“应急响应”对应的英文是“Incident Response”或“Emergency Response”等,通常是指一个组织为了应对各种
意外事件的发生所做的准备以及在事件发生后所采取的措施。
计算机网络安全事件应急响应的对象是指针对计算机或网络所存储、传输、处理的信息的安全事件,事件的主体可能来自自然界、系统自身故障、组织内部或外部的人、
计算机病毒或
蠕虫等。按照
计算机信息系统安全的三个目标,可以把安全事件定义为破坏信息或
信息处理系统CIA的行为。比如:
3.破坏
可用性(战时最可能出现的
网络攻击)的安全事件:比如
系统故障、
拒绝服务攻击、计算机
蠕虫(以消耗
系统资源或
网络带宽为目的)等。但是越来越多的人意识到,CIA界定的范围太小了,比如以下事件通常也是应急响应的对象:
6.
垃圾邮件骚扰:垃圾邮件是指接收者没有订阅却被强行塞入信箱的广告、
政治宣传等邮件,不仅耗费大量的网络与存储资源,也浪费了接收者的时间。
8.愚弄和欺诈:是指散发
虚假信息造成的事件,比如曾经发生过几个组织发布应急通告,声称出现了一种可怕的病毒“Virtual Card for You”,导致大量惊惶失措的用户删除了硬盘中很重要的数据,导致系统无法启动。
第一、未雨绸缪,即在事件发生前事先做好准备,比如
风险评估、制定安全计划、
安全意识的培训、以发布安全通告的方式进行的预警、以及各种防范措施;
第二、亡羊补牢,即在事件发生后采取的措施,其目的在于把事件造成的损失降到最小。这些行动措施可能来自于人,也可能来自系统,比如发现事件发生后,系统备份、
病毒检测、后门检测、
清除病毒或后门、隔离、
系统恢复、调查与追踪、入侵者取证等一系列操作。
以上两个方面的工作是相互补充的。首先,事前的计划和准备为事件发生后的响应动作提供了指导框架,否则,响应动作将陷入混乱,而这些毫无章法的响应动作有可能造成比事件本身更大的损失;其次,事后的响应可能发现事前计划的不足,吸取教训,从而进一步完善安全计划。因此,这两个方面应该形成一种
正反馈的机制,逐步强化组织的
安全防范体系。