
266
|
第
16
章
以及何时将事件上报给
IR
团队
3
。这类培训对公司的
IR
政策有支撑作用。
在将事件升级前,要为工程师处理事件设置一个时间限制。组织可接受的风险水平决定了
应急人员的可用时间。可以先从
15
分钟开始,然后再按需调整。
为确保响应人员在紧急关头能选择最符合逻辑的行动方案,而不是依照直觉仓促决定,应
提前制订决策的标准。首位响应人员经常面对的问题是需要立即做出决定:是否要下线被
入侵的系统,或者采取什么样的遏制方法。更多讨论请参阅第
17
章。
应该对工程师进行培训,让他们了解事件响应过程中可能需要解决优先级相互矛盾的事
项。例如,要保持最长的正常运行时间和最高的可用性,同时还要为取证调查保留工件。
还应该培训工程师创建响应活动的相关记录,以便后续能将这些活动与攻击者留下的工件
区分开来。
16.5.3
流程和程序
在事件发生前建立一套流程和程序,可以大大减少响应人员的响应时间和认知负担。以下
列出了一些可供参考的建议。
•
制订硬件和软件的快速采购方法。在紧急情况下,可能需要额外的设备或资源,如服务
器、软件或发电机燃料。
•
建立外包服务的合同审批流程。对于较小的组织来说,这意味着确定要外包的能力,如
取证调查服务。
•
创建策略和程序,在安全事件期间保存证据和日志,以防止日志被覆盖。更多详情参见
第
15
章。
16.6
测试系统和响应计划
如前几节所述,一旦创建了组织需要为事件准备的全部材料,就必须评估这
些材料的有效性并改进发现的缺陷。建议从以下多个角度进行测试。
•
评估自动化系统,确保其正常运行。
•
测试流程,消除首位响应人员和工程团队使用的程序和工具中的偏差。 ...