事件响应
事件响应 是什么?
事件响应针对网络安全事件进行准备、检测、分析、遏制、根除和恢复并总结经验教训的有组织流程。
事件响应(IR)是针对威胁或破坏信息资产机密性、完整性或可用性的事件所开展的结构化处置。
框架。 NIST SP 800-61 Rev. 2 定义了四个阶段的生命周期:准备;检测与分析;遏制、根除与恢复;事后活动。2025 年 4 月,NIST 发布 Rev. 3,放弃了僵化的阶段模型,转而将事件响应活动映射到 CSF 2.0 的六大职能(治理、识别、保护、检测、响应、恢复)。SANS 的 PICERL 模型将工作拆为六步——准备、识别、遏制、根除、恢复、总结教训——在培训与运行手册中仍广泛使用。
时限至关重要。 监管日益设定硬性时钟:美国 SEC 要求上市公司在四个工作日内披露重大网络事件;欧盟 GDPR 要求在获知个人数据泄露后 72 小时内通知监管机构;PCI DSS 要求具备可即时启用的响应计划。错过这些窗口会带来独立于技术损害之外的法律风险。
实践。 有效的事件响应依赖经过演练的剧本、值班轮换、带外沟通链(攻击者常监视公司邮件)、法律与公关的尽早介入、为后续取证保全证据,以及 SIEM、SOAR、EDR/XDR 与分诊套件等工具。最后阶段将具体改进反馈到检测与预防能力,使同一入侵无法再次得逞。
flowchart LR A[准备:剧本、工具、演练] --> B[检测与分析:分诊告警、确定范围] B --> C[遏制:隔离主机、撤销令牌] C --> D[根除:清除恶意软件、封堵入口] D --> E[恢复:还原并监控二次感染] E --> F[事后:总结经验教训] F --> A
● 示例
- 01
确认商业邮件入侵后:撤销令牌、重置凭据并通知受影响方。
- 02
在 IT、法务和高层之间协调勒索软件感染 ERP 的根除与恢复。
● 常见问题
事件响应 是什么?
针对网络安全事件进行准备、检测、分析、遏制、根除和恢复并总结经验教训的有组织流程。 它属于网络安全的 取证与应急响应 分类。
事件响应 是什么意思?
针对网络安全事件进行准备、检测、分析、遏制、根除和恢复并总结经验教训的有组织流程。
如何防御 事件响应?
针对 事件响应 的防御通常结合技术控制与运营实践,详见上方完整定义。
事件响应 还有哪些其他名称?
常见的别称包括: IR, 网络事件响应。