资源 · 21
对网络安全事件进行分类并保存早期证据。
将混乱的信号转化为时间线、假设、决策和适当的升级。
已更新 · 2 min
本指南有助于实现的目标
- 接收有用信号
- 保留上下文
- 评估影响
- 组织决策
快速检查
- 谁在何时何地看到了什么?
- 哪些来源或痕迹可能会消失?
- 哪些服务、账户和数据可能会受到影响?
- 谁授权采取紧急措施?
- 何时重新评估?
分步指南
- 1
建立一份案例记录
记录初始信号、时间、观察者、受影响的系统和报告渠道。 指定案例负责人和副负责人。
交付成果:带时间戳的事件记录。
- 2
区分事实和假设
列出可验证的观察结果、来源和置信度。 陈述可能的场景,而不假设其来源或范围。
交付成果:事实时间线和可检验的假设。
- 3
保存易燃易爆材料
识别有用的日志、警报、消息和系统状态;根据内部程序保留副本并记录访问权限。 避免任何会破坏痕迹的更改。
交付成果:初始证据清单和处理记录。
- 4
评估范围和影响
绘制可能受影响的资产、账户、数据和业务流程图。 记录已确认、已排除或未知的内容以及等待成本。
交付成果:范围图和暂定影响级别。
- 5
决策和升级
根据适用要求,选择适当的保护措施、专家和利益相关者进行通报。 记录决策者和决策理由。
交付成果:决策日志和沟通计划。
- 6
重新评估和学习
设定下一次情况更新,添加新的证据,并将原因和差距与结案后的纠正工作联系起来。
交付成果:带有日期的更新和经验教训。
管理指标
| 指标 | 衡量内容 | 首要行动 |
|---|---|---|
| 分类评估时间 | 从收到信号到首次记录范围的时间 | 明确升级流程 |
| 决策跟踪 | 包含时间、负责人和理由的决策 | 完成日志 |
| 证据覆盖范围 | 识别并保存关键信息源 | 弥补信息收集缺口 |
| 重新评估 | 在约定的检查点重新审视假设 | 更新范围 |
常见错误
- 过早采取行动导致抹杀痕迹
- 在验证之前公布原因
- 保留相互矛盾的时间线
- 未对决策进行日期标注或未重新审视假设
常见问题解答
每个警报都是事件吗?
否。初步评估决定观察结果是否需要正式响应,并可能随着证据的进展而改变。
是否必须等到所有情况都明朗后才采取保护措施?
否。在调查进行期间,采取适当的措施可以限制损害,前提是记录这些措施对证据和服务的影响。
最初可以传达哪些信息?
已确认的事实、已知影响、当前行动和下次更新。 在确定之前,原因和范围仍为暂定。
官方参考文献
参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。






