Atom
ECIH Part 2

ECIH Part 2

開源情資技術分享

建立資安事件資訊共享能力(Establish Information Sharing Capabilities)

NIST 的分類

類型 中文理解 誰跟誰分享 分享內容
Team-to-Team 團隊對團隊 不同組織的事件處理團隊彼此交流 IoC、修復方式、IR 計畫與程序、Lessons Learned
Team-to-Coordinating Team 團隊對協調組織 企業 IR 團隊 → ISAC 等協調單位 戰術情報、技術情報、漏洞、威脅情報
Coordinating Team-to-Coordinating Team 協調組織對協調組織 ISAC、CERT 等大型協調單位彼此交換 定期威脅摘要、技術/戰術資訊、IR 計畫、風險評估結果

實際分享 Incident 資訊的方式

技術 怎麼分享 主要特色
Ad Hoc 電話、訊息、Email 等傳統方式 高度依賴人與人之間的聯繫
Partially Automated 系統自動處理部分資訊傳遞 流程可自動化,但「分享什麼」仍由人決定

事件資訊共享(Information Sharing)的建議原則

  1. 事件發生前,就先建立外部協調與合作關係
  2. 事前與法務確認資訊共享與協調方式
  3. 整個事件應變生命週期都要持續共享資訊
  4. 盡可能將資訊共享流程自動化
  5. 在共享效益與敏感資訊風險間取得平衡
  6. 在適當範圍內,盡可能提供其他組織所需的事件資訊

First Response(第一時間應變)的角色分工

群組 中文詞彙 主要工作
System / Network Administrators 系統/網路管理員 先確認系統與網路狀態、協助隔離與保存重要資訊
Laboratory Forensics Staff 鑑識實驗室人員 正式蒐證、製作映像、分析數位證據
Local Managers or Other Non-Forensic Staff 現場主管或非鑑識人員 保護現場、通報、避免證據被破壞

First Responder(第一應變人員)最常犯的錯誤

常見錯誤 問題點
Shutdown / Reboot 揮發性證據會消失
Trust victim computer components 被入侵主機本身可能已不可信
No baseline documentation 無法判斷什麼是正常、什麼是異常
Fail to document collection 無法證明證據怎麼取得、是否被修改

Fileless Malware(無檔案惡意程式)事件的常見指標

指標 中文理解 為什麼可疑
RAM 內容異常修改 記憶體被異常變更 Fileless Malware 常直接在記憶體執行
BIOS / Firmware 有惡意程式 韌體遭植入 可避開一般檔案掃描
Registry 異常變更 + 連線未知 Server 登錄檔與外連異常 可能建立 Persistence 或 C2
大量資料傳輸 網路流量突然增加 可能是資料外洩
非上班時間多次 Privileged Login 高權限登入異常 可能是帳號被盜或橫向移動
異常 AD Query 大量/不尋常查詢 AD 可能正在做環境偵察
WMI / PowerShell 異常 系統內建工具被濫用 Fileless Attack 很常用 Living-off-the-Land

本文作者:Atom
本文鏈接:https://d0ngd.github.io/2026/08/22/ECIH part2/
版權聲明:本文採用 CC BY-NC-SA 3.0 CN 協議進行許可