网络安全运营与事件响应:从基线监测到漏洞管理
1. 连续监测与网络情报沟通
1.1 背景与问题
在网络安全领域,连续监测是保障组织安全的重要手段。然而,目前存在一些挑战,例如无法评估用户的 IT 事件是否与特定的 IT 安全/威胁情报事件相关。为了解决这些问题,我们需要建立关键信息请求(PIR),并通过政策和程序支持团队间的协作。
1.2 基线与异常定义
- 基线 :在 IT 帮助台和 IT 安全连续监测中,每个班次报告为信息安全事件的 IT 事件数量可忽略不计(全球少于 25 起)。
- 异常 :在 IT 帮助台和 IT 安全连续监测中,每个班次报告为信息安全事件的 IT 事件数量有所增加(全球超过 25 起)。
1.3 关键信息请求
- PIR 1 :我们需要知道何时威胁情报与向 IT 帮助台报告的事件工单相关联。
- PIR 2 :我们需要知道任何系统何时受到勒索软件影响,包括位置、时间、日期和攻击向量。
1.4 目标阶段概述
阶段 | 描述 |
---|---|
初始阶段 | 与关键人员进行规划,识别问题并提出解决方案 |