重大网络安全事件事后工作很重要

重大网络安全事件是一种压力极大的情况,需要迅速采取行动来控制和减轻直接影响。但是,一旦尘埃落定,压力有所缓解,组织应该做些什么来从事件中吸取教训并改善其未来的安全态势?

在英国国家网络安全中心 (NCSC) 网站上有一篇很棒的博客文章 谈到了为什么分享从网络安全事件和“险情”中吸取的教训将有助于每个人进步。接着概述了共享情报的重要性,例如攻击者最初是如何进入网络并在网络中移动的,他们试图实现什么,以及攻击最终是如何结束的。还建议收集为应对攻击而采取的所有网络安全行动的详细信息,包括那些有效的行动(以及那些无效的行动)。

因此,根据我自己的经验,在这里总结了组织在遭受攻击时需要考虑的事情。

事后分析

审查有关攻击的所有可用数据非常重要。分析所使用的攻击媒介,并深入了解此特定事件成功的原因。事后分析活动应深入了解攻击,不仅要了解发生了什么,还要了解事件是如何展开的。检查事件发生的时间、时间表是什么、采取了哪些行动以及由谁采取。换句话说,应该建立事件、对手和活动时间表。这对于组织来说至关重要,以便从流程的角度更好地做好准备并提高效率。这应该是一次彻底的调查,分析票据,查看记录的内容和时间,对一系列事件以及响应效果有高度集中的理解。例如,组织是否花了几分钟、几小时或几天的时间来识别攻击?虽然分析整个事件很有价值,但分解攻击中的单个活动也很重要。

当查看所有这些流程时,如果您发现某项活动需要花费很长时间,请深入研究它并考虑是否可以实现操作的自动化以及数据是否可以更快地丰富和优化。

反馈回路的重要性

除了分析过程之外,还要从数据角度检查事件;任何收集到的信息都应该用于反馈回路,以帮助预防工具更好地发挥作用。

此外,从数据的角度来看,与他人分享团队所学到的知识非常重要,因为这有助于整个行业更好地打击网络犯罪。这种数据共享还意味着您将从其他方获得有关其他潜在事件的信息,这些信息可以帮助团队更充分地准备和强化基础设施,从而尽可能地预防。让其他人审查事件数据也提供了一个外部视角——与事件不太接近的人可能会发现错过的东西。

这有助于在事件发生后让混乱局面恢复秩序,并让您了解其他人的工作如何影响和扩大您自己的工作。这将能够确保事件处理人员、恶意软件研究人员、SOC分析师和调查负责人获得更多控制权,并能够在正确的时间采取正确的措施。

值得学习的知识

事件后分析还能让您确定培训需求和需要改进的领域。例如,是否需要在整个组织内开展更多安全或网络钓鱼意识培训?同样,员工群体需要了解事件的其他方面。这也是为了教育他们为什么要学习这些东西,并培养更注重安全的文化。

未来如何改进应对措施?是否需要进行情报调动,以便找到与该对手相关的事件信息,然后探索他们通常使用的其他策略,以及其中是否已针对组织使用过。

这里有一个关于广度和深度的讨论,思考一下你对这一单一事件的了解有多深,以及针对你的活动有多广泛——你认为的单一事件可能要大得多,这会在事件后评估过程中显现出来。

您还可以考虑威胁搜寻练习和渗透测试,以识别整个组织中类似的风险和漏洞领域。

创造良性共享圈

分享很重要。大多数组织更热衷于从他人那里收集数据,而不是分享自己的数据,但如果你分享,你就会向同行提供信息,并创建一个良性的共享圈,从而增强行业的预防态势。

关键问题是:事件发生后,是否有一个理想的时间范围来进行评估?不幸的是,没有唯一的答案,这实际上取决于您拥有的资源和正在进行的活动量。最终,您希望加速理解、改善协作、加强防御并协调行动,因此理想情况下,您应该将事件审查作为标准方法和流程例程的一部分。这意味着您应该根据您的业务制定自己的内部 SLA 以进行事件后审查。这可能是一天后或几周后,但这里重要的一点是,无论您的响应时间是多少,这都已作为流程的一部分达成一致,并且您会遵守它。最终,它需要及时,不同的公司会根据降低平均检测时间 (MTTD) 和平均响应时间 (MTTR) 来定义及时的含义。

最后我想说的是,事后审查也需要是一个建设性的学习过程,而不是相互指责,否则如果员工认为事情不太对劲,他们就不会站出来,你也不会培养这种学习型安全文化。当今的威胁不断演变,如果我们想领先对手一步,我们就需要分享、参与、合作、响应和学习。


往期回顾

精彩回顾:祺印说信安2024之前

日志!日志!还是日志!黑客最爱!

230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
网络安全等级保护:分级保护工作浅析
网络安全等级保护:安全等级测评与风险评估一点点乱弹
网络安全等级保护:什么是网络安全等级保护?
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT

>>>数据安全系列<<<

数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据存储?
数据安全知识:什么是数据风险评估?
数据安全知识:如何逐步执行数据风险评估
数据安全知识:数据风险管理降低企业风险
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据安全态势管理?
数据安全知识:数据库安全重要性
数据安全知识:数据库安全威胁
数据安全知识:不同类型的数据库
数据安全知识:数据库简史
数据安全知识:什么是数据出口?
数据安全知识:什么是数据治理模型?

>>>错与罚<<<

276人落网!河南新乡警方摧毁特大“网络水军”犯罪团伙

重拳出击严打涉网犯罪 海淀警方守护网络清朗
网警@同学们 暑期这些兼职不能做!

非法出售公民个人信息 网站经营者被判三年有期徒刑

超范围采集公民信息,违法!鹤壁网警出手

一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆

重庆某国企因网安责任人履职不到位被约谈

因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚

回顾长沙市三个区网信开出首张罚单的不同时间和处罚单位类型

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!

网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略
保护企业的19项网络安全最佳实践

实现混合网络时代的“无摩擦防御”

物联网不是一份持续接受的礼物
确保完整的 IT 资产可见性及安全
网络安全行业裁员的负面影响专业人员可能涌入网络犯罪
现代网络安全基于风险的漏洞管理
网络安全框架2.0版之CSF层的概念图示
网络安全领域薪酬新趋势
英国政府发布云 SCADA 安全指南
网络安全框架2.0版之CSF核心
网络安全框架2.0版之前言和概述
网络安全框架2.0版之CSF核心简介
安全运营和事件管理的10个教训
看老外如何为网络安全合规时代做好准备
基于打字模式的键盘声学侧通道攻击
运营技术 (OT) 和网络安全:保护关键信息基础设施
运营技术之云托管的监控和数据采集 (SCADA)
运营技术之技术和云解决方案适用性

免责声明:文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。查看原文

为您推荐