Definicja reagowania na zdarzenia
Przed przystąpieniem do definiowania reagowania na zdarzenia należy sprecyzować, czym jest zdarzenie. W branży IT istnieją trzy terminy, które czasami są używane zamiennie, ale oznaczają różne rzeczy:
- Zdarzenie to nieszkodliwa czynność, która ma miejsce często, na przykład utworzenie pliku, usunięcie folderu lub otwarcie wiadomości e-mail. Samo zdarzenie zazwyczaj nie wskazuje na naruszenie zabezpieczeń, ale w połączeniu z innymi zdarzeniami może sygnalizować zagrożenie.
- Alert to powiadomienie wywołane przez zdarzenie, które może, ale nie musi być zagrożeniem.
- Incydent (zdarzenie) to grupa skorelowanych ze sobą alertów, które zdaniem ludzi lub narzędzi do automatyzacji mogą stanowić rzeczywiste zagrożenie. Pojedynczo, każdy alert może nie wydawać się dużym zagrożeniem, ale w połączeniu wskazują na możliwe naruszenie zabezpieczeń.
Reagowanie na incydenty to działania, które podejmuje organizacja, gdy uważa, że mogło dojść do naruszenia zabezpieczeń systemów informatycznych lub danych. Na przykład, specjaliści ds. bezpieczeństwa podejmą działania, jeśli dostrzegą dowody na obecność nieautoryzowanego użytkownika, złośliwego oprogramowania lub awarię zabezpieczeń.
Celem działań reagowania jest jak najszybsze powstrzymanie cyberataku, przywrócenie normalnego funkcjonowania, powiadomienie klientów lub organów rządowych zgodnie z obowiązującymi przepisami regionalnymi oraz wyciągnięcie wniosków, jak ograniczyć ryzyko podobnego naruszenia w przyszłości.
Obserwuj rozwiązania zabezpieczające firmy Microsoft