你如何构建一个真正有效的事件响应计划?
事件响应规划的实用分解:各个阶段、角色分工、工具选择,以及那些在实际漏洞事件中让组织失利的常见错误。
大多数组织在事件响应上失败,并不是因为缺少工具。他们失败是因为没有人提前达成一致谁负责做什么,结果第一次真正的事件变成了会议而不是响应。
从阶段开始,而不是从剧本开始
NIST SP 800-61 规定了四个阶段:准备、检测和分析、遏制/消除/恢复,以及事件后活动。这个顺序很重要。团队喜欢直接跳到遏制阶段,因为那样感觉很有成效,但如果你没做好准备工作,你对自己的网络了解不够充分,根本无法干净地遏制任何东西。
准备意味着资产清单必须是最新的,而不是 2022 年的电子表格。这意味着要清楚你的日志保留窗口(如果只有 7 天,而攻击者驻留了 30 天,你已经丢失了时间线)。这意味着要预先部署取证工具——Velociraptor、KAPE,或者甚至是文档化的 tar/dd 程序用于磁盘镜像——这样在活跃事件期间就不用在已被破坏的主机上下载工具。
在需要严重级别划分之前就定义好
SEV1(活跃数据外流、勒索软件引爆、域管理员密钥泄露)需要与 SEV3(单个无特权工作站上隔离的恶意软件)不同的响应方式。将其写成矩阵:影响 vs. 范围 vs. 置信度。为每个严重级别分配必需的响应时间和升级路径。如果你的 SEV1 事件指挥官是同一个必须批准每笔 500 美元采购单的人,你就在自己的应急流程中制造了一个瓶颈。
事件指挥官角色不是可选的
一个人负责管理整个事件。不一定是资历最深的工程师——而是最适合协调、委派任务,以及在压力下做出遏制决策的人。这个人在响应过程中不一定要操作键盘;他们追踪时间线、管理与法律和领导层的沟通,决定何时采取行动隔离某个网段或使系统离线。
没有这个角色,你会看到五个人 SSH 进同一台机器,彼此不交流,也没人在有人重启机器"看看能不能解决"之前捕获易失性内存。
真正重要的遏制决策
大多数事件中最困难的决定是:现在隔离,还是继续观察一会儿以了解范围?太早切断网络访问会让仍在横向移动的攻击者知道你已经发现了他们,破坏了你看到他们下一步行动的机会。等待太久会让勒索软件完成共享加密。
一个合理的折中方案:使用网络分段和 EDR 隔离(CrowdStrike、Defender for Endpoint、SentinelOne 都支持这一点)将主机与横向移动隔离,同时保持其处于运行状态以便进行内存捕获。完全关闭应该是最后的手段——它会销毁易失性证据,对于勒索软件案例,可能会触发某些有效负载中嵌入的反取证行为。
你会在事件期间后悔的日志漏洞,而不是事先
Windows 事件日志默认设置不够。如果你没有部署配置得当的 Sysmon(SwiftOnSecurity 或 Olaf Hartong 的基线配置是个不错的起点),你将从碎片中重建进程树。在网络方面,NetFlow 或 Zeek 日志的重要性远超大多数组织在真正需要它们之前意识到的程度
本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。
这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。
免费开始arrow_forward