Definirea răspunsului la incidente
Înainte de a defini răspunsul la incidente, este important să fie clar ce anume este un incident. În IT, există trei termeni care sunt utilizați uneori alternativ, dar care înseamnă lucruri diferite:
- Un eveniment este o acțiune inofensivă care are loc frecvent, cum ar fi crearea unui fișier, ștergerea unui folder sau deschiderea unui e-mail. Un eveniment în sine nu indică în mod obișnuit o breșă, dar atunci când este asociat cu alte evenimente poate semnala o amenințare.
- O alertă este o notificare declanșată de un eveniment, care poate fi sau nu o amenințare.
- Un incident reprezintă un grup de alerte corelate pe care oamenii sau instrumentele de automatizare le-au considerat ca fiind probabil o amenințare reală. În sine, fiecare alertă poate să nu pară o amenințare majoră, dar, atunci când sunt combinate, indică o posibilă breșă.
Răspunsul la incidente reprezintă acțiunile pe care le efectuează o organizație atunci când consideră că este posibil să fi apărut o breșă de securitate în sistemele IT sau în date. De exemplu, specialiștii în securitate vor acționa dacă observă dovezi că există un utilizator neautorizat, malware sau o nefuncționare a măsurilor de securitate.
Obiectivele unui răspuns sunt eliminarea unui atac cibernetic cât mai rapid posibil, recuperarea, notificarea clienților sau a agențiilor guvernamentale conform legilor regionale și aflarea modalității de diminuare a riscului unei breșe similare în viitor.
Urmăriți Microsoft Security