Atom
ECIH

ECIH

  • JOESandbox
    沙箱,有可疑程式可以放進去分析。

防守框架

D3FEND 中文翻譯 意思
Model 建模 先了解資產、系統、弱點、風險與彼此關係
Harden 強化 在攻擊發生前,提高系統防護能力
Detect 偵測 發現可疑活動、異常或攻擊行為
Isolate 隔離 限制攻擊者存取、橫向移動或進一步影響系統
Deceive 欺敵 利用誘餌、蜜罐等手段誘導並觀察攻擊者
Evict 驅逐 將攻擊者、惡意程序或遭竊憑證從環境中移除
Restore 復原 將受影響的系統、資料或服務恢復至正常狀態

事件回應框架

階段 中文翻譯 目的 舉例
Preparation 準備 事件發生前先把能力準備好 建立 Log 蒐集、備份、網路架構圖、權限矩陣、IR 工具、封鎖 IP/Domain/File 的能力(SIEM)
Identification 識別/調查 搞清楚「發生什麼事、影響誰」 查 IP、Domain、URL、檔案 Hash、Process、帳號、Email、受害主機(SOC)
Containment 遏制 先阻止攻擊繼續擴大 隔離/封鎖 IP、Domain、URL、Port、Process、檔案、帳號(IRT)
Eradication 根除 把威脅真正清掉 刪惡意檔案、惡意服務、Registry Key、非法帳號、撤銷憑證
Recovery 復原 讓環境恢復正常營運 從備份復原、重建主機、解除封鎖、重新啟用服務與帳號
Lessons Learned 事後檢討 避免同樣的事情再發生 寫事件報告、Root Cause Analysis、改善偵測與處置流程

IoCs 與 TTPs

類型 重點 常見分類 例子
IoC 已經出現的可疑/惡意跡象 郵件、網路、主機 惡意 IP、Domain、Hash、附件
TTP 攻擊者的行為與手法 戰術、技術、程序 PowerShell、Credential Dumping、RDP 橫向移動

Risk Management

  • Risk Identification|風險識別:找出有哪些風險、威脅、弱點與可能受影響的資產。
  • Risk Assessment|風險評估:分析風險發生的可能性與影響程度,判斷風險高低。
  • Risk Treatment|風險處置:決定如何處理風險,例如降低、避免、轉移或接受風險。
  • Risk Tracking|風險追蹤:持續追蹤風險狀態、改善措施與剩餘風險是否有變化。
  • Risk Review|風險審查/檢討:定期重新檢視風險評估與處置方式是否仍然適用。

NIST RMF (風險框架管理)

階段 中文 重點
Initiation 啟始/規劃 定義系統需求、目的,開始辨識資安需求與風險
Development / Acquisition 開發/採購 設計與建置系統,同時導入安全控制措施
Implementation / Assessment 實作/評估 部署系統、測試安全控制是否有效
Operations / Maintenance 營運/維護 系統正式上線後,持續監控、更新、修補與管理風險
Disposition 汰除/退役 系統下線、資料移轉或安全銷毀,避免資料殘留

安全應該從系統生命週期一開始就納入,直到系統退役。

Cyber Threat Intelligence (CTI) 網路威脅情報

  • Strategic Intelligence|戰略情報:給管理層看整體威脅趨勢、產業風險、攻擊組織動向。
  • Operational Intelligence|作戰/營運情報:關注特定攻擊活動、威脅組織、攻擊計畫與 Campaign。
  • Tactical Intelligence|戰術情報:分析攻擊者使用的 TTPs,例如 MITRE ATT&CK 技術。
  • Technical Intelligence|技術情報:最具體的 IoCs,例如 IP、Domain、URL、Hash。

CIA Triad(CIA 三要素)

  • Confidentiality|機密性:只有被授權的人才能存取資料。
    例如:權限控管、加密、MFA。
  • Integrity|完整性:確保資料沒有被未授權修改、竄改或破壞。
    例如:Hash、數位簽章、版本控管。
  • Availability|可用性:確保系統與資料在需要時可以正常使用。
    例如:備援、備份、DDoS 防護、高可用架構。

Types of Security Policies 不同的安全政策

  • Promiscuous Policy|寬鬆開放型政策 (Default Allow、幾乎都放行)
  • Permissive Policy|寬容型政策 (黑名單、大多放行)
  • Prudent Policy|審慎型政策 (白名單、需要才放行)
  • Paranoid Policy|極度嚴格型政策 (Default Deny / Allow by Exception、幾乎都不放行)

