ECIH Part 2
建立資安事件資訊共享能力(Establish Information Sharing Capabilities)
NIST 的分類
| 類型 | 中文理解 | 誰跟誰分享 | 分享內容 |
|---|---|---|---|
| Team-to-Team | 團隊對團隊 | 不同組織的事件處理團隊彼此交流 | IoC、修復方式、IR 計畫與程序、Lessons Learned |
| Team-to-Coordinating Team | 團隊對協調組織 | 企業 IR 團隊 → ISAC 等協調單位 | 戰術情報、技術情報、漏洞、威脅情報 |
| Coordinating Team-to-Coordinating Team | 協調組織對協調組織 | ISAC、CERT 等大型協調單位彼此交換 | 定期威脅摘要、技術/戰術資訊、IR 計畫、風險評估結果 |
實際分享 Incident 資訊的方式
| 技術 | 怎麼分享 | 主要特色 |
|---|---|---|
| Ad Hoc | 電話、訊息、Email 等傳統方式 | 高度依賴人與人之間的聯繫 |
| Partially Automated | 系統自動處理部分資訊傳遞 | 流程可自動化,但「分享什麼」仍由人決定 |
事件資訊共享(Information Sharing)的建議原則
- 事件發生前,就先建立外部協調與合作關係
- 事前與法務確認資訊共享與協調方式
- 整個事件應變生命週期都要持續共享資訊
- 盡可能將資訊共享流程自動化
- 在共享效益與敏感資訊風險間取得平衡
- 在適當範圍內,盡可能提供其他組織所需的事件資訊
First Response(第一時間應變)的角色分工
| 群組 | 中文詞彙 | 主要工作 |
|---|---|---|
| System / Network Administrators | 系統/網路管理員 | 先確認系統與網路狀態、協助隔離與保存重要資訊 |
| Laboratory Forensics Staff | 鑑識實驗室人員 | 正式蒐證、製作映像、分析數位證據 |
| Local Managers or Other Non-Forensic Staff | 現場主管或非鑑識人員 | 保護現場、通報、避免證據被破壞 |
First Responder(第一應變人員)最常犯的錯誤
| 常見錯誤 | 問題點 |
|---|---|
| Shutdown / Reboot | 揮發性證據會消失 |
| Trust victim computer components | 被入侵主機本身可能已不可信 |
| No baseline documentation | 無法判斷什麼是正常、什麼是異常 |
| Fail to document collection | 無法證明證據怎麼取得、是否被修改 |
Fileless Malware(無檔案惡意程式)事件的常見指標
| 指標 | 中文理解 | 為什麼可疑 |
|---|---|---|
| RAM 內容異常修改 | 記憶體被異常變更 | Fileless Malware 常直接在記憶體執行 |
| BIOS / Firmware 有惡意程式 | 韌體遭植入 | 可避開一般檔案掃描 |
| Registry 異常變更 + 連線未知 Server | 登錄檔與外連異常 | 可能建立 Persistence 或 C2 |
| 大量資料傳輸 | 網路流量突然增加 | 可能是資料外洩 |
| 非上班時間多次 Privileged Login | 高權限登入異常 | 可能是帳號被盜或橫向移動 |
| 異常 AD Query | 大量/不尋常查詢 AD | 可能正在做環境偵察 |
| WMI / PowerShell 異常 | 系統內建工具被濫用 | Fileless Attack 很常用 Living-off-the-Land |