Реагирование на инциденты согласно NIST SP 800-61r3: Практическое руководство

Реагирование на инциденты согласно NIST — это контролируемый процесс, который балансирует между сдерживанием ущерба и сохранением доказательств. Документируются источник, время и инструменты, сохраняется хэш, строится временная шкала и разделяются факты, интерпретации и решения.
Реагирование на инциденты (Incident Response) и DFIR требуют баланса между скоростью, сохранением доказательств, непрерывностью бизнеса и документированием. Правильное действие — это действие, которое можно объяснить, воспроизвести и проверить после инцидента. Данная статья посвящена реагированию на инциденты согласно NIST и предназначена для аналитиков, менеджеров и студентов IR. Цель состоит в том, чтобы предоставить метод работы, который можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполны. Govern, Identify, Protect, Detect, Respond и Recover, постоянная подготовка, интеграция IR в управление рисками могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы построим проверку вокруг вопроса расследования, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: сопоставление существующего Playbook с функциями CSF 2.0. Все примеры являются лабораторными данными или описаниями процессов. При работе с Penetration Testing, Web или Cloud необходимо действовать только с явного разрешения, в рамках определенного Scope и с возможностью остановить проверку.




