事件响应

什么是事件响应?

事件响应(IR)是一种系统性的方法,用来帮助 IT 团队为各类 IT 事件做好准备并提前规划,这些事件包括服务中断、对组织安全的破坏或网络攻击。没有任何组织能够完全免疫于 IT 事件,尤其是在企业普遍采用远程办公模式的情况下,更是如此。当安全事件发生时,其影响往往十分严重,会破坏数据、侵犯机密性,并在生产力和财务方面造成重大损失,组织也需要付出巨大努力才能恢复。但是,通过建设性地制定事件响应计划,可以更有效地应对这些情况,并更快地从事件中恢复正常。Ponemon 的《数据泄露成本报告》表明,拥有健全安全事件响应计划的组织,已将由安全事件造成的损失平均减少了约 200 万美元。

因此从成本角度出发,现代企业应考虑制定一套明确的事件响应计划及行动方案,设计一套事件响应流程,定义了对本公司而言什么样地情况是一个“事件”,组建具有明确角色分工的事件响应团队,并提前演练,未雨绸缪。

了解事件响应的各个阶段

事件响应步骤

组织对事件作出响应所采用的方法被称为响应程序,会显著影响事件的后续处理效果。通常,事件响应流程始于制定适合组织及其运作特点的事件响应计划(IR 计划),并将角色与职责分配给事件响应团队。根据美国国家标准与技术研究院(NIST)的定义,以下为安全事件响应的不同阶段。

事件响应流程

1. 准备阶段(Preparation)

准备阶段是事件响应中最关键的环节。制定策略、形成文档、组建事件响应团队、明确角色与职责、进行适当的沟通与培训,以及采购所需的软件和硬件,都属于事件响应计划(IR 计划)的一部分,也是为安全事件发生做好准备的核心工作。

2. 检测与分析阶段(Detection & Analysis)

此阶段是事件响应的实际执行阶段,从识别并报告安全事件开始。这涉及到“谁报告事件”以及“如何报告事件”的问题。

组织内的所有成员都应熟知现行的事件响应计划,并在怀疑发生安全事件时立即报告。同时,也应告知客户组织的事件响应计划,让客户能够关注潜在风险。员工和客户都必须报告在工作环境中发现的安全问题。以下场景属于必须尽快报告的情况,以便快速响应:

  • 客户通过组织的支持渠道报告安全问题
  • 内部检测到可能威胁客户数据的安全问题
  • 入侵检测系统或监控工具触发的安全警报
  • 可能携带病毒的电子邮件
  • 在组织内的任意设备上检测到恶意软件

当员工发现安全事件时,必须向 事件响应团队报告。组织应制定多种安全事件识别途径,例如在自助服务门户上的网页表单、电子邮件、聊天工具、电话、包括 Microsoft Teams 在内的沟通协作软件等。上述途径必须在事件响应计划中明确定义,并对员工和客户公开发布。

NIST 列出了检测和分析阶段的五个步骤:

  • 识别安全事件的早期迹象
  • 分析迹象以区分真实威胁和误报
  • 完整记录事件,包括发生的事实情况以及处理该问题的相关的响应流程
  • 根据影响分析对事件进行优先级排序,考虑其对业务功能和机密性的影响,以及恢复所需的时间和投入
  • 由事件响应团队通知相关团队和个人,说明事件响应计划和快速恢复所需的步骤

3. 控制、消除与恢复阶段(Containment, Eradication, and Recovery)

控制阶段的理念是尽早将事件控制住,并在不造成额外损害的前提下,阻止其影响。这需要识别出正遭受攻击的具体系统,并通过事件响应中的控制、根除和恢复策略来减轻其影响。可以借助高效的事件管理工具来消除问题,并利用发布在服务台知识库中的知识文章推动问题的解决。彻底解决安全事件,必要事需制定相应的恢复策略。还包括检查受影响系统,并将其在业务环境中恢复。

所有这些策略都应基于以下标准构建,例如安全事件的严重程度、受影响系统的状况、对业务的影响、事件相关的证据及信息记录,以及执行该策略所需的工具和资源。

4. 回顾阶段(Review / Post-Incident Analysis)

回顾阶段要求举行反馈与评审会议,参会人员包括:事件响应团队、组织管理层以及所有参与该安全事件处理的相关人员,会议目的在于记录经验教训,并分析事件响应计划及其在各个阶段策略的有效性。以下是在回顾阶段需要关注的问题:

  • 事件的根本原因及其发生物理/虚拟位置
  • 事件是否可以被预防
  • IR 计划和 IR 团队的执行
  • 每个阶段中策略的有效性
  • 可能被遗漏的任务
  • 是否有操作步骤可以做得更好效果
  • 是否有威胁检测,快速检测到类似事件

在了解了应当如何处理安全事件响应之后,同样重要的是要认识到:如果缺乏合适的工具,要实现高效的事件响应流程会非常困难。组织有时缺乏内部所需的技能,需要将事件响应外包出去。无论采用哪种方式,使用全面的事件管理工具能够帮助组织最大限度降低安全事件造成的损失与停机时间。。

使用我们的工具包帮助您快速评估您的 IT 事件管理实践

  • 自我评分评估表,从事件识别到事件关闭,全面衡量核心事件管理实践水平
  • 检查清单,评估团队在混合办公环境下应对重大事件的准备情况
  • 速查手册,助力克服混合办公模式下常见的事件管理挑战
 

您今年是否打算更换您的 ITSM 工具?*

点击“下载工具包”即表示您同意根据隐私政策处理个人数据。