本章为该系列的第12篇,也是事中迎战的第2篇,这一节让我们聊聊演练期间工作量最大的一项任务----安全事件监控与处置。
-
监控组,负责对安全告警进行处置,及时闭环安全事件或疑似安全事件。 -
分析研判组,负责处理监控组提交的安全事件工单,对攻击事件进行深入分析,为事件做最终定性,针对成功攻击的事件制定防御方案。 -
处置组,负责对安全风险进行收敛,包括漏洞修复、策略调优等。
根据实际的运转经验,演练期间可采用三级支撑体系,即:
-
一线监控,对原始告警进行监控和初步研判。
-
二线研判,对疑似安全事件进行分析和定性。
-
三线技术研究,对疑难杂症提供更深入的技术支持。
一线监控
二线研判
三线技术研究
在实践中,我见过比较好的做法是搭建线上协同作战室,可同时提供工单和沟通的功能,每个需要调查的安全事件都创建事件沟通群,在群中可以指派处置人,事件处置完毕后将事件群标记为已处置,处置过程都保存在沟通群中,方便回溯,且沟通内容不会通过公网传播。
--------- END ---------
【红蓝/演练】-事中迎战(1)之人员组织
原文始发于微信公众号(十九线菜鸟学安全):【红蓝/演练】-事中迎战(2)之安全事件监控与处置
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论