事件响应计划(IRP)

什么是事件响应计划?

事件响应计划(Incident Response Plan,IRP)是一份结构化文档,规定了组织在检测、响应和 从网络安全事件中恢复时应遵循的程序、职责和流程。

IRP 的核心组成部分

1. 政策与目标

  • 界定计划的范围和目标
  • 按严重程度对事件进行分级
  • 领导层的承诺声明
  • 适用的框架与法规(NIST、ISO 27035、LGPD)

2. 团队结构(CSIRT)

  • Incident Response Manager:统筹整个响应工作
  • Security Analysts:技术与取证分析
  • IT Operations:系统遏制与恢复
  • Communications Lead:利益相关方与媒体
  • Legal/Compliance:法律与合规事项

3. 流程阶段

  • 准备:培训、工具与程序
  • 检测与分析:识别与分级
  • 遏制:限制事件的影响
  • 根除:清除根本原因
  • 恢复:恢复系统与服务
  • 经验教训:复盘与持续改进

响应 Playbook

针对不同类型事件的专用 Playbook:

  • 勒索软件与恶意软件
  • 网络钓鱼与社会工程
  • 数据泄露(LGPD)
  • DDoS 攻击
  • 凭证泄露
  • 内部威胁(Insider threats)
  • 严重漏洞(零日漏洞)

工具与技术

  • SIEM:Splunk、IBM QRadar、Microsoft Sentinel
  • EDR/XDR:CrowdStrike、SentinelOne、Microsoft Defender
  • Ticketing:ServiceNow、Jira、TheHive
  • 通信:Slack、Microsoft Teams(专用频道)
  • Forensics:Autopsy、EnCase、FTK、Volatility
  • Threat Intelligence:MISP、ThreatConnect、Recorded Future

沟通与升级

沟通矩阵,明确何时以及如何通知:

  • 内部:高管层(C-Level)、员工、受影响部门
  • 外部:客户、合作伙伴、供应商
  • 监管机构:ANPD、CVM、BACEN(视情况而定)
  • 媒体:新闻发布部门
  • 主管部门:联邦警察、CERT.br

指标与 KPI

  • MTTD(Mean Time to Detect):平均检测时间
  • MTTR(Mean Time to Respond):平均响应时间
  • MTTC(Mean Time to Contain):平均遏制时间
  • MTTR(Mean Time to Recover):平均恢复时间
  • 按类别和严重程度统计的事件数量
  • 财务与运营影响

LGPD 合规

IRP 必须符合《通用数据保护法》(LGPD)的要求:

  • 在 2 个工作日内向 ANPD 通报(重大事件)
  • 向受影响的数据主体进行告知
  • 详细记录事件及所采取的措施
  • 数据保护影响报告(RIPD)

测试与演练

IRP 必须通过以下方式定期测试:

  • Tabletop Exercises:对场景进行理论性讨论
  • Walk-throughs:逐步审查各项程序
  • 模拟演练:在受控环境中进行实操演练
  • Red Team/Purple Team:带真实响应的渗透测试

最终建议

  • [OK] 每季度审查并更新 IRP
  • [OK] 持续培训响应团队
  • [OK] 保持 runbook 处于最新且易于访问的状态
  • [OK] 记录所有事件,即使是轻微事件
  • [OK] 在需要之前就与主管部门建立联系
  • [OK] 始终保持 7×24 小时的紧急联系人可用
  • [OK] 维护离线且经过测试的备份
  • [OK] 将 IRP 与 BCP 和 DRP 计划相整合