arrow_back回到田野筆記
BLUE TEAM 已發佈 6 Aug 2026

你該如何建構一套有效的事件應變計畫?

事件應變規劃的實務分析:各個階段、角色分工、工具選擇,以及會在資安事件期間讓組織陷入困境的常見錯誤。

大多數組織事件應變失敗,不是因為缺乏工具。而是因為沒人事先約定誰負責什麼,第一次真正的事件變成了開會而不是應變。

從階段開始,不是劇本

NIST SP 800-61 定義了四個階段:準備、檢測與分析、圍堵/根除/復原,以及事後活動。這個順序很重要。團隊總想直接跳到圍堵階段,因為那看起來有生產力,但如果你沒做好準備工作,就不夠了解自己的網路,無法乾淨地圍堵任何東西。

準備意味著資產清冊要真正最新,不是 2022 年的試算表。意味著知道你的日誌保留期限(如果只有 7 天,而攻擊者停留了 30 天,你的時間線已經丟失)。意味著預先部署鑑識工具——Velociraptor、KAPE,或甚至文檔化的 tar/dd 程序來獲取磁碟映像——所以沒人會在活躍事件中將工具下載到受害主機上。

在你需要之前就定義嚴重性等級

SEV1(主動數據外流、勒索軟體引爆、網域管理員帳號遭入侵)需要不同的應變方式,而不是 SEV3(單一非特權工作站上的隔離惡意軟體)。將這些寫下來作為矩陣:影響 vs. 範圍 vs. 信心度。為每個嚴重性等級分配必要的應變時間和升級路徑。如果 SEV1 的事件指揮官是同一個必須批准每筆 $500 採購單的人,你就在自己的緊急流程中製造了瓶頸。

事件指揮官角色不可省略

由一個人主持事件應變。不一定是最資深的工程師——而是最適合協調、委派任務,以及在壓力下做出圍堵決策的人。這個人在應變期間不必要一直在鍵盤前;他們追蹤時間線、管理與法務和領導層的溝通,決定何時隔離某個網路段或讓系統離線。

沒有這個角色,你會看到五個人 SSH 進同一台機器,彼此不交流,沒人在某人「重啟看看是否能修復」之前擷取揮發性記憶體。

真正重要的圍堵決策

大多數事件中最困難的決定是:立即隔離,還是再觀察一下以了解範圍?太早拔除網路存取會驚動仍在橫向移動的攻擊者,毀掉你看到他們下一步動作的機會。等待太久則讓勒索軟體完成加密共享資源。

一個合理的折中方案:使用網路分段和 EDR 隔離(CrowdStrike、Defender for Endpoint、SentinelOne 都支援此功能)來切斷主機的橫向移動,同時保持其開啟狀態以擷取記憶體。完全關機應該是最後手段——會破壞揮發性證據,對於勒索軟體案件,可能會觸發某些負載中內建的反鑑識行為。

你會在事件期間後悔的日誌漏洞,而不是事先

Windows 事件日誌預設設定還不夠。如果你沒部署 Sysmon 搭配適當的設定(SwiftOnSecurity 或 Olaf Hartong 的基準線設定是不錯的起點),你會從碎片重建程序樹。在網路端,NetFlow 或 Zeek 日誌的重要性遠超大多數組織在需要回答時才意識到的程度

本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。

準備好更進一步了嗎?

這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。

免費開始arrow_forward