During what stage of incident response is it determined if the source of the incident was internal or external, and how the offe

admin2013-12-19  29

问题 During what stage of incident response is it determined if the source of the incident was internal or external, and how the offender penetrated and gained access to the asset?

选项 A、Analysis
B、Containment
C、Tracking
D、Follow-up

答案C

解析 C正确。应急响应开始于分类。分类过程会对该事故的范围和严重程度进行评估。如果确定某个事故已经真的发生了,那么应急响应团队立刻进入调查阶段。这个阶段包括数据收集,以及对这些数据进行分析、解释、反应和恢复。下一个阶段是遏制。应急响应团队会隔离事故所涉及的系统,为进行全面调查赢得时间。在分析过程中,会收集并分析更多的数据,进而确定事故发生的根本原因。一旦在分析阶段获得了足够多的信息,并能解答足够多的问题,那么我们便能进入跟踪阶段。此时,可确定事故源于内部还是外部、入侵者是如何渗入并访问有价值的资源的。
A不正确。因为在分析阶段,收集数据(审计口志、视频捕捉、人的活动记录、系统活动)是为了试图找出事故发生的根本原因。
B不正确。因为遏制的目的是隔离事故从而避免遭受进一步损失,并且为事故响应团队赢得时间来展开调查。
D不正确。因为跟进或恢复阶段出现在事故被了解之后。跟进或恢复阶段涉及实施必要的修复策略以确保这类事故不会再次发生。这可能需要阻止某些端口、停用某些脆弱的服务或功能、切换到另外一个处理设备或者打上补丁等。这就是所谓的“遵循恢复流程”,因为随意改变环境可能会带来更多问题。恢复流程可能会指明需要安装新映像、备份的数据需要还原、系统需要进行测试、所有的配置要正确设置等。
转载请注明原文地址:https://kaotiyun.com/show/PfhZ777K
0

最新回复(0)