल: तारीख वाले अपडेट और सीखे गए सबक।

मैनेजमेंट इंडिकेटर

इंडिकेटरयह क्या मापता हैपहला एक्शन
ट्राइएज का समयसिग्नल से पहले डॉक्यूमेंटेड स्कोप तक का समयएस्केलेशन को साफ़ करें
फ़ैसले का पता लगाएंसमय, मालिक और वजह के साथ फ़ैसलेलॉग पूरा करें
सबूत कवरेजज़रूरी सोर्स की पहचान और उन्हें सुरक्षित रखनाकलेक्शन में कमी को ठीक करना
दोबारा आकलनतय चेकपॉइंट पर हाइपोथीसिस पर फिर से विचारस्कोप अपडेट करना

आम गलतियाँ

  • समय से पहले कार्रवाई करके निशान मिटाना
  • वैलिडेशन से पहले कारण बताना
  • अलग-अलग टाइमलाइन रखना
  • किसी फैसले की तारीख न बताना या किसी अंदाज़े पर दोबारा विचार न करना

अक्सर पूछे जाने वाले सवाल

क्या हर अलर्ट एक घटना है?

नहीं। ट्राइएज यह तय करता है कि क्या ऑब्ज़र्वेशन के लिए फॉर्मल जवाब देना ज़रूरी है और सबूत मिलने पर यह बदल सकता है।

क्या सुरक्षा तब तक इंतज़ार करनी चाहिए जब तक सब कुछ पता न चल जाए?

नहीं। जांच जारी रहने तक सही तरीके नुकसान को कम कर सकते हैं, बशर्ते सबूत और सर्विस पर उनके असर को रिकॉर्ड किया जाए।

शुरू में क्या बताया जा सकता है?

पक्के फैक्ट्स, जाने-पहचाने असर, मौजूदा कार्रवाई और अगला अपडेट। कारण और स्कोप तय होने तक प्रोविजनल रहेंगे।

ऑफ़िशियल रेफ़रेंस

रेफ़रेंस इस तरीके को सपोर्ट करते हैं। अपने कॉन्टेक्स्ट के हिसाब से चेक को एडजस्ट करें; वे सर्टिफ़िकेशन नहीं हैं। ओरिजिनल रेफ़रेंस टाइटल और सोर्स डॉक्यूमेंट दूसरी भाषा में हो सकते हैं।