0Pricing
Cyber Security Academy · 课时

IR 生命周期:准备、识别、遏制

逐步了解 NIST 的六个事件响应阶段,并理解每个团队的职责。

IR 生命周期:准备、识别、遏制 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是事件响应

事件响应(IR)是处理和管理安全事件的一套有组织的方法。其目标是将损害降至最低、缩短恢复时间并防止事件再次发生。在事件发生前制定书面的 IR 计划至关重要。

IR 框架

主要的 IR 框架:

  • NIST SP 800-61:准备 → 检测/分析 → 遏制/根除/恢复 → 事件后处理
  • SANS PICERL:准备、识别、遏制、根除、恢复、经验教训
  • CISA:总体上与 NIST 保持一致

第 1 阶段:准备

准备活动:

  • 记录 IR 政策和流程
  • 组建并培训 IR 团队(CIRT)
  • 部署日志记录和检测工具
  • 建立通信渠道和升级路径
  • 开展桌面推演和模拟演练
  • 为常见事件类型创建操作手册

准备:工具和资源

在事件发生前做好准备:

  • 用于日志分析的集中式 SIEM
  • 配备写保护器和镜像工具的取证工作站
  • 预先确定法律部门和 HR 联系人
  • 与外部取证公司的 IR 留 retainer 服务
  • 确认离线备份有效且可访问

第 2 阶段:识别

识别是检测并确认事件已经发生的过程。检测来源包括:

  • SIEM 警报以及 IDS/IPS 事件
  • 用户报告(“我的电脑行为很奇怪”)
  • 威胁情报源
  • 异常检测(异常的登录时间、数据传输)
  • 第三方通知(执法机构、合作伙伴)

严重性分类

按严重性对事件进行分类,以确定响应优先级:

  • P1/严重:正在进行的入侵、数据外泄、勒索软件
  • P2/高:特权账号遭入侵、检测到恶意软件
  • P3/中:违反政策、可疑活动
  • P4/低:登录失败尝试、轻微配置错误

第 3 阶段:遏制

遏制会在不破坏证据的情况下阻止损害扩散。遏制分为两种:

  • 短期遏制:隔离受影响的系统(网络隔离)
  • 长期遏制:移除恶意痕迹,同时维持业务运行

遏制策略

遏制措施:

  • 网络隔离:VLAN 隔离、配置防火墙阻断规则
  • 账号锁定:禁用遭入侵的凭据
  • EDR 终止:通过 EDR 终止恶意进程
  • DNS sinkhole:将命令与控制域名重定向,以阻止回连
  • 在擦除之前保留证据 BEFORE

事件指挥结构

在重大事件期间,应采用清晰的指挥结构:

  • 事件指挥官——负责整体协调
  • 技术负责人——负责调查和修复
  • 通信负责人——负责内部和外部通知
  • 法律/合规——负责监管义务

并行工作流

有效的 IR 会并行开展遏制、调查和通信工作,而不是按顺序进行。在技术团队遏制威胁的同时,法律团队准备通知,管理层与相关方沟通。时间非常重要:访问未被遏制的每多持续一小时,造成的损害就会进一步增加。

IR 文档记录

在事件期间记录所有内容:

  • 带时间戳的事件时间线
  • 采取的所有措施(谁做了什么、何时完成)
  • 收集的证据及保管链
  • 作出的决定及其理由

这些文档对于法律诉讼和事件后审查至关重要。

快速检查:IR 生命周期

在哪个 IR 阶段,您会将受感染的系统与网络隔离,以阻止恶意软件扩散?

课程回顾

IR 生命周期(NIST)包括:准备、识别、遏制、根除、恢复、事件后处理。准备是最重要的阶段——在事件发生前组建团队、准备工具并编写操作手册。识别用于确认事件。遏制会在保留证据的同时阻止扩散。每项措施都应带时间戳记录。

常见问题解答

「IR 生命周期:准备、识别、遏制」课时是免费的吗?

是的 — 「IR 生命周期:准备、识别、遏制」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「IR 生命周期:准备、识别、遏制」这节课中我会学到什么?

逐步了解 NIST 的六个事件响应阶段,并理解每个团队的职责。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「IR 生命周期:准备、识别、遏制」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. IR 生命周期:准备、识别、遏制
  2. 证据收集与保管链
  3. 根除、恢复与经验总结
  4. 撰写事件报告
← 返回 Cyber Security Academy