0Pricing
Security+ Academy · 课时

准备:IR 计划、行动手册与团队

制定事件响应计划,明确团队角色(CSIRT),并在攻击发生前为最常见的事件类型创建行动手册。

准备:IR 计划、行动手册与团队 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

为何准备阶段是第一阶段

NIST 事件响应生命周期包含四个阶段:准备、检测与分析、遏制/根除/恢复,以及事后活动。准备是最重要的阶段——组织在事件发生前采取的一切措施,决定了其在事件期间能够多有效地响应。投入准备工作的组织能够更快发现入侵、更迅速遏制入侵,并大幅降低恢复成本。事件响应准备程度高低所造成的平均成本差异,每起事件可达数百万美元。

事件响应计划(IRP)

事件响应计划(IRP)是规定组织处理安全事件方法的管理文件。一份全面的IRP包括:任务与scope、团队角色和联系信息、事件构成的定义、严重性分类标准、升级流程、通信模板、法律和监管通知要求,以及技术操作手册的参考信息。IRP必须经高级管理层批准,并且至少每年审查一次。

# IRP document structure
# 1. Purpose and Scope
# 2. Definitions (what is an 'incident' vs. 'event')
# 3. Incident classification (P1-Critical / P2-High / P3-Medium / P4-Low)
# 4. CSIRT team roster and escalation matrix
# 5. Communication plan (internal, executive, public, legal)
# 6. Playbook index (ransomware, data breach, insider threat, etc.)
# 7. Evidence preservation requirements
# 8. Regulatory notification timelines (GDPR=72h, HIPAA=60 days)

CSIRT:计算机安全事件响应团队

CSIRT负责执行IRP。主要角色包括:事件指挥官(负责总体协调和决策)、安全分析师(负责技术调查和证据收集)、通信负责人(负责向利益相关者、客户和媒体传达信息)、法律顾问(负责监管合规和执法机构联络),以及执行发起人(负责授权重大修复行动)。明确的角色划分可以避免混乱,确保所有关键任务都得到落实。

事件严重性分类

严重性分类决定响应的紧迫程度、升级路径和通知要求。典型的四级模型如下:P1/严重——正在发生的入侵,并伴随数据外泄或重大业务影响,需要立即进行全天候响应;P2/高——已确认遭到入侵,但尚未确认数据丢失;P3/中——正在调查的可疑活动;P4/低——违反策略的行为或轻微异常。分类错误——将P1当作P3处理——会使响应延误,导致入侵不断扩大。

# Incident classification criteria example
# P1 (Critical):
#   - Active ransomware encrypting production systems
#   - Confirmed exfiltration of PII affecting 10,000+ records
#   - Critical infrastructure compromise (AD, payment systems)
#   Response SLA: escalate in 15 minutes, executive briefing in 1 hour

# P2 (High):
#   - Confirmed malware on an endpoint with network access
#   - Unauthorized access to a system containing sensitive data
#   Response SLA: escalate in 1 hour, IR team engaged within 4 hours

操作手册:程序级指导

IRP提供战略方向,而操作手册则针对特定类型的事件,提供战术性的分步响应程序。勒索软件操作手册可能规定:隔离受影响的系统(第1步),在进行任何清理前采集取证镜像(第2步),检查是否已知该勒索软件变种以及是否存在解密工具(第3步),通知执行团队(第4步),聘请外部事件响应公司(第5步)。在高压力事件中,响应人员很容易漏掉关键步骤,操作手册可以减轻这种认知负担。

# Common playbook types to have prepared:
# - Ransomware response
# - Phishing/BEC (Business Email Compromise)
# - Insider threat / data theft
# - DDoS response
# - Supply chain compromise
# - Cloud account compromise
# - Lost/stolen device
# - Unauthorized access / account takeover
# - Public data breach notification workflow

准备工作:工具与技术

技术准备包括部署和配置响应人员在事件期间所需的工具。必备的IR工具包包括:用于日志汇总和关联分析的SIEM,用于端点可见性和遏制的EDR,取证镜像工具(FTK、dd、Magnet AXIOM),内存采集工具(Magnet RAM Capture、WinPmem),网络数据包捕获工具(Wireshark、Zeek),以及带外通信渠道(以防事件中主电子邮件系统遭到入侵)。

