Az incidenselhárítás meghatározása
Az incidenselhárítás meghatározása előtt fontos tisztázni, hogy mi is az az incidens. Az informatikában három olyan kifejezés is létezik, amelyek néha egymással felcserélhetően használatosak, de különböző dolgokat jelentenek:
- Az események olyan ártalmatlan műveletek, amelyek gyakran megtörténnek. Eseménynek számít például egy fájl létrehozása, egy mappa törlése vagy egy e-mail megnyitása. Egy esemény önmagában általában nem jelent biztonsági incidenst, de más eseményekkel párosítva valamilyen fenyegetést jelezhet.
- A riasztások olyan események által kiváltott értesítések, amelyek vagy fenyegetések, vagy nem.
- Az incidensek olyan, egymással összefüggő riasztások csoportja, amelyekről emberek vagy automatizálási eszközök megállapították, hogy valószínűleg valódi fenyegetések. Önmagukban egyik riasztás sem tűnhet jelentős fenyegetésnek, de együttes jelenlétük lehetséges biztonsági incidensre utalnak.
Az incidenselhárítás azokat a műveleteket jelenti, amelyeket a szervezet akkor hajt végre, amikor úgy véli, hogy az informatikai rendszereket vagy adatokat feltörték. A biztonsági szakemberek például akkor intézkednek, ha jogosulatlan felhasználóra, kártevőre vagy biztonsági intézkedés sikertelenségére utaló bizonyítékokat látnak.
Az incidenselhárítás célja, hogy a lehető leggyorsabban megfékezze a kibertámadást, elvégezze a szükséges helyreállítást, értesítse az ügyfeleket vagy a kormányzati szerveket a regionális jogszabályoknak megfelelően, és megtanulja, hogyan csökkentheti a hasonló incidensek jövőbeli előfordulásának kockázatát.
A Microsoft Biztonság követése