【愚公系列】2024年03月 《网络安全应急管理与技术实践》 033-网络安全应急技术与实践(PDCERF 应急响应方法-检测阶

举报
愚公搬代码 发表于 2024/03/31 20:17:45 2024/03/31
【摘要】 🏆 作者简介,愚公搬代码🏆《头衔》:华为云特约编辑,华为云云享专家,华为开发者专家,华为产品云测专家,CSDN博客专家,CSDN商业化专家,阿里云专家博主,阿里云签约作者,腾讯云优秀博主,腾讯云内容共创官,掘金优秀博主,51CTO博客专家等。🏆《近期荣誉》:2022年度博客之星TOP2,2023年度博客之星TOP2,2022年华为云十佳博主,2023年华为云十佳博主等。🏆《博客内容...

🏆 作者简介,愚公搬代码
🏆《头衔》:华为云特约编辑,华为云云享专家,华为开发者专家,华为产品云测专家,CSDN博客专家,CSDN商业化专家,阿里云专家博主,阿里云签约作者,腾讯云优秀博主,腾讯云内容共创官,掘金优秀博主,51CTO博客专家等。
🏆《近期荣誉》:2022年度博客之星TOP2,2023年度博客之星TOP2,2022年华为云十佳博主,2023年华为云十佳博主等。
🏆《博客内容》:.NET、Java、Python、Go、Node、前端、IOS、Android、鸿蒙、Linux、物联网、网络安全、大数据、人工智能、U3D游戏、小程序等相关领域知识。
🏆🎉欢迎 👍点赞✍评论⭐收藏

🚀前言

PDCERF方法于1987年由美国宾夕法尼亚匹兹堡软件工程研究所在关于应急响应的邀请工作会议上提出。该方法将应急响应分成准备(preparation)、检测(detection)、抑制(containment)、根除(eradication)、恢复(recovery)、跟踪(follow-up)6个阶段,如图13-1所示。尽管PDCERF方法是一种较为通用的应急响应方法,但并非安全事件应急响应的唯一选择。在实际应急响应过程中,这6个阶段并不一定严格存在,也不必严格按照这6个阶段的顺序进行。然而,PDCERF方法目前被认为是适用性较强的通用应急响应方法之一。在应对安全事件时,组织可以根据具体情况灵活运用PDCERF方法的各个阶段,以确保有效、及时地应对安全威胁,并最大程度地减少损失。

在这里插入图片描述

🚀一、检测阶段

在本阶段的工作中,我们需要完成以下任务:

  1. 进行日常监测,及时发现应急事件。

  2. 根据启动应急预案设定的阈值,快速启动预警。

  3. 进行核实和评估,使用规定的策略和程序启动预案。

  4. 保持对应急事件的跟踪。

具体操作流程如下:

  • 现场处置人员一旦发现可疑的攻击行为,首先要确定是否为误报,并进行文档记录。

  • 如确定告警属实,应确定攻击的影响范围和严重程度,并进行分类。

  • 然后,初步判断攻击的来源,是内部还是外部。对于内部攻击,需要联系人力资源部门进行调查。

  • 同时,还要判断攻击的增长速度等因素,并确定调查的范围。

  • 最后,根据预先设定的策略,启动应急预案,采取相应的措施应对应急事件。

请按照以上步骤进行工作,确保能够及时有效地应对应急事件。

🔎1.信息通报

信息通报是信息安全事件发生时的第一个触发机制。准确、客观的情况上报是领导决策应急响应措施的重要基础,因此企业需要建立完善的内部和外部信息通报机制。

1.组织内信息通报
在信息安全事件发生后,应通知应急响应日常运行小组确定事态严重程度和下一步行动,并在损害评估完成后通知应急响应领导小组。通知时应使用即时通信手段如移动电话、网络语音电话等,避免使用电子邮件。通知策略和通知规程应在应急响应计划中明确描述,通知人员应在联系人清单中标明职位、姓名和联络信息。

2.相关外部组织信息通报
信息安全事件发生后,应及时通报受到负面影响的外部机构、互联的单位系统和重要用户。根据应急响应需要,还应准确通报相关设备设施和服务提供商以获取必要支持。对外信息通报应符合组织的对外信息发布策略。

3.信息上报
信息安全事件发生后,应按照相关规定和要求及时将情况上报相关主管或监管单位/部门。

4.信息披露
根据信息安全事件的严重程度,组织应指定特定的小组及时向新闻媒体发布相关信息。被指定的小组应严格按照组织的规定对外发布信息,其他部门或个人不得随意接受媒体采访或发表个人意见。

🔎2.确定事件类别与事件等级

信息安全事件发生后,应急响应日常运行小组根据组织的内部定义和等级评定标准对信息安全事件进行评估,确定信息安全事件的类别与级别。

🔎3.应急启动

应急启动具体操作遵循以下3个规则:

1.启动原则:快速、有序。
2.启动依据:一般情况下,对于导致业务中断、系统宕机、网络瘫痪等突发/重大的信息安全事件,应立即启动应急。不同组织对突发/重大信息安全事件的定义可能不同,因此启动条件可能各不相同。启动条件可以考虑人员安全和设施损失程度、系统损失程度(包括物理、运作或成本)、系统对组织使命的影响程度以及预期中断持续时间等。只有当损害评估结果满足一个或多个启动条件时,才应启动应急响应计划。
3.启动方法:应急响应领导小组发布应急响应启动令。启动后,应急响应领导小组要检查和督察人力、财力和物力的到位情况,并记录实际发生的情况。


🚀感谢:给读者的一封信

亲爱的读者,

我在这篇文章中投入了大量的心血和时间,希望为您提供有价值的内容。这篇文章包含了深入的研究和个人经验,我相信这些信息对您非常有帮助。

如果您觉得这篇文章对您有所帮助,我诚恳地请求您考虑赞赏1元钱的支持。这个金额不会对您的财务状况造成负担,但它会对我继续创作高质量的内容产生积极的影响。

我之所以写这篇文章,是因为我热爱分享有用的知识和见解。您的支持将帮助我继续这个使命,也鼓励我花更多的时间和精力创作更多有价值的内容。

如果您愿意支持我的创作,请扫描下面二维码,您的支持将不胜感激。同时,如果您有任何反馈或建议,也欢迎与我分享。

在这里插入图片描述

再次感谢您的阅读和支持!

最诚挚的问候, “愚公搬代码”

【版权声明】本文为华为云社区用户原创内容,转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息, 否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。