Mikä on Tapausten käsittely
Tietoturvatapausten käsittelyprosessi
Tapausten käsittely (Incident Response) on järjestelmällinen lähestymistapa tietoturvatapausten seurausten hallintaan ja lieventämiseen. Se sisältää hyökkäysten havaitsemisen, analysoinnin, rajoittamisen ja toipumisen.
Vastevaihd
- Valmistautuminen — suunnitelmien ja menettelyjen kehittäminen
- Havaitseminen — tapauksen tunnistaminen
- Rajoittaminen — leviämisen rajoittaminen
- Poistaminen — uhan poistaminen
- Toipuminen — paluu normaaliin toimintaan
- Opitut asiat — oivallusten poimiminen
Vasteryhmä (CSIRT)
- Tapauspäällikkö
- Tietoturva-analyytikot
- Rikostekniset asiantuntijat
- Viestintätiimi
Työkalut
- SIEM — tapahtumakorrelaatio
- EDR — päätelaitteiden valvonta
- Rikostekniset työkalut — todisteiden analysointi
- Playbooks — vasteskenaariot
Tehokkuusmittarit
- MTTD — keskimääräinen havaitsemisaika
- MTTR — keskimääräinen toipumisaika
- Toistuvien tapausten määrä
Liiketoiminta-arvo
Tehokas tapausten käsittely minimoi kyberhyökkäysten aiheuttamat vahingot ja vähentää käyttökatkoksia.