Mis on Intsidentidele reageerimine
Turvaintsidentide käsitlemise protsess
Intsidentidele reageerimine (Incident Response) on organiseeritud lähenemisviis infoturbe intsidentide tagajärgede haldamiseks ja leevendamiseks. See hõlmab rünnakute tuvastamist, analüüsi, ohjeldamist ja taastumist.
Reageerimise faasid
- Ettevalmistus — plaanide ja protseduuride väljatöötamine
- Tuvastamine — intsidendi tuvastamine
- Ohjeldamine — leviku piiramine
- Kõrvaldamine — ohu eemaldamine
- Taastumine — normaalsete toimingute juurde naasmine
- Õpitud õppetunnid — ülevaadete saamine
Reageerimismeeskond (CSIRT)
- Intsidendijuht
- Turvaanalüütikud
- Kohtuekspertiisi spetsialistid
- Kommunikatsioonimeeskond
Tööriistad
- SIEM — sündmuste korrelatsioon
- EDR — lõpp-punktide jälgimine
- Kohtuekspertiisi tööriistad — tõendite analüüs
- Playbooks — reageerimise stsenaariumid
Tõhususe mõõdikud
- MTTD — keskmine tuvastamise aeg
- MTTR — keskmine taastumisaeg
- Korduvate intsidentide arv
Äriväärtus
Tõhus intsidentidele reageerimine minimeerib küberrünnakutest tulenevat kahju ja vähendab seisakuaega.