替代文字

IH&R(Incident Handling & Response,事件處理與回應)常見的 9 個階段

  1. Preparation|準備
    • 事先建立事件應變流程、工具、權限、聯絡窗口與人員訓練。
  2. Incident Recording and Assignment|事件紀錄與指派
    • 記錄事件的時間、來源、受影響系統、初步現象。
    • 再將事件指派給適合的處理人員或團隊。
  3. Incident Triage|事件分類與初步分析
    • 判斷事件是真是假、影響範圍有多大。
    • 根據 Severity / Impact / Urgency 排定優先順序。
  4. Notification|通知相關人員
    • 通知需要知道事件的 Stakeholders(利害關係人)。
    • 例如 SOC、IT、主管、法務、資安主管或客戶。
  5. Containment|遏制
    • 防止事件繼續擴散。
  6. Evidence Gathering and Forensic Analysis|證據蒐集與鑑識分析
    • 收集 Logs、Memory、Disk Image、Network Traffic 等證據。
    • 分析攻擊時間線、攻擊方式與 Root Cause(根本原因)。
  7. Eradication|根除
    • 移除造成事件的原因以及攻擊者留下的東西。
    • 例如:
    • 刪除惡意程式
    • 移除 Persistence
    • Patch Vulnerability
    • 重設遭竊帳號密碼
  8. Recovery|復原
  • 將系統恢復到正常營運狀態。
  • 例如:
    • Restore Data
    • Restore Service
    • Restore System
    • 將隔離設備重新上線
    • 同時持續監控有沒有再次遭到攻擊。
  1. Post-Incident Activities|事件後活動
    • 進行 Lessons Learned、事件檢討與改善。
    • 更新 SOP、偵測規則、資安政策與防禦措施。

準備 → 紀錄 → 分析 → 通知 → 遏制 → 鑑識 → 根除 → 復原 → 學習
Preparation → Recording → Triage → Notification → Containment → Forensics → Eradication → Recovery → Post-Incident

其中最容易混的是 Containment / Eradication / Recovery:

  • Containment:先控制,不讓它繼續擴大。
  • Eradication:把攻擊來源、惡意程式、弱點清掉。
  • Recovery:把系統與服務恢復正常。

例如勒索軟體事件就是:先隔離感染主機(Containment)→ 移除惡意程式並修補弱點(Eradication)→ 從備份恢復資料與服務(Recovery)。

OODA

  • Observe|觀察
  • Orient|判斷/分析
  • Decide|決策
  • Act|行動

重點它不是做完一次就結束,而是會不斷循環:

  1. Audit and Due Diligence|稽核與盡職調查
    • 先確認組織在 People、Process、Equipment、Materials 上是否具備事件應變能力。
  2. Create a Response Team|建立事件應變團隊
    • 建立 Incident Response Team。
    • 明確定義 Team Leader、Chain of Command、Roles & Responsibilities。
  3. Create a Documented Incident Response Plan|建立書面的事件應變計畫
    • IR Plan 至少要包含:
    • Roles & Responsibilities
    • Investigation
    • Triage
    • Mitigation
    • Recovery
  4. Identify Your Triggers and Indicators|識別觸發條件與指標
    • 定義什麼情況算 Security Incident。
    • 例如:
    • 設備/資料遺失
    • Unauthorized Access
    • 異常登入
    • 資料遭竊
  5. Investigate the Problem|調查事件
    • 調查 What happened、Who is involved、What was affected。
    • 紀錄調查過程與發現。
    • 必要時找外部資源協助。
  6. Triage and Mitigation|分流、優先排序與緩解
    • 進行:
    • Incident Classification
    • Prioritization
    • Task Assignment
    • Mitigation
  7. Recovery|復原
    • 恢復受到影響的 Service / System / Data。
    • 從 Active Incident 狀態轉回正常 Monitoring。
  8. Documentation and Reporting|紀錄與報告
    • 事件前、中、後都應持續紀錄。
    • 建立完整 Incident Report。
  9. Process Review|流程檢討
    • 人力是否足夠
    • 流程是否有效
    • 哪些事情可以自動化
    • 還有哪些風險需要追蹤
  10. Practice, Practice, Practice|持續演練

ISO 27001 A.16.1 — Management of Information Security Incidents and Improvements

(筆記依照課本已27001:2013為準)

控制項 英文 中文 重點
A.16.1.1 Responsibilities and Procedures 責任與程序 建立 IR/IH 流程,明確定義誰負責什麼
A.16.1.2 Reporting Information Security Events 資訊安全事件通報 發現可疑 Security Event 要盡快通報
A.16.1.3 Reporting Information Security Weaknesses 資訊安全弱點通報 員工發現漏洞、弱點、錯誤設定也要回報
A.16.1.4 Assessment of and Decision on Information Security Events 資訊安全事件評估與決策 分析 Event,決定它是否構成真正的 Incident
A.16.1.5 Response to Information Security Incidents 資訊安全事件回應 對 Incident 執行 Containment、處置、Recovery 等
A.16.1.6 Learning from Information Security Incidents 從資訊安全事件中學習 Lessons Learned,改善控制措施,降低再次發生機率
A.16.1.7 Collection of Evidence 證據蒐集 正確蒐集、保存與處理數位證據

