Azioni di risposta
Isolare e correggere le minacce
Azioni di risposta è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Dal rilevamento alla risposta
Rilevare una minaccia è solo metà del lavoro. La risposta è l'azione intrapresa per fermare e ripulire un attacco.
Una risposta rapida limita i danni e impedisce la propagazione.
Isolamento dell'host
L'isolamento (contenimento della rete) disconnette un endpoint infetto dalla rete.
La macchina può comunque comunicare con la console EDR per l'analisi, ma non può diffondere malware o far fuoriuscire dati.
Arresto dei processi dannosi
Gli analisti possono arrestare da remoto un processo dannoso.
L'arresto del processo interrompe l'attività in corso dell'attaccante, come la cifratura o il furto di dati, mentre prosegue la bonifica approfondita.
Messa in quarantena dei file
La quarantena sposta un file sospetto in una posizione sicura e protetta.
Il file non può più essere eseguito, ma viene conservato come prova e può essere ripristinato se si rivela sicuro.
Blocco degli indicatori
Una volta compresa la minaccia, i team bloccano ovunque i suoi indicatori di compromissione (IOC).
- Hash di file dannosi
- Indirizzi IP e domini malevoli
Questo protegge immediatamente tutti gli altri endpoint.
Risposta automatizzata
Alcune azioni possono essere eseguite automaticamente quando scatta un avviso.
Ad esempio, un endpoint potrebbe isolarsi nell'istante in cui viene rilevato un comportamento ransomware, prima ancora che una persona legga l'avviso.
Indagine remota
Prima della bonifica, gli analisti raccolgono prove da remoto.
- Raccolgono gli elenchi dei processi in esecuzione
- Acquisiscono file sospetti per analizzarli
- Aprono una shell remota sull'endpoint
In questo modo ottengono un quadro chiaro dell'attacco.
Bonifica
La bonifica rimuove la minaccia e annulla le modifiche apportate.
- Eliminare file dannosi
- Rimuovere le voci di persistenza
- Ripristinare le modifiche dannose alla configurazione
Rollback e recupero
Alcuni strumenti EDR possono eseguire il rollback delle modifiche apportate dal malware, ad esempio ripristinando i file cifrati dal ransomware.
Quando il rollback non è possibile, la macchina viene ricostruita a partire da un'immagine pulita.
Il ciclo di risposta agli incidenti
La risposta si inserisce in un ciclo più ampio:
- Identificare la minaccia
- Contenerla (isolamento)
- Eradicarla (bonifica)
- Ripristinare il sistema
- Imparare dall'esperienza
Documentare gli insegnamenti tratti
Dopo un incidente, i team analizzano l'accaduto.
Registrano come l'attaccante è riuscito a entrare e aggiornano i rilevamenti e le policy, affinché lo stesso attacco non possa riuscire di nuovo.
Verifica rapida
Verifichi la Sua comprensione delle azioni di risposta.
Riepilogo
Le azioni di risposta EDR includono:
- isolamento dell'host, arresto dei processi e messa in quarantena dei file
- blocco degli IOC e contenimento automatizzato
- bonifica, rollback e applicazione degli insegnamenti tratti
Questi passaggi seguono il ciclo di identificazione, contenimento, eradicazione e recupero.
Domande Frequenti
La lezione «Azioni di risposta» è gratuita?
Sì — il testo completo di «Azioni di risposta» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Azioni di risposta»?
Isolare e correggere le minacce Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Azioni di risposta»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Che cos'è l'EDR
- Telemetria e rilevamento
- Azioni di risposta
- EDR e antivirus a confronto