资源 · 21

对网络安全事件进行分类并保存早期证据。

将混乱的信号转化为时间线、假设、决策和适当的升级。

已更新 · 2 min

数据中心的服务器机架 插图 · 虚构场景

本指南有助于实现的目标

  • 接收有用信号
  • 保留上下文
  • 评估影响
  • 组织决策

快速检查

  • 谁在何时何地看到了什么?
  • 哪些来源或痕迹可能会消失?
  • 哪些服务、账户和数据可能会受到影响?
  • 谁授权采取紧急措施?
  • 何时重新评估?

分步指南

  1. 1

    建立一份案例记录

    记录初始信号、时间、观察者、受影响的系统和报告渠道。 指定案例负责人和副负责人。

    交付成果:带时间戳的事件记录。

  2. 2

    区分事实和假设

    列出可验证的观察结果、来源和置信度。 陈述可能的场景,而不假设其来源或范围。

    交付成果:事实时间线和可检验的假设。

  3. 3

    保存易燃易爆材料

    识别有用的日志、警报、消息和系统状态;根据内部程序保留副本并记录访问权限。 避免任何会破坏痕迹的更改。

    交付成果:初始证据清单和处理记录。

  4. 4

    评估范围和影响

    绘制可能受影响的资产、账户、数据和业务流程图。 记录已确认、已排除或未知的内容以及等待成本。

    交付成果:范围图和暂定影响级别。

  5. 5

    决策和升级

    根据适用要求,选择适当的保护措施、专家和利益相关者进行通报。 记录决策者和决策理由。

    交付成果:决策日志和沟通计划。

  6. 6

    重新评估和学习

    设定下一次情况更新,添加新的证据,并将原因和差距与结案后的纠正工作联系起来。

    交付成果:带有日期的更新和经验教训。

管理指标

指标衡量内容首要行动
分类评估时间从收到信号到首次记录范围的时间明确升级流程
决策跟踪包含时间、负责人和理由的决策完成日志
证据覆盖范围识别并保存关键信息源弥补信息收集缺口
重新评估在约定的检查点重新审视假设更新范围

常见错误

  • 过早采取行动导致抹杀痕迹
  • 在验证之前公布原因
  • 保留相互矛盾的时间线
  • 未对决策进行日期标注或未重新审视假设

常见问题解答

每个警报都是事件吗?

否。初步评估决定观察结果是否需要正式响应,并可能随着证据的进展而改变。

是否必须等到所有情况都明朗后才采取保护措施?

否。在调查进行期间,采取适当的措施可以限制损害,前提是记录这些措施对证据和服务的影响。

最初可以传达哪些信息?

已确认的事实、已知影响、当前行动和下次更新。 在确定之前,原因和范围仍为暂定。

官方参考文献

参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。