ISO/IEC 27035 — Information Security Incident Management | 資訊安全事件管理
ISO/IEC 27037 — Digital Evidence | 數位證據識別、蒐集、取得與保存
ISO/IEC 27041 — Incident Investigation Methods | 事件調查方法的適用性與充分性

NIST SP 800-61 Rev. 2 的 Incident Response Lifecycle:

(現在已經有新版流程了,但ECIH課本還是用舊版地所以筆記沿照舊版)

  1. Preparation|準備
    • 建立 IR Policy / Plan
    • 準備工具、人員、聯絡方式
    • Training / Awareness
    • Logging / Monitoring
  2. Detection and Analysis|偵測與分析
    • 發現 Incident Signs
    • 分析 Logs、Alerts、IoC
    • 判斷是不是 Incident
    • Incident Classification / Prioritization
  3. Containment, Eradication, and Recovery|遏制、根除與復原
    • Containment:控制事件擴散
    • Eradication:移除 Root Cause、Malware、Persistence,修補 Vulnerability
    • Recovery:恢復 System / Service / Data
  4. Post-Incident Activity|事件後活動
    • Lessons Learned
    • Root Cause Review
    • 改善 Detection / Controls
    • 更新 IR Plan

開源情資技術分享

建立資安事件資訊共享能力(Establish Information Sharing Capabilities)

NIST 的分類

類型 中文理解 誰跟誰分享 分享內容
Team-to-Team 團隊對團隊 不同組織的事件處理團隊彼此交流 IoC、修復方式、IR 計畫與程序、Lessons Learned
Team-to-Coordinating Team 團隊對協調組織 企業 IR 團隊 → ISAC 等協調單位 戰術情報、技術情報、漏洞、威脅情報
Coordinating Team-to-Coordinating Team 協調組織對協調組織 ISAC、CERT 等大型協調單位彼此交換 定期威脅摘要、技術/戰術資訊、IR 計畫、風險評估結果

實際分享 Incident 資訊的方式

技術 怎麼分享 主要特色
Ad Hoc 電話、訊息、Email 等傳統方式 高度依賴人與人之間的聯繫
Partially Automated 系統自動處理部分資訊傳遞 流程可自動化,但「分享什麼」仍由人決定

事件資訊共享(Information Sharing)的建議原則

  1. 事件發生前,就先建立外部協調與合作關係
  2. 事前與法務確認資訊共享與協調方式
  3. 整個事件應變生命週期都要持續共享資訊
  4. 盡可能將資訊共享流程自動化
  5. 在共享效益與敏感資訊風險間取得平衡
  6. 在適當範圍內,盡可能提供其他組織所需的事件資訊

First Response(第一時間應變)的角色分工

群組 中文詞彙 主要工作
System / Network Administrators 系統/網路管理員 先確認系統與網路狀態、協助隔離與保存重要資訊
Laboratory Forensics Staff 鑑識實驗室人員 正式蒐證、製作映像、分析數位證據
Local Managers or Other Non-Forensic Staff 現場主管或非鑑識人員 保護現場、通報、避免證據被破壞

First Responder(第一應變人員)最常犯的錯誤

常見錯誤 問題點
Shutdown / Reboot 揮發性證據會消失
Trust victim computer components 被入侵主機本身可能已不可信
No baseline documentation 無法判斷什麼是正常、什麼是異常
Fail to document collection 無法證明證據怎麼取得、是否被修改

Fileless Malware(無檔案惡意程式)事件的常見指標

指標 中文理解 為什麼可疑
RAM 內容異常修改 記憶體被異常變更 Fileless Malware 常直接在記憶體執行
BIOS / Firmware 有惡意程式 韌體遭植入 可避開一般檔案掃描
Registry 異常變更 + 連線未知 Server 登錄檔與外連異常 可能建立 Persistence 或 C2
大量資料傳輸 網路流量突然增加 可能是資料外洩
非上班時間多次 Privileged Login 高權限登入異常 可能是帳號被盜或橫向移動
異常 AD Query 大量/不尋常查詢 AD 可能正在做環境偵察
WMI / PowerShell 異常 系統內建工具被濫用 Fileless Attack 很常用 Living-off-the-Land

本文作者:Atom
本文鏈接:https://d0ngd.github.io/2026/08/15/ECIH/
版權聲明:本文採用 CC BY-NC-SA 3.0 CN 協議進行許可