您的应急响应计划到位吗?

来源 :计算机世界 | 被引量 : 0次 | 上传用户:chongyou2025
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如果没有计划,您就是盲目飞行。这里列出了您应该遵循的9个步骤。
  在开发应急响应(IR,Incident Response)计划时,细节非常关键。但是,即使是最成功的IR计划也可能缺乏关键信息,导致不能很快的恢复正常业务运营。
  Cybereason的这一指南深入介绍了九个经常被遗忘,但是非常重要的步骤,您应该将其纳入您的IR计划中。
  整个公司都要做好准备
  一名优秀的安全领导应能让全公司的员工都参与帮助制定IR计划。虽然CISO最有可能管理应对威胁的团队,但处理好泄露事件的后果则需要整个公司的努力。
  例如,如果法律要求企业披露所遇到的泄露事件,那么处理泄露事件影响的银行可能需要其公共关系员工的帮助。
  如果对手通过利用公司网站中的漏洞(例如WordPress漏洞)进行攻击,那么银行的Web开发团队也要参与进来。此外,如果员工的个人信息被泄露,则可能需要联系公司的人力资源部门。银行的应急响应计划应包括所有这些部门的反馈。
  一个全面的应急响应计划规定了当检测到泄露事件时应通知的关键人员,以及怎样把泄露事件信息通报到整个企业内部和外部。在准备阶段,应向计划中添加通信时间表和关键人员的联系信息。
  明确测量和指标
  一个成功的应急响应计划会预先定义好安全部门在事件期间要测量的关键性能指标(KPI)。要跟踪的一些比较好的时间相关测量指标包括检测时间、报告事件的时间、分流时间、调查时间和响应时间。定性的,一些要跟踪的指标包括虚警的数量、攻击的性质(基于恶意软件与非恶意软件)和发现事件的工具。
  保持测试运行
  公司应在准备阶段考虑好可能发生的各种泄露事件场景。应在团队培训、桌面练习和蓝队红队对抗等活动中练习这些场景。企业甚至应该模拟泄露事件,以便员工在真的出现泄露事件时知道自己应该干什么。
  在这一阶段,公司发现其弱点和风险因素,找出需要密切监控的活动,并决定怎样把安全预算花出去。如果公司成长非常迅速,那么应该每年或者更频繁地修订IR计划。此外,应急响应计划应包括所有的业务规章制度。
  对显示为良性的警报展开调查
  威胁检测可以从最初看起来是良性的并且与安全无关的情形开始。例如,对运行较慢的计算机进行IT调查可能会发现机器感染了恶意软件,调查对网络钓鱼攻击的恐惧程度,以及通过调查发现是否有人点击了可疑链接。IT专业人员在查看技术问题时一定要检查是不是有破坏的迹象——即使事件似乎与安全无关。
  公司针对攻击最好的防御措施是让用户受到良好的训练,例如,他们知道在收到有奇怪链接的电子邮件后应该与安全部门联系。
  此外,IT和安全部门不要忽视用户的怀疑。因为一个人的直觉最终可能会发现泄露事件,因此,一定要重视预感。
  创建统一的数据库
  无论公司使用何种方法来检测威胁,一个重要步骤是把所有事件合并到中央存储库中。公司在这方面通常使用SIEM,但有时这不足以在IT环境中掌握全面情况。
  应急响应团队一般会尝试事后为在此环境下发生的所有事件建立一个全景视图。在这一点,建立全面的视图通常为时太晚,应急响应团队最终得到的结果非常不全面,没有任何价值。构建并维护在整个环境中都具有连续性和广泛可见性的数据库不仅对于法规要求至关重要,而且对加快调查和迅速响应也非常重要。
  不要忽视工业控制
  许多企业具有运行工业系统的设施,例如炼油厂或者制药厂。然而,公司可能不认为攻击者会瞄准这些地方,没有密切监视他们的恶意活动。
  在某些情况下,IT或者安全部门以外的其他部门负责管理工业控制系统基础设施。该部门的人员可能缺乏密切监视这些系统所需的知识,有可能导致忽略了安全问题。
  遏制和补救
  完全停下来,进行彻底的遏制和补救工作,而不是只解决攻击的表面症状——这是非常有必要的。然而,安全部门通常为一个非常广泛的问题提供特定的解决方案,这导致相同的攻击很有可能再次发生。
  遏制和補救计划必须基于安全部门对事件的调查结果。一般而言,开发的计划依赖于仅在初步检测期间收集到的信息。例如,如果SIEM检测到与C2服务器的恶意连接,典型的解决方案是终止创建通信的进程,并阻断防火墙中的IP地址。但是,如果恶意软件是持续性的,当计算机重新启动时,它会重新加载,可能使用不同的进程名称,并与不同的服务器进行通信。
  之后,安全部门就会针对同一种威胁而没完没了地进行检测、遏制和根除工作。另一方面,如果团队调查了恶意软件所采用的技术和感染媒介,那就会有更好的根除计划,并可能开发出预防计划。
  做好事后预算和资源计划
  事后工作对于防止安全事件再次发生至关重要。然而,公司往往不完全遵循这一步骤。事后工作产生的一些建议需要花费资金,预算有限的企业可能不会接受这些步骤。成本较低的选择包括向SIEM添加新的检测规则,而一些较为昂贵的事后步骤则需要雇佣额外的安全分析师或者购买技术来检测攻击。
  事后阶段也是企业审查其KPI的绩效并确定是否需要进行调整的阶段。例如,安全部门会确定某些检测规则导致出现过多的误报,这些误报不利于对事件做出迅速响应。然后,可以去改进所采用的一组检测规则,或者升级到能力更好的其他检测系统。安全部门还可以决定添加基于用户报告事件的检测规则,而不是基于由SIEM检测到的事件。
