ECIH Part 1
- JOESandbox
沙箱,有可疑程式可以放進去分析。
防守框架
| D3FEND | 中文翻譯 | 意思 |
|---|---|---|
| Model | 建模 | 先了解資產、系統、弱點、風險與彼此關係 |
| Harden | 強化 | 在攻擊發生前,提高系統防護能力 |
| Detect | 偵測 | 發現可疑活動、異常或攻擊行為 |
| Isolate | 隔離 | 限制攻擊者存取、橫向移動或進一步影響系統 |
| Deceive | 欺敵 | 利用誘餌、蜜罐等手段誘導並觀察攻擊者 |
| Evict | 驅逐 | 將攻擊者、惡意程序或遭竊憑證從環境中移除 |
| Restore | 復原 | 將受影響的系統、資料或服務恢復至正常狀態 |
事件回應框架
| 階段 | 中文翻譯 | 目的 | 舉例 |
|---|---|---|---|
| Preparation | 準備 | 事件發生前先把能力準備好 | 建立 Log 蒐集、備份、網路架構圖、權限矩陣、IR 工具、封鎖 IP/Domain/File 的能力(SIEM) |
| Identification | 識別/調查 | 搞清楚「發生什麼事、影響誰」 | 查 IP、Domain、URL、檔案 Hash、Process、帳號、Email、受害主機(SOC) |
| Containment | 遏制 | 先阻止攻擊繼續擴大 | 隔離/封鎖 IP、Domain、URL、Port、Process、檔案、帳號(IRT) |
| Eradication | 根除 | 把威脅真正清掉 | 刪惡意檔案、惡意服務、Registry Key、非法帳號、撤銷憑證 |
| Recovery | 復原 | 讓環境恢復正常營運 | 從備份復原、重建主機、解除封鎖、重新啟用服務與帳號 |
| Lessons Learned | 事後檢討 | 避免同樣的事情再發生 | 寫事件報告、Root Cause Analysis、改善偵測與處置流程 |
IoCs 與 TTPs
| 類型 | 重點 | 常見分類 | 例子 |
|---|---|---|---|
| IoC | 已經出現的可疑/惡意跡象 | 郵件、網路、主機 | 惡意 IP、Domain、Hash、附件 |
| TTP | 攻擊者的行為與手法 | 戰術、技術、程序 | PowerShell、Credential Dumping、RDP 橫向移動 |
Risk Management
- Risk Identification|風險識別:找出有哪些風險、威脅、弱點與可能受影響的資產。
- Risk Assessment|風險評估:分析風險發生的可能性與影響程度,判斷風險高低。
- Risk Treatment|風險處置:決定如何處理風險,例如降低、避免、轉移或接受風險。
- Risk Tracking|風險追蹤:持續追蹤風險狀態、改善措施與剩餘風險是否有變化。
- Risk Review|風險審查/檢討:定期重新檢視風險評估與處置方式是否仍然適用。
NIST RMF (風險框架管理)
| 階段 | 中文 | 重點 |
|---|---|---|
| Initiation | 啟始/規劃 | 定義系統需求、目的,開始辨識資安需求與風險 |
| Development / Acquisition | 開發/採購 | 設計與建置系統,同時導入安全控制措施 |
| Implementation / Assessment | 實作/評估 | 部署系統、測試安全控制是否有效 |
| Operations / Maintenance | 營運/維護 | 系統正式上線後,持續監控、更新、修補與管理風險 |
| Disposition | 汰除/退役 | 系統下線、資料移轉或安全銷毀,避免資料殘留 |
安全應該從系統生命週期一開始就納入,直到系統退役。
Cyber Threat Intelligence (CTI) 網路威脅情報
- Strategic Intelligence|戰略情報:給管理層看整體威脅趨勢、產業風險、攻擊組織動向。
- Operational Intelligence|作戰/營運情報:關注特定攻擊活動、威脅組織、攻擊計畫與 Campaign。
- Tactical Intelligence|戰術情報:分析攻擊者使用的 TTPs,例如 MITRE ATT&CK 技術。
- Technical Intelligence|技術情報:最具體的 IoCs,例如 IP、Domain、URL、Hash。
CIA Triad(CIA 三要素)
- Confidentiality|機密性:只有被授權的人才能存取資料。
例如:權限控管、加密、MFA。 - Integrity|完整性:確保資料沒有被未授權修改、竄改或破壞。
例如:Hash、數位簽章、版本控管。 - Availability|可用性:確保系統與資料在需要時可以正常使用。
例如:備援、備份、DDoS 防護、高可用架構。
Types of Security Policies 不同的安全政策
- Promiscuous Policy|寬鬆開放型政策 (Default Allow、幾乎都放行)
- Permissive Policy|寬容型政策 (黑名單、大多放行)
- Prudent Policy|審慎型政策 (白名單、需要才放行)
- Paranoid Policy|極度嚴格型政策 (Default Deny / Allow by Exception、幾乎都不放行)

IH&R(Incident Handling & Response,事件處理與回應)常見的 9 個階段
- Preparation|準備
- 事先建立事件應變流程、工具、權限、聯絡窗口與人員訓練。
- Incident Recording and Assignment|事件紀錄與指派
- 記錄事件的時間、來源、受影響系統、初步現象。
- 再將事件指派給適合的處理人員或團隊。
- Incident Triage|事件分類與初步分析
- 判斷事件是真是假、影響範圍有多大。
- 根據 Severity / Impact / Urgency 排定優先順序。
- Notification|通知相關人員
- 通知需要知道事件的 Stakeholders(利害關係人)。
- 例如 SOC、IT、主管、法務、資安主管或客戶。
- Containment|遏制
- 防止事件繼續擴散。
- Evidence Gathering and Forensic Analysis|證據蒐集與鑑識分析
- 收集 Logs、Memory、Disk Image、Network Traffic 等證據。
- 分析攻擊時間線、攻擊方式與 Root Cause(根本原因)。
- Eradication|根除
- 移除造成事件的原因以及攻擊者留下的東西。
- 例如:
- 刪除惡意程式
- 移除 Persistence
- Patch Vulnerability
- 重設遭竊帳號密碼
- Recovery|復原
- 將系統恢復到正常營運狀態。
- 例如:
- Restore Data
- Restore Service
- Restore System
- 將隔離設備重新上線
- 同時持續監控有沒有再次遭到攻擊。
