Atom
ECIH Part 1

ECIH Part 1

  • JOESandbox
    沙箱,有可疑程式可以放進去分析。

防守框架

D3FEND 中文翻譯 意思
Model 建模 先了解資產、系統、弱點、風險與彼此關係
Harden 強化 在攻擊發生前,提高系統防護能力
Detect 偵測 發現可疑活動、異常或攻擊行為
Isolate 隔離 限制攻擊者存取、橫向移動或進一步影響系統
Deceive 欺敵 利用誘餌、蜜罐等手段誘導並觀察攻擊者
Evict 驅逐 將攻擊者、惡意程序或遭竊憑證從環境中移除
Restore 復原 將受影響的系統、資料或服務恢復至正常狀態

事件回應框架

階段 中文翻譯 目的 舉例
Preparation 準備 事件發生前先把能力準備好 建立 Log 蒐集、備份、網路架構圖、權限矩陣、IR 工具、封鎖 IP/Domain/File 的能力(SIEM)
Identification 識別/調查 搞清楚「發生什麼事、影響誰」 查 IP、Domain、URL、檔案 Hash、Process、帳號、Email、受害主機(SOC)
Containment 遏制 先阻止攻擊繼續擴大 隔離/封鎖 IP、Domain、URL、Port、Process、檔案、帳號(IRT)
Eradication 根除 把威脅真正清掉 刪惡意檔案、惡意服務、Registry Key、非法帳號、撤銷憑證
Recovery 復原 讓環境恢復正常營運 從備份復原、重建主機、解除封鎖、重新啟用服務與帳號
Lessons Learned 事後檢討 避免同樣的事情再發生 寫事件報告、Root Cause Analysis、改善偵測與處置流程

IoCs 與 TTPs

類型 重點 常見分類 例子
IoC 已經出現的可疑/惡意跡象 郵件、網路、主機 惡意 IP、Domain、Hash、附件
TTP 攻擊者的行為與手法 戰術、技術、程序 PowerShell、Credential Dumping、RDP 橫向移動

Risk Management

  • Risk Identification|風險識別:找出有哪些風險、威脅、弱點與可能受影響的資產。
  • Risk Assessment|風險評估:分析風險發生的可能性與影響程度,判斷風險高低。
  • Risk Treatment|風險處置:決定如何處理風險,例如降低、避免、轉移或接受風險。
  • Risk Tracking|風險追蹤:持續追蹤風險狀態、改善措施與剩餘風險是否有變化。
  • Risk Review|風險審查/檢討:定期重新檢視風險評估與處置方式是否仍然適用。

NIST RMF (風險框架管理)

階段 中文 重點
Initiation 啟始/規劃 定義系統需求、目的,開始辨識資安需求與風險
Development / Acquisition 開發/採購 設計與建置系統,同時導入安全控制措施
Implementation / Assessment 實作/評估 部署系統、測試安全控制是否有效
Operations / Maintenance 營運/維護 系統正式上線後,持續監控、更新、修補與管理風險
Disposition 汰除/退役 系統下線、資料移轉或安全銷毀,避免資料殘留

安全應該從系統生命週期一開始就納入,直到系統退役。

Cyber Threat Intelligence (CTI) 網路威脅情報

  • Strategic Intelligence|戰略情報:給管理層看整體威脅趨勢、產業風險、攻擊組織動向。
  • Operational Intelligence|作戰/營運情報:關注特定攻擊活動、威脅組織、攻擊計畫與 Campaign。
  • Tactical Intelligence|戰術情報:分析攻擊者使用的 TTPs,例如 MITRE ATT&CK 技術。
  • Technical Intelligence|技術情報:最具體的 IoCs,例如 IP、Domain、URL、Hash。

CIA Triad(CIA 三要素)

  • Confidentiality|機密性:只有被授權的人才能存取資料。
    例如:權限控管、加密、MFA。
  • Integrity|完整性:確保資料沒有被未授權修改、竄改或破壞。
    例如:Hash、數位簽章、版本控管。
  • Availability|可用性:確保系統與資料在需要時可以正常使用。
    例如:備援、備份、DDoS 防護、高可用架構。

Types of Security Policies 不同的安全政策

  • Promiscuous Policy|寬鬆開放型政策 (Default Allow、幾乎都放行)
  • Permissive Policy|寬容型政策 (黑名單、大多放行)
  • Prudent Policy|審慎型政策 (白名單、需要才放行)
  • Paranoid Policy|極度嚴格型政策 (Default Deny / Allow by Exception、幾乎都不放行)

替代文字

IH&R(Incident Handling & Response,事件處理與回應)常見的 9 個階段

  1. Preparation|準備
    • 事先建立事件應變流程、工具、權限、聯絡窗口與人員訓練。
  2. Incident Recording and Assignment|事件紀錄與指派
    • 記錄事件的時間、來源、受影響系統、初步現象。
    • 再將事件指派給適合的處理人員或團隊。
  3. Incident Triage|事件分類與初步分析
    • 判斷事件是真是假、影響範圍有多大。
    • 根據 Severity / Impact / Urgency 排定優先順序。
  4. Notification|通知相關人員
    • 通知需要知道事件的 Stakeholders(利害關係人)
    • 例如 SOC、IT、主管、法務、資安主管或客戶。
  5. Containment|遏制
    • 防止事件繼續擴散。
  6. Evidence Gathering and Forensic Analysis|證據蒐集與鑑識分析
    • 收集 Logs、Memory、Disk Image、Network Traffic 等證據。
    • 分析攻擊時間線、攻擊方式與 Root Cause(根本原因)
  7. Eradication|根除
    • 移除造成事件的原因以及攻擊者留下的東西。
    • 例如:
    • 刪除惡意程式
    • 移除 Persistence
    • Patch Vulnerability
    • 重設遭竊帳號密碼
  8. Recovery|復原
  • 將系統恢復到正常營運狀態。
  • 例如:
    • Restore Data
    • Restore Service
    • Restore System
    • 將隔離設備重新上線
    • 同時持續監控有沒有再次遭到攻擊。
  1. Post-Incident Activities|事件後活動
    • 進行 Lessons Learned、事件檢討與改善。
    • 更新 SOP、偵測規則、資安政策與防禦措施。

