事故回應的定義
定義事故回應前,請務必清楚了解何謂事故。就 IT 領域而言,有三個有時會交替使用的詞彙,但各自代表不同的意義:
- 事件是經常發生的無害動作,例如建立檔案、刪除資料夾或開啟電子郵件。就其本身而言,事件通常並不代表漏洞,但若與其他事件結合,就可能會指出威脅。
- 警示是事件所觸發的通知,不一定是威脅。
- 事故是一組相互關聯的警示,人類或自動化工具很可能已將這些警示視為真正的威脅。就其本身而言,每個警示似乎或許不是主要威脅,但在彼此相互結合的情況下,則代表可能的漏洞。
事故回應是組織在認為 IT 系統或資料可能已經遭到入侵時所採取的動作。例如,如果安全性專業人員發現未經授權使用者、惡意程式碼或安全性措施失敗的跡象,他們將會採取動作。
回應的目的是要盡快消除網路攻擊、復原、依地區法律的要求通知任何客戶或政府機構,以及了解未來如何降低類似漏洞的風險。
關注 Microsoft 安全性