与事件响应公司的预付服务协议

许多组织会与专业事件响应公司(Mandiant、CrowdStrike、Palo Alto Unit 42)签订预付服务协议。此类协议能够保证事件发生时获得优先响应,并预先约定费率和明确的SLA(例如,收到通知后4小时内响应人员到场)。如果没有预付服务协议,在重大入侵期间聘请事件响应公司可能需要数天时间,还要支付高昂的溢价。签约公司还可以提供桌面推演协助、威胁搜寻和入侵前评估服务。

桌面推演

桌面推演以会议室讨论的形式模拟事件场景,不接触生产系统。参与者逐步分析不断发展的场景——勒索软件攻击、冒充CEO的欺诈电子邮件、凭据遭到入侵——并讨论在每个决策点应采取的措施。桌面推演可以在真实事件暴露问题之前,发现操作手册中的缺口、角色职责不清以及未经验证的假设。CSIRT应每季度开展一次,执行人员则应每年开展一次。

通知与通信规划

事件通信必须提前规划。需要重点考虑:监管通知时限(GDPR要求在72小时内通知数据泄露,HIPAA要求在60天内通知,各州的数据泄露法律有所不同)、客户通知模板、执法机构通知标准(勒索软件事件通知FBI,金融欺诈事件通知特勤局)、公共关系信息,以及面向员工的内部通信。尤其要注意,事件期间应使用带外渠道进行通信——攻击者可能正在监控企业电子邮件。

证据收集与保管链

准备工作包括建立证据收集程序,以维护证据在法律上的可采性。关键要求包括:记录易失性顺序,进行磁盘镜像时使用写保护器,记录所有证据的加密哈希值(SHA-256),并记录从收集到存储全过程的保管链。如果无法证明证据的真实性——例如未遵循规定程序——那么在针对攻击者或员工的法律诉讼中,该证据可能不被采纳。

# Chain of custody documentation (minimum fields)
# Evidence ID: EVD-2026-001
# Description: SSD from suspect workstation WS-042
# Collection date/time: 2026-06-20 14:32 UTC
# Collected by: [Name, Role]
# SHA-256 hash (original): a3f2c8b1...
# SHA-256 hash (forensic image): a3f2c8b1... (must match)
# Storage location: Evidence locker #3, secured with evidence tape
# Chain: Collection -> Analyst -> Forensic Lab -> Legal Hold

准备不足的响应所带来的教训

缺乏成熟IR准备的组织在入侵期间经常犯下代价高昂的错误:响应人员在采集取证证据前就重装系统(破坏了解事件经过的能力);通过已遭入侵的渠道通信(向攻击者暴露组织已经发现问题);由于严重性分类不明确而升级过慢;无权作出遏制决策(需要花费数小时等待批准);由于资产清单不完整而无法识别受影响的系统。这些失败都可以通过准备工作加以预防。

快速检查

请测试您对本课CompTIA Security+(SY0-701)相关概念的理解。

课程回顾

本课您学习了:IRP是规定角色、严重性分类和通信程序的管理文件,操作手册为特定类型的事件提供战术性的分步指导,以及桌面推演和预付服务协议能够帮助团队在真实事件发生前做好有效响应的准备。接下来,我们将学习检测与分析:识别真实事件。

常见问题解答

「准备:IR 计划、行动手册与团队」课时是免费的吗?

是的 — 「准备:IR 计划、行动手册与团队」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「准备:IR 计划、行动手册与团队」这节课中我会学到什么?

制定事件响应计划,明确团队角色(CSIRT),并在攻击发生前为最常见的事件类型创建行动手册。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「准备:IR 计划、行动手册与团队」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 准备:IR 计划、行动手册与团队
  2. 检测与分析:识别真实事件
  3. 遏制、根除与恢复
  4. 事件后复盘与经验总结
← 返回 Security+ Academy