跳转到内容
共享 - 带媒体的横幅 - 背景

事件响应

我们深知安全事件不可避免,因此未雨绸缪、充分做好应对的准备是确保安全无虞的重要一环。在全球威胁情报和数据科学团队 SophosLabs 的支持下,Sophos 的云原生和 AI 驱动的解决方案可有效保护公司防范网络攻击。

目前,全球有超过 60 万家组织受到 Sophos 产品的保护。我们的计划聚焦于如何在事件发生时安全可靠地进行通信、需要哪些角色来有效应对事件、如何应对各种类型的事件、分析严重性,并在必要时通知客户和监管机构。

我们根据 NIST 800-61 计算机安全事件处理指南制定计划,并经常加以检讨,以确保符合行业标准。

我们熟练的网络安全专业人员开发并运营世界一流的事件响应能力, 包括全面监控、高级侦测、响应自动化、事件管理、取证分析,以及获取外部专家的支持。我们相信,作为 Sophos 产品的首批及最常用用户,加上产品团队和 SophosLabs 的资源与支持,我们在应对网络安全事件方面拥有得天独厚的优势。

Sophos 事件响应计划概述

Sophos 的使命是通过开发强大而直观的产品和服务,为任何规模的企业提供全球最有效的网络安全,从而保护人们防范网络犯罪。有效应对各种潜在安全事件是 Sophos 圆满完成使命的关键所在。简单来说:我们的事件响应计划需要保护我们的产品和公司,从而保护客户。

Sophos 采用 NIST 800-61 对安全事件的定义:“已经违反或即将违反计算机的安全政策、可接受的使用政策或标准安全规范。”这是一个特意设定的宽泛定义,以便我们能够优化以加快响应时间,辨识需要改进的地方并提升客户透明度。此定义还有助于识别任何数据泄露,而这可能未包含在侧重于已确认攻击的定义中。

我们如何识别事件

Sophos 采用多种方法来识别或发现安全事件。包括:

  • 安全监控能力,通常内建于我们的产品中,或者我们开发的补充方法中。
  • 漏洞赏金报告。
  • 渗透测试结果。
  • 漏洞分析。
  • 代码和应用程序分析。
  • 研究和威胁情报分析。
  • 客户通知。

要报告潜在的安全事件,请查看我们的负责任披露计划

调查和分析

我们侦测到或核实事故的报告后,首先会利用现有通信渠道来促进事件响应团队之间共享信息。

事件响应调查和分析会议的标准最低议程如下:

  • 确立当前事实。
  • 更新行动状态。
  • 就下一步行动达成一致。
  • 确认对事件严重性状态的评估:Sev1/2/3。
  • 就下次会议的时间达成一致。
  • 记录事件时间线的会议纪要,包括行动和决定。

严重性评估

事件严重性分为四个级别。

事件严重性级别

严重性说明
0影响最大的重大事件。
1影响非常大、非常严重的事件。
2影响大的重大事件。
3影响小的轻微事件。