準備 → 紀錄 → 分析 → 通知 → 遏制 → 鑑識 → 根除 → 復原 → 學習
Preparation → Recording → Triage → Notification → Containment → Forensics → Eradication → Recovery → Post-Incident

其中最容易混的是 Containment / Eradication / Recovery

  • Containment:先控制,不讓它繼續擴大。
  • Eradication:把攻擊來源、惡意程式、弱點清掉。
  • Recovery:把系統與服務恢復正常。

例如勒索軟體事件就是:先隔離感染主機(Containment)→ 移除惡意程式並修補弱點(Eradication)→ 從備份恢復資料與服務(Recovery)

OODA

  • Observe|觀察
  • Orient|判斷/分析
  • Decide|決策
  • Act|行動

重點它不是做完一次就結束,而是會不斷循環:

  1. Audit and Due Diligence|稽核與盡職調查
    • 先確認組織在 People、Process、Equipment、Materials 上是否具備事件應變能力。
  2. Create a Response Team|建立事件應變團隊
    • 建立 Incident Response Team。
    • 明確定義 Team Leader、Chain of Command、Roles & Responsibilities。
  3. Create a Documented Incident Response Plan|建立書面的事件應變計畫
    • IR Plan 至少要包含:
    • Roles & Responsibilities
    • Investigation
    • Triage
    • Mitigation
    • Recovery
  4. Identify Your Triggers and Indicators|識別觸發條件與指標
    • 定義什麼情況算 Security Incident。
    • 例如:
    • 設備/資料遺失
    • Unauthorized Access
    • 異常登入
    • 資料遭竊
  5. Investigate the Problem|調查事件
    • 調查 What happened、Who is involved、What was affected。
    • 紀錄調查過程與發現。
    • 必要時找外部資源協助。
  6. Triage and Mitigation|分流、優先排序與緩解
    • 進行:
    • Incident Classification
    • Prioritization
    • Task Assignment
    • Mitigation
  7. Recovery|復原
    • 恢復受到影響的 Service / System / Data。
    • 從 Active Incident 狀態轉回正常 Monitoring。
  8. Documentation and Reporting|紀錄與報告
    • 事件前、中、後都應持續紀錄。
    • 建立完整 Incident Report。
  9. Process Review|流程檢討
    • 人力是否足夠
    • 流程是否有效
    • 哪些事情可以自動化
    • 還有哪些風險需要追蹤
  10. Practice, Practice, Practice|持續演練

ISO 27001 A.16.1 — Management of Information Security Incidents and Improvements

(筆記依照課本已27001:2013為準)

控制項 英文 中文 重點
A.16.1.1 Responsibilities and Procedures 責任與程序 建立 IR/IH 流程,明確定義誰負責什麼
A.16.1.2 Reporting Information Security Events 資訊安全事件通報 發現可疑 Security Event 要盡快通報
A.16.1.3 Reporting Information Security Weaknesses 資訊安全弱點通報 員工發現漏洞、弱點、錯誤設定也要回報
A.16.1.4 Assessment of and Decision on Information Security Events 資訊安全事件評估與決策 分析 Event,決定它是否構成真正的 Incident
A.16.1.5 Response to Information Security Incidents 資訊安全事件回應 對 Incident 執行 Containment、處置、Recovery 等
A.16.1.6 Learning from Information Security Incidents 從資訊安全事件中學習 Lessons Learned,改善控制措施,降低再次發生機率
A.16.1.7 Collection of Evidence 證據蒐集 正確蒐集、保存與處理數位證據

ISO/IEC 27035 — Information Security Incident Management | 資訊安全事件管理
ISO/IEC 27037 — Digital Evidence | 數位證據識別、蒐集、取得與保存
ISO/IEC 27041 — Incident Investigation Methods | 事件調查方法的適用性與充分性

NIST SP 800-61 Rev. 2 的 Incident Response Lifecycle:

(現在已經有新版流程了,但ECIH課本還是用舊版地所以筆記沿照舊版)

  1. Preparation|準備
    • 建立 IR Policy / Plan
    • 準備工具、人員、聯絡方式
    • Training / Awareness
    • Logging / Monitoring
  2. Detection and Analysis|偵測與分析
    • 發現 Incident Signs
    • 分析 Logs、Alerts、IoC
    • 判斷是不是 Incident
    • Incident Classification / Prioritization
  3. Containment, Eradication, and Recovery|遏制、根除與復原
    • Containment:控制事件擴散
    • Eradication:移除 Root Cause、Malware、Persistence,修補 Vulnerability
    • Recovery:恢復 System / Service / Data
  4. Post-Incident Activity|事件後活動
    • Lessons Learned
    • Root Cause Review
    • 改善 Detection / Controls
    • 更新 IR Plan
本文作者:Atom
本文鏈接:https://d0ngd.github.io/2026/08/15/ECIH/
版權聲明:本文採用 CC BY-NC-SA 3.0 CN 協議進行許可