事件响应计划(IRP)
什么是事件响应计划?
事件响应计划(Incident Response Plan,IRP)是一份结构化文档,规定了组织在检测、响应和 从网络安全事件中恢复时应遵循的程序、职责和流程。
IRP 的核心组成部分
1. 政策与目标
- 界定计划的范围和目标
- 按严重程度对事件进行分级
- 领导层的承诺声明
- 适用的框架与法规(NIST、ISO 27035、LGPD)
2. 团队结构(CSIRT)
- Incident Response Manager:统筹整个响应工作
- Security Analysts:技术与取证分析
- IT Operations:系统遏制与恢复
- Communications Lead:利益相关方与媒体
- Legal/Compliance:法律与合规事项
3. 流程阶段
- 准备:培训、工具与程序
- 检测与分析:识别与分级
- 遏制:限制事件的影响
- 根除:清除根本原因
- 恢复:恢复系统与服务
- 经验教训:复盘与持续改进
响应 Playbook
针对不同类型事件的专用 Playbook:
- 勒索软件与恶意软件
- 网络钓鱼与社会工程
- 数据泄露(LGPD)
- DDoS 攻击
- 凭证泄露
- 内部威胁(Insider threats)
- 严重漏洞(零日漏洞)
工具与技术
- SIEM:Splunk、IBM QRadar、Microsoft Sentinel
- EDR/XDR:CrowdStrike、SentinelOne、Microsoft Defender
- Ticketing:ServiceNow、Jira、TheHive
- 通信:Slack、Microsoft Teams(专用频道)
- Forensics:Autopsy、EnCase、FTK、Volatility
- Threat Intelligence:MISP、ThreatConnect、Recorded Future
沟通与升级
沟通矩阵,明确何时以及如何通知:
- 内部:高管层(C-Level)、员工、受影响部门
- 外部:客户、合作伙伴、供应商
- 监管机构:ANPD、CVM、BACEN(视情况而定)
- 媒体:新闻发布部门
- 主管部门:联邦警察、CERT.br
指标与 KPI
- MTTD(Mean Time to Detect):平均检测时间
- MTTR(Mean Time to Respond):平均响应时间
- MTTC(Mean Time to Contain):平均遏制时间
- MTTR(Mean Time to Recover):平均恢复时间
- 按类别和严重程度统计的事件数量
- 财务与运营影响
LGPD 合规
IRP 必须符合《通用数据保护法》(LGPD)的要求:
- 在 2 个工作日内向 ANPD 通报(重大事件)
- 向受影响的数据主体进行告知
- 详细记录事件及所采取的措施
- 数据保护影响报告(RIPD)
测试与演练
IRP 必须通过以下方式定期测试:
- Tabletop Exercises:对场景进行理论性讨论
- Walk-throughs:逐步审查各项程序
- 模拟演练:在受控环境中进行实操演练
- Red Team/Purple Team:带真实响应的渗透测试
最终建议
- [OK] 每季度审查并更新 IRP
- [OK] 持续培训响应团队
- [OK] 保持 runbook 处于最新且易于访问的状态
- [OK] 记录所有事件,即使是轻微事件
- [OK] 在需要之前就与主管部门建立联系
- [OK] 始终保持 7×24 小时的紧急联系人可用
- [OK] 维护离线且经过测试的备份
- [OK] 将 IRP 与 BCP 和 DRP 计划相整合
