① 一句话秒懂
事件管理(Incident Management)就是”出事后怎么把损失压到最小”的一套七步流程:从发现、响应、遏制、上报、恢复、整改到复盘,目标是最小化对组织的影响——而且记住:绝不反攻攻击者(counterattack 违法且会升级事态)。
② 生活类比
把安全事件想成”家里进贼”:
- Detection(发现):监控报警或邻居(用户)说听到动静。
- Response(响应):呼叫 Cyber 应急小队(CSIRT)。
- Mitigation(遏制):先拔网线/关交换机端口,把贼关在一个房间别让他乱窜。
- Reporting(上报):通知业主(高管),若涉及 PII 还要报警、通知受影响个人。
- Recovery(恢复):重装系统、从备份还原。
- Remediation(整改):查根因(root cause),补洞。
- Lessons Learned(复盘):写报告、改流程,反馈回”发现”环节。
③ 核心概念
事件定义
- 广义:任何对资产 CIA 有负面影响的事件(含自然灾害、事故)。
- 计算机安全事件(computer security incident):由攻击或用户恶意/有意/无意行为导致。
- NIST SP 800-61 定义:违反或即将违反安全政策、可接受使用政策或标准安全实践。
- CISSP 语境下 incident = 计算机安全事件;天气/灾难走 BCP/DRP。
七步事件管理(CISSP 考点图 17.1)
- Detection(检测):IDS/反恶意软件/日志扫描/终端用户上报。注意:告警≠事件,需 IT 人员甄别。
- Response(响应):依严重度。重大事件激活 CIRT/CSIRT(网络安全事件响应组)。响应越快损失越小。若可能起诉,全程保护证据。
- Mitigation(遏制):限制影响范围。如禁用网卡/拔线、隔离网络。有时”悄悄”遏制以便监控攻击者范围。
- Reporting(上报):组织内上报高管;对外依法上报(PII 泄露须通知个人)。美国可报 FBI/地方执法;PCI DSS 等标准要求报执法。
- Recovery(恢复):小事件重启即可,大事件需重建系统 + 从最新备份还原。重建须复查 ACL、服务/协议、补丁、账户、已知妥协是否逆转。
- Remediation(整改):根因分析(root cause analysis)。如缺补丁→建补丁管理;SQL 注入→加输入校验;数据库放错位置→挪到后端防火墙后。
- Lessons Learned(复盘):审查响应哪里可改进,输出反馈到 Detection。常出报告,建议改流程/加控制/改政策。管理层对驳回的建议承担剩余风险。
关键注意事项
- 绝不可反攻(counterattack):攻击者常 spoof 身份、用僵尸网络,反攻可能打无辜者,且违法升级事态。
- 含 volatile 数据(RAM/临时文件)的机器不要关机——断电即丢失取证证据,须保持通电。
- 可把响应权下放到技术用户(如旁边贴清单:疑似中毒→禁用网卡→报 help desk)。
④ 真实案例
R1 RCM 勒索软件事件(2020.8):这家医疗债务催收公司与 750+ 医疗机构合作、掌握数百万患者 SSN/医疗/财务数据。勒索攻击发生约一周前公司正准备发季度财报——你可想而知,一旦检测到攻击,CEO 很快就被通知了。说明重大泄露必须上报高管,且涉及 PII 时还有法律上报义务。
⑤ 考试怎么考
- 七步顺序(Detection→Response→Mitigation→Reporting→Recovery→Remediation→Lessons Learned)。
- NIST SP 800-61 的四阶段(preparation / detection&analysis / containment,eradication&recovery / post-incident)与 CISSP 七步的对应关系——考试以图 17.1 七步为准。
- 不反攻是铁律。
- 遇难系统保持通电以保护 RAM 证据。
- CSIRT 用于重大事件;PII 泄露须通知个人+ 可能报执法。
⑥ 记忆口诀
“事件七步检响遏报恢整复,反攻违法莫动手,遇难机勿关机保证据;PII 泄露告个人,复盘反馈回检测。”
- 检(测)→响(应)→遏(制)→报(告)→恢(复)→整(改)→复(盘)。
⑦ 自测
- CISSP 事件管理的七个步骤是什么?
- 为什么 NIST SP 800-61 的四阶段与 CISSP 七步不同?考试以哪个为准?
- 为什么事件响应中绝不应该对攻击者发起反攻(counterattack)?
- 为什么在遏制事件时不应关闭受感染计算机的电源?
- 涉及 PII 的数据泄露,组织在上报方面有哪些法律义务?