- Post-Incident Activities|事件後活動
- 進行 Lessons Learned、事件檢討與改善。
- 更新 SOP、偵測規則、資安政策與防禦措施。
準備 → 紀錄 → 分析 → 通知 → 遏制 → 鑑識 → 根除 → 復原 → 學習
Preparation → Recording → Triage → Notification → Containment → Forensics → Eradication → Recovery → Post-Incident
其中最容易混的是 Containment / Eradication / Recovery:
- Containment:先控制,不讓它繼續擴大。
- Eradication:把攻擊來源、惡意程式、弱點清掉。
- Recovery:把系統與服務恢復正常。
例如勒索軟體事件就是:先隔離感染主機(Containment)→ 移除惡意程式並修補弱點(Eradication)→ 從備份恢復資料與服務(Recovery)。
OODA
- Observe|觀察
- Orient|判斷/分析
- Decide|決策
- Act|行動
重點它不是做完一次就結束,而是會不斷循環:
- Audit and Due Diligence|稽核與盡職調查
- 先確認組織在 People、Process、Equipment、Materials 上是否具備事件應變能力。
- Create a Response Team|建立事件應變團隊
- 建立 Incident Response Team。
- 明確定義 Team Leader、Chain of Command、Roles & Responsibilities。
- Create a Documented Incident Response Plan|建立書面的事件應變計畫
- IR Plan 至少要包含:
- Roles & Responsibilities
- Investigation
- Triage
- Mitigation
- Recovery
- Identify Your Triggers and Indicators|識別觸發條件與指標
- 定義什麼情況算 Security Incident。
- 例如:
- 設備/資料遺失
- Unauthorized Access
- 異常登入
- 資料遭竊
- Investigate the Problem|調查事件
- 調查 What happened、Who is involved、What was affected。
- 紀錄調查過程與發現。
- 必要時找外部資源協助。
- Triage and Mitigation|分流、優先排序與緩解
- 進行:
- Incident Classification
- Prioritization
- Task Assignment
- Mitigation
- Recovery|復原
- 恢復受到影響的 Service / System / Data。
- 從 Active Incident 狀態轉回正常 Monitoring。
- Documentation and Reporting|紀錄與報告
- 事件前、中、後都應持續紀錄。
- 建立完整 Incident Report。
- Process Review|流程檢討
- 人力是否足夠
- 流程是否有效
- 哪些事情可以自動化
- 還有哪些風險需要追蹤
- Practice, Practice, Practice|持續演練
ISO 27001 A.16.1 — Management of Information Security Incidents and Improvements
(筆記依照課本已27001:2013為準)
| 控制項 | 英文 | 中文 | 重點 |
|---|---|---|---|
| A.16.1.1 | Responsibilities and Procedures | 責任與程序 | 建立 IR/IH 流程,明確定義誰負責什麼 |
| A.16.1.2 | Reporting Information Security Events | 資訊安全事件通報 | 發現可疑 Security Event 要盡快通報 |
| A.16.1.3 | Reporting Information Security Weaknesses | 資訊安全弱點通報 | 員工發現漏洞、弱點、錯誤設定也要回報 |
| A.16.1.4 | Assessment of and Decision on Information Security Events | 資訊安全事件評估與決策 | 分析 Event,決定它是否構成真正的 Incident |
| A.16.1.5 | Response to Information Security Incidents | 資訊安全事件回應 | 對 Incident 執行 Containment、處置、Recovery 等 |
| A.16.1.6 | Learning from Information Security Incidents | 從資訊安全事件中學習 | Lessons Learned,改善控制措施,降低再次發生機率 |
| A.16.1.7 | Collection of Evidence | 證據蒐集 | 正確蒐集、保存與處理數位證據 |
ISO/IEC 27035 — Information Security Incident Management | 資訊安全事件管理
ISO/IEC 27037 — Digital Evidence | 數位證據識別、蒐集、取得與保存
ISO/IEC 27041 — Incident Investigation Methods | 事件調查方法的適用性與充分性
NIST SP 800-61 Rev. 2 的 Incident Response Lifecycle:
(現在已經有新版流程了,但ECIH課本還是用舊版地所以筆記沿照舊版)
- Preparation|準備
- 建立 IR Policy / Plan
- 準備工具、人員、聯絡方式
- Training / Awareness
- Logging / Monitoring
- Detection and Analysis|偵測與分析
- 發現 Incident Signs
- 分析 Logs、Alerts、IoC
- 判斷是不是 Incident
- Incident Classification / Prioritization
- Containment, Eradication, and Recovery|遏制、根除與復原
- Containment:控制事件擴散
- Eradication:移除 Root Cause、Malware、Persistence,修補 Vulnerability
- Recovery:恢復 System / Service / Data
- Post-Incident Activity|事件後活動
- Lessons Learned
- Root Cause Review
- 改善 Detection / Controls
- 更新 IR Plan