CyberGlossary

Криминалистика и реагирование

Реагирование на инциденты

Также известно как: IR, Реагирование на киберинциденты

Определение

Организованный процесс подготовки, обнаружения, анализа, сдерживания, устранения и восстановления после инцидентов ИБ с фиксацией уроков.

Реагирование на инциденты (IR) — это структурированная обработка событий, угрожающих или нарушающих конфиденциальность, целостность или доступность информационных активов. NIST SP 800-61 определяет шестифазный жизненный цикл (подготовка, обнаружение и анализ, сдерживание, ликвидация, восстановление, постинцидентная деятельность); SANS применяет аналогичную модель PICERL. Эффективное IR опирается на проверенные плейбуки, дежурства, схемы коммуникаций, привлечение юристов и PR, а также инструменты SIEM, SOAR, EDR и форензик-триаж. Цель — минимизация ущерба и времени восстановления и постоянное усиление превентивных и обнаруживающих контролей.

Примеры

  • Сдерживание подтверждённого BEC: отзыв токенов, смена учётных данных, оповещение затронутых сторон.
  • Координация ликвидации и восстановления ERP, заражённого шифровальщиком, с участием ИТ, юристов и руководства.

Связанные термины