IR 生命周期:准备、识别、遏制
逐步了解 NIST 的六个事件响应阶段,并理解每个团队的职责。
IR 生命周期:准备、识别、遏制 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是事件响应
事件响应(IR)是处理和管理安全事件的一套有组织的方法。其目标是将损害降至最低、缩短恢复时间并防止事件再次发生。在事件发生前制定书面的 IR 计划至关重要。
IR 框架
主要的 IR 框架:
- NIST SP 800-61:准备 → 检测/分析 → 遏制/根除/恢复 → 事件后处理
- SANS PICERL:准备、识别、遏制、根除、恢复、经验教训
- CISA:总体上与 NIST 保持一致
第 1 阶段:准备
准备活动:
- 记录 IR 政策和流程
- 组建并培训 IR 团队(CIRT)
- 部署日志记录和检测工具
- 建立通信渠道和升级路径
- 开展桌面推演和模拟演练
- 为常见事件类型创建操作手册
准备:工具和资源
在事件发生前做好准备:
- 用于日志分析的集中式 SIEM
- 配备写保护器和镜像工具的取证工作站
- 预先确定法律部门和 HR 联系人
- 与外部取证公司的 IR 留 retainer 服务
- 确认离线备份有效且可访问
第 2 阶段:识别
识别是检测并确认事件已经发生的过程。检测来源包括:
- SIEM 警报以及 IDS/IPS 事件
- 用户报告(“我的电脑行为很奇怪”)
- 威胁情报源
- 异常检测(异常的登录时间、数据传输)
- 第三方通知(执法机构、合作伙伴)
严重性分类
按严重性对事件进行分类,以确定响应优先级:
- P1/严重:正在进行的入侵、数据外泄、勒索软件
- P2/高:特权账号遭入侵、检测到恶意软件
- P3/中:违反政策、可疑活动
- P4/低:登录失败尝试、轻微配置错误
第 3 阶段:遏制
遏制会在不破坏证据的情况下阻止损害扩散。遏制分为两种:
- 短期遏制:隔离受影响的系统(网络隔离)
- 长期遏制:移除恶意痕迹,同时维持业务运行
遏制策略
遏制措施:
- 网络隔离:VLAN 隔离、配置防火墙阻断规则
- 账号锁定:禁用遭入侵的凭据
- EDR 终止:通过 EDR 终止恶意进程
- DNS sinkhole:将命令与控制域名重定向,以阻止回连
- 在擦除之前保留证据 BEFORE
事件指挥结构
在重大事件期间,应采用清晰的指挥结构:
- 事件指挥官——负责整体协调
- 技术负责人——负责调查和修复
- 通信负责人——负责内部和外部通知
- 法律/合规——负责监管义务
并行工作流
有效的 IR 会并行开展遏制、调查和通信工作,而不是按顺序进行。在技术团队遏制威胁的同时,法律团队准备通知,管理层与相关方沟通。时间非常重要:访问未被遏制的每多持续一小时,造成的损害就会进一步增加。
IR 文档记录
在事件期间记录所有内容:
- 带时间戳的事件时间线
- 采取的所有措施(谁做了什么、何时完成)
- 收集的证据及保管链
- 作出的决定及其理由
这些文档对于法律诉讼和事件后审查至关重要。
快速检查:IR 生命周期
在哪个 IR 阶段,您会将受感染的系统与网络隔离,以阻止恶意软件扩散?
课程回顾
IR 生命周期(NIST)包括:准备、识别、遏制、根除、恢复、事件后处理。准备是最重要的阶段——在事件发生前组建团队、准备工具并编写操作手册。识别用于确认事件。遏制会在保留证据的同时阻止扩散。每项措施都应带时间戳记录。
常见问题解答
「IR 生命周期:准备、识别、遏制」课时是免费的吗?
是的 — 「IR 生命周期:准备、识别、遏制」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「IR 生命周期:准备、识别、遏制」这节课中我会学到什么?
逐步了解 NIST 的六个事件响应阶段,并理解每个团队的职责。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「IR 生命周期:准备、识别、遏制」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- IR 生命周期:准备、识别、遏制
- 证据收集与保管链
- 根除、恢复与经验总结
- 撰写事件报告