  整个企业的后续行动
  在泄露事件后,企业应准备好投入时间和金钱进行学习和改进。同样重要的是,学习和改进过程不应只有IT和安全部门参与。通常情况下,与准备阶段相似,事后工作只关注安全部门做什么工作——一般是遏制和检测。
  如果事后工作只限于安全部门,那么管理过程虽然会比较容易,但没有考虑公司中的其他部门应如何参与才能提高他们在未来更好地应对安全事件的能力。应急响应需要整个企业所有部门的合作,而不仅仅是IT和安全部门。
其他文献
[关键词]50多年,我国台湾,孙中山研究,鸟瞰  [中图分类号]K27 [文献标识码]D [文章编号]0457-6241(2007)04-0073-06    孙中山(1866-1925年)是中国国民党的创始人,长期担任该党总理,成为地位和威望元人可及的唯一领袖。他于1925年逝世之后,国民党政府统治大陆期间修建“中山陵”,“尊崇孙中山为中华民国国父”。在缅怀其丰功伟业的同时,还大张旗鼓地开展了对
企业在部署新技术时往往会忽视安全性。在企业眼里,如何尽快以尽可能低的成本为客户和内部用户提供新产品和服务更为重要,而出色的安全性可能意味着速度慢且费用高。  和所有的早期技术优势一样,人工智能(AI)和机器学习(ML)也为漏洞和错误配置提供了机会。此外,人工智能和机器学习也有着自己独特的风险,而这些风险可能会随着企业实施由人工智能驱动的重大数字化转型而变得更加危险。对此,Booz Allen Ha
混合云:很多人认为这是大部分企业将要运行的最终状态——一些基础设施资源在本地,其他的在公有云中。也有人认为它不过是一个术语,被各种各样供应商定义的混乱不堪的术语,到现在变得非常模糊。  那么,混合云真正的含义是什么,用户又怎样实现它呢?  什么是混合云计算?  虽然混合云没有一个公认的明确定义,但最接近的是来自美国国家技术标准研究所(NIST)的定义:  (混合)云基础设施是由两个或者多个不同的云
[摘要]从清代到民国,工商同业组织经历了从行会到同业公会的变化,其行规也发生了很大变化。表现在对行规的议定审核,及其内容、执行方式、对国家法律的补充作用、法律效力等方面的变化。这些变化表明:清代由于国家商事法规的缺失,以行规为主的商事习惯法占据主要地位;进入民国,随着近代商事法规逐步完善,行规作为习惯法虽仍起着重要作用,但其力量呈减弱趋势,政府在给予其支持的同时,加强了对其管理和约束。  [关键词
随着2019年的逝去,首席信息官们在数字化旅程的下一个阶段继续展示他们的才华。很多IT领导将增强他们的员工体验(EX),以改善总体客户体验(CX)。  也就是说,首席信息官们将在2020年关注人才、文化和组织挑战。  Forrester的《首席信息官预测报告》称:“首席信息官将有机会成为业务领导,向前迈进,进一步发展其技术驱动的创新、人员管理和生态系统建设技能。”  本文为IT领导们提供了一份供他
DigiCert最近的一项调查发现,对物联网安全的投资可能会产生积极的重大业务影响。  物联网时代已经到来。83%的公司表示目前物联网(IoT)对于业务非常重要,92%的公司表示物联网将在两年内对公司的业务非常重要。  数据是根据DigiCert委托市场调研机构ReRez Research对全球700家公司进行调查后所得出的结论,目的是为了更好地了解物联网和物联网安全。  我一直认为当人们不再对某
变革始终未停。始于OpenStack开源项目,OpenStack基金会的航船正在朝更加开放的“开放基础设施”领域前行。  开源基础设施峰会Open Infrastructure Summit(以下简称“峰会”)于当地时间4月29日在美国城市丹佛召开,这是OpenStack基金会(以下简称“基金会”)组织的每年两场峰会之一。  来自IDC的数据显示,2018年,全球基于OpenStack的商业市场规
从之前上海市民需要拿着看病的单据回单位报销,到现在各大医院都开设了平台预约、自助支付,再到未来基本医保报销结算“一次办”。科技的力量正让老百姓跑腿次数越来越少,让城市服务更温暖。  如今,这幅基于数字基础的智慧城市美好图景正在逐渐展开。然而,在20多年前,这幅图景的落地却面临着诸多考验。  “那是巨大的挑战,当时业内没有可以参考的案例,从零开始是有难度的,但是它事关民生福祉,这件事办得不好,不仅会
北洋时期,中国留日学人在引进传播西方文化的同时,通过与日本友人移书论学、切磋交流中国传统学术问题,在日本刊物上发表有关中国传统学术的论著等方式,努力向日本介绍传播中国传统文化思想;通过在日发表诗歌、小说,授课、赠书等方式,介绍传播中国现代文学;与日本友人诗词唱和,增进中日知识界的交往与友谊,也弘扬了中国文化传统;组织参与中国传统戏曲对日演出,推动了日本的中国戏曲研究;推动中国绘画艺术作品在日本展出
随着云计算大行其道,DevOps的价值更加凸显。  “接到产品后,运维部门每个人的心中都充满了恐惧。”一位运维产品经理如是说。运维产品经理将自己的恐怖之源归结为——软件开发部门送来的产品在现有底层平台上无法运行,产品体系结构跟现有的存储、网络、部署或者安全模型不匹配等几大原因。  然而,开发部门也有自己的苦衷,“客户要求一款软件产品使用最新的技术和运行平台,还要能马上交付。开发部门只能没日没夜地加