Incident 安全事件

一件实际(或即将)危及 可用性 的事,或者违反了安全策略、法律的事。

event 的关键区别:event 是中性的”发生了什么”,incident 是确定有害的那一类

判定一件事是不是 incident

要满足:无合法授权地危及了

  • 机密性 —— 数据被偷看
  • 完整性 —— 数据被篡改
  • 可用性 —— 系统被搞瘫

或者违反了安全策略 / 法律。

一个 incident 的生命周期

检测分流分析遏制清除恢复复盘

这套流程就是 事件响应,由 CSIRT 团队按 NIST 生命周期 执行,全程记录进 事件处理日志