Ứng phó sự cố là gì
Quy trình xử lý sự cố bảo mật
Ứng phó sự cố (Incident Response) là phương pháp có tổ chức để quản lý và giảm thiểu hậu quả của các sự cố bảo mật thông tin. Bao gồm phát hiện, phân tích, ngăn chặn và khôi phục sau các cuộc tấn công.
Các giai đoạn ứng phó
- Chuẩn bị — phát triển kế hoạch và quy trình
- Phát hiện — xác định sự cố
- Ngăn chặn — hạn chế lan rộng
- Loại bỏ — xóa bỏ mối đe dọa
- Khôi phục — trở lại hoạt động bình thường
- Bài học kinh nghiệm — rút ra thông tin chi tiết
Đội ứng phó (CSIRT)
- Quản lý sự cố
- Nhà phân tích bảo mật
- Chuyên gia pháp y
- Đội truyền thông
Công cụ
- SIEM — tương quan sự kiện
- EDR — giám sát endpoint
- Công cụ pháp y — phân tích bằng chứng
- Playbooks — kịch bản ứng phó
Chỉ số hiệu quả
- MTTD — Thời gian phát hiện trung bình
- MTTR — Thời gian khôi phục trung bình
- Số lượng sự cố tái diễn
Giá trị kinh doanh
Ứng phó sự cố hiệu quả giảm thiểu thiệt hại từ các cuộc tấn công mạng và giảm thời gian ngừng hoạt động.