RS.AN-03 RS.AN-06 RS.AN-07 RS.AN-08

Incidentų analizė (AN)

Tyrimai atliekami siekiant užtikrinti veiksmingą reagavimą ir pagalbą teismo ekspertizės ir atkūrimo veiksmams

RS.AN-03

Atliekama analizė siekiant nustatyti, kas vyko incidento metu ir pagrindinę incidento priežastį

  1. Nustatykite chronologinę incidento įvykių seką ir visus susijusius sistemos išteklius bei aktyvus;
  2. Bandykite nustatyti, kokie pažeidžiammuai, grėsmės ir užpuolikai buvo tiesiogiai ar netiesiogiai susiję su incidentu;
  3. Išanalizuokite incidentą, kad rastumėte pagrindines, sistemines priežastis;
  4. Patikrinkite kibernetinės apgaulės technologijas, siekiant surinkti papildomos informacijos apie užpuolikų elgseną.
Nuoroda į originalą

RS.AN-06

Tyrimo metu atliekami veiksmai registruojami, o įrašų vientisumas ir kilmė išsaugomi

  1. Reikalaukite, kad kiekvienas incidentų valdytojas ir kiti asmenys atliekantys reagavimo į incidentus užduotis (pvz., sistemos administratoriai, kibernetinio saugumo inžinieriai), užregistruotų savo veiksmus ir užtikrintų, kad įrašai būtų nepakeičiami;
  2. Reikalaukite, kad incidento vadovas išsamiai dokumentuotų incidentą ir būtų atsakingas už dokumentacijos bei visų pateikiamos informacijos šaltinių vientisumo išsaugojimą.
Nuoroda į originalą

RS.AN-07

Surenkami incidento duomenys ir metaduomenys, išsaugomas jų vientisumas ir kilmė

  1. Surinkite, išlaikykite ir užtikrinkite visų susijusių incidento duomenų ir metaduomenų vientisumą (pvz., duomenų šaltinis, surinkimo data/laikas), remdamiesi įrodymų išsaugojimo ir grandinės priežiūros procedūromis.
Nuoroda į originalą

RS.AN-08

Įvertinamas ir patvirtinamas incidento mastas

  1. Peržiūrėkite kitus galimus incidento taikinius dėl pažeidimo požymių ir išlikimo įrodymų;
  2. Paleiskite automatinius įrankius taikiniuose ieškančius pažeidimo požymių ir išlikimo įrodymų.
Nuoroda į originalą
REAGUOTI

4 elementai šiame aplanke.