.avif?width=640&quality=80&format=auto&cache=true&immutable=true&cache-control=max-age%3D31536000)
事件响应
我们深知安全事件不可避免,因此未雨绸缪、充分做好应对的准备是确保安全无虞的重要一环。在全球威胁情报和数据科学团队 SophosLabs 的支持下,Sophos 的云原生和 AI 驱动的解决方案可有效保护公司防范网络攻击。
目前,全球有超过 60 万家组织受到 Sophos 产品的保护。我们的计划聚焦于如何在事件发生时安全可靠地进行通信、需要哪些角色来有效应对事件、如何应对各种类型的事件、分析严重性,并在必要时通知客户和监管机构。
我们根据 NIST 800-61 计算机安全事件处理指南制定计划,并经常加以检讨,以确保符合行业标准。
我们熟练的网络安全专业人员开发并运营世界一流的事件响应能力, 包括全面监控、高级侦测、响应自动化、事件管理、取证分析,以及获取外部专家的支持。我们相信,作为 Sophos 产品的首批及最常用用户,加上产品团队和 SophosLabs 的资源与支持,我们在应对网络安全事件方面拥有得天独厚的优势。
Sophos 事件响应计划概述
Sophos 的使命是通过开发强大而直观的产品和服务,为任何规模的企业提供全球最有效的网络安全,从而保护人们防范网络犯罪。有效应对各种潜在安全事件是 Sophos 圆满完成使命的关键所在。简单来说:我们的事件响应计划需要保护我们的产品和公司,从而保护客户。
Sophos 采用 NIST 800-61 对安全事件的定义:“已经违反或即将违反计算机的安全政策、可接受的使用政策或标准安全规范。”这是一个特意设定的宽泛定义,以便我们能够优化以加快响应时间,辨识需要改进的地方并提升客户透明度。此定义还有助于识别任何数据泄露,而这可能未包含在侧重于已确认攻击的定义中。
我们如何识别事件
Sophos 采用多种方法来识别或发现安全事件。包括:
- 安全监控能力,通常内建于我们的产品中,或者我们开发的补充方法中。
- 漏洞赏金报告。
- 渗透测试结果。
- 漏洞分析。
- 代码和应用程序分析。
- 研究和威胁情报分析。
- 客户通知。
要报告潜在的安全事件,请查看我们的负责任披露计划。
调查和分析
我们侦测到或核实事故的报告后,首先会利用现有通信渠道来促进事件响应团队之间共享信息。
事件响应调查和分析会议的标准最低议程如下:
- 确立当前事实。
- 更新行动状态。
- 就下一步行动达成一致。
- 确认对事件严重性状态的评估:Sev1/2/3。
- 就下次会议的时间达成一致。
- 记录事件时间线的会议纪要,包括行动和决定。
严重性评估
事件严重性分为四个级别。
事件严重性级别
| 严重性 | 说明 |
|---|---|
| 0 | 影响最大的重大事件。 |
| 1 | 影响非常大、非常严重的事件。 |
| 2 | 影响大的重大事件。 |
| 3 | 影响小的轻微事件。 |