Definice reakce na incidenty
Než budeme definovat reakce na incidenty, je důležité si ujasnit, co to incident je. V IT existují tři termíny, které se někdy zaměňují, znamenají však různé věci:
- Událost je neškodná akce, ke které dochází často, například vytvoření souboru, odstranění složky nebo otevření e-mailu. Událost sama o sobě obvykle není známkou porušení zabezpečení, ale ve spojení s dalšími událostmi může signalizovat hrozbu.
- Upozornění je oznámení vyvolané nějakou událostí, která může, ale nemusí být hrozbou.
- Incident je skupina korelovaných upozornění, která lidé nebo automatizační nástroje považují za skutečnou hrozbu. Jednotlivá samostatná upozornění se nemusí sama o sobě jevit jako významná hrozba, ale jejich kombinace naznačuje možné porušení zabezpečení.
Reakce na incidenty jsou akce, které organizace provádí, když se domnívá, že došlo k porušení zabezpečení IT systémů nebo dat. Odborníci na zabezpečení budou například jednat, pokud uvidí důkazy o nějakém neoprávněném uživateli, malwaru nebo selhání bezpečnostních opatření.
Cílem reakce je co nejrychleji eliminovat kybernetický útok, provést obnovení systémů, informovat všechny zákazníky nebo úřady tak, jak to vyžadují místní zákony, a zjistit, jak snížit riziko podobného porušení zabezpečení v budoucnu.
Sledujte zabezpečení od Microsoftu