大多數(shù)企業(yè)都搞錯(cuò)了事件響應(yīng)的這兩個(gè)階段
來(lái)源:湖北國(guó)菱編輯部
時(shí)間:2018-05-08
事件響應(yīng)是有基準(zhǔn)的,準(zhǔn)備、識(shí)別、限制、清除、恢復(fù)、總結(jié)經(jīng)驗(yàn)教訓(xùn),這6個(gè)階段定義了公司企業(yè)以最少的修復(fù)時(shí)間將網(wǎng)絡(luò)攻擊破壞限制在最小范圍的基本操作。
但是,這6個(gè)階段中有些方面是公司企業(yè)老弄錯(cuò)了的。最大的漏洞恐怕就是沒(méi)認(rèn)識(shí)到事件響應(yīng)是個(gè)過(guò)程,而不是個(gè)事情。另外,限制和清除這兩個(gè)階段之間的差異也少有人意識(shí)到。很多人都覺(jué)得直接跳到清除過(guò)程就好了啊,清除掉了不就限制了威脅的破壞了么?
然而,這種想法大錯(cuò)特錯(cuò)。限制階段的存在是有原因的。通過(guò)將威脅限制在某一范圍,事件響應(yīng)團(tuán)隊(duì)就有時(shí)間對(duì)事件進(jìn)行恰當(dāng)?shù)呐挪?。這又走回了識(shí)別階段,有些公司就是在這里會(huì)有些迷惑與混亂。識(shí)別階段不是入侵檢測(cè),而是確定公司所遭遇攻擊已經(jīng)嚴(yán)重到何種程度。
你得找出每一臺(tái)被感染的設(shè)備,如若不然,攻擊者就仍然會(huì)在公司網(wǎng)絡(luò)中留下?lián)c(diǎn)。換句話(huà)說(shuō),限制階段基本上就是密集監(jiān)視,對(duì)攻擊者圍追堵截,盡一切努力阻礙其達(dá)成最終目標(biāo)。
大多數(shù)事件響應(yīng)計(jì)劃中的第二大空白,集中在恢復(fù)和經(jīng)驗(yàn)總結(jié)上。事件發(fā)生后,大多數(shù)公司都集中在打補(bǔ)丁或增加額外的入侵檢測(cè)防護(hù)層上,卻忘了問(wèn)題的根源。
但實(shí)際上,退回到最初的幾個(gè)階段來(lái)衡量某些東西才是真正應(yīng)該做的。比如,威脅入侵了多長(zhǎng)時(shí)間你才檢測(cè)出來(lái)?如果每次事件后都不能縮短駐留時(shí)間,那只是說(shuō)明公司的入侵檢測(cè)存在系統(tǒng)性問(wèn)題。
事件響應(yīng)的底線(xiàn)就在于,這是一個(gè)循環(huán),而你總是處在經(jīng)驗(yàn)教訓(xùn)總結(jié)這個(gè)階段。所以,這個(gè)循環(huán)永遠(yuǎn)不會(huì)完結(jié),你不過(guò)是又走回識(shí)別階段,在想“別的事件將要發(fā)生,我們能找出來(lái)嗎?”
事件響應(yīng)成為大多數(shù)公司日常安全運(yùn)營(yíng)而不是有事時(shí)才想起來(lái)用用的原因正在于此。
湖北國(guó)菱就是一家提供專(zhuān)業(yè)的數(shù)據(jù)中心維護(hù)服務(wù),機(jī)房承建服務(wù)的公司,為荊州及周邊地區(qū)提供專(zhuān)業(yè)化的數(shù)據(jù)中心(機(jī)房)運(yùn)行維護(hù)服務(wù)。