Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 585

事件响应

审核人Cybersecurity entrepreneur & security researcher

事件响应 是什么?

事件响应针对网络安全事件进行准备、检测、分析、遏制、根除和恢复并总结经验教训的有组织流程。


事件响应(IR)是针对威胁或破坏信息资产机密性、完整性或可用性的事件所开展的结构化处置。

框架。 NIST SP 800-61 Rev. 2 定义了四个阶段的生命周期:准备;检测与分析;遏制、根除与恢复;事后活动。2025 年 4 月,NIST 发布 Rev. 3,放弃了僵化的阶段模型,转而将事件响应活动映射到 CSF 2.0 的六大职能(治理、识别、保护、检测、响应、恢复)。SANS 的 PICERL 模型将工作拆为六步——准备、识别、遏制、根除、恢复、总结教训——在培训与运行手册中仍广泛使用。

时限至关重要。 监管日益设定硬性时钟:美国 SEC 要求上市公司在四个工作日内披露重大网络事件;欧盟 GDPR 要求在获知个人数据泄露后 72 小时内通知监管机构;PCI DSS 要求具备可即时启用的响应计划。错过这些窗口会带来独立于技术损害之外的法律风险。

实践。 有效的事件响应依赖经过演练的剧本、值班轮换、带外沟通链(攻击者常监视公司邮件)、法律与公关的尽早介入、为后续取证保全证据,以及 SIEM、SOAR、EDR/XDR 与分诊套件等工具。最后阶段将具体改进反馈到检测与预防能力,使同一入侵无法再次得逞。

flowchart LR
  A[准备:剧本、工具、演练] --> B[检测与分析:分诊告警、确定范围]
  B --> C[遏制:隔离主机、撤销令牌]
  C --> D[根除:清除恶意软件、封堵入口]
  D --> E[恢复:还原并监控二次感染]
  E --> F[事后:总结经验教训]
  F --> A

示例

  1. 01

    确认商业邮件入侵后:撤销令牌、重置凭据并通知受影响方。

  2. 02

    在 IT、法务和高层之间协调勒索软件感染 ERP 的根除与恢复。

常见问题

事件响应 是什么?

针对网络安全事件进行准备、检测、分析、遏制、根除和恢复并总结经验教训的有组织流程。 它属于网络安全的 取证与应急响应 分类。

事件响应 是什么意思?

针对网络安全事件进行准备、检测、分析、遏制、根除和恢复并总结经验教训的有组织流程。

如何防御 事件响应?

针对 事件响应 的防御通常结合技术控制与运营实践,详见上方完整定义。

事件响应 还有哪些其他名称?

常见的别称包括: IR, 网络事件响应。

相关术语

另见