不要忽视安全事件应急响应管理

法律顾问兼首席安全官Chris Pierson认为,事件应急响应预案可在安全事件发生后最大程度地帮助CISO挽救其公司。

作为Lewis Roca Rothgerber律师事务所的公司法律顾问,Chris Pierson建立了该公司的网络安全实践,并就事件应急响应和高危事件恢复对公司进行建议。他认为,随着事件危害的逐渐上升,CISO们必须负责事件应急响应预案,并雇用第三方对管理层“场景展示而非讲述”那些通过尽职调查可被避免的业务问题。

Pierson目前是Viewpost知识产权控股公司首席安全官、执行副总裁兼公司法律总顾问,负责领导该公司的网络安全以及法规遵从性项目。Pierson是美国国土安全部(DHS)数据隐私与完整性咨询委员会以及网络安全小组委员会委任成员,也是Ponemon研究机构一位杰出的研究员。他之前还担任过苏格兰皇家银行美国银行业务的高级副总裁兼首席隐私官,负责公司的隐私与数据保护项目。近日,他与我们探讨了如何找出并填补事件应急响应项目的缺口。

近期有大量讨论,认为应评判CISO们的事件应急响应管理能力而不是他们的事件防御能力,因为后者不再是一个现实的目标。您同意这个前提吗?

Chris Pierson:我认为它甚至比这还要广泛。我们需要评判的是公司针对事件以及企业内部产生问题的响应能力。事件不代表现实生活,尤其在某个点上的事件并不会正好影响到每一家公司—这些日子已一去不复返。

每家公司都存在问题,都可能有事件发生,也都会面临这些挑战并进行相应的斗争。的确,你在市场所见已转向于更多关注事件应急响应、提供调查能力的调查技术与方案,也更多关注预案,这样可以提前通过桌面或实弹演习确定事件范围。因此我认为应评判整个公司以及CISO、CIO—当然他们将发挥更大作用—但即使法律和法规遵从在这里有许多事需要提供,相关部门作为合作伙伴参与进来也极为重要。

在事件响应中CISO角色是什么,且在您看来这一角色正发生变化吗?

Chris Pierson:这是个好问题。我认为他们是应急响应的责任人。他们也许正与CIO进行合作,但在事件当天结束时,所有人都将关注在CISO身上。我们正在做的是什么?现在我们知道了什么?我们还需要其它什么信息?以及针对我们当前面临且正挑战我们业务的事项,有什么资源正被用于分析、访问与决策?我认为从技术角度,CISO在应急响应中扮演四分卫角色。

他们的角色还会是在为公司取得成功方面、更广义的团队一份子。CISO们不是那些书写事件应急响应信件的个人,也不必是身处公关沟通前线的个人。然而在事件发生时,他们将是强有力的公司代理人以及与其他角色强协同的合作伙伴。

我还想强调—这是非常重要的—在内、外部什么人需要参与事件应急方面,包括最高级别的所有人目光都会投向CISO。CISO必须提前确定好范围。

CISO们领导负责桌面演习,他们在任何事件发生之前必须清楚应急响应所有的组成与人员。这包括那些参与外部顾问以及市场营销与沟通的人员。CISO们的确需要成为组织多方共同进行事前准备的粘合剂。

CISO的角色在事件应急响应中正发生变化吗?

Chris Pierson:CISO正是那位与法规遵从合作的责任人,且以合法方式提前了解涉及什么角色,并在团队中发挥更大作用。它不再只是公司的1和0。

我认为答案是CISO角色已经发生变化。之前,CISO将负责对已发生事件提供技术建议和指导:我们如何修复?他们过去曾负责合理化这些方面的事情。

CISO角色在两个核心领域已经发生变化。首先,在预案方面他们正被关注,了解需要在桌旁的玩家,并确保通过桌面演习提前做好准备。第二,我认为在事件当天结束时,CISO正是那位与法规遵从合作、且以合法方式提前了解涉及什么角色、并在团队中发挥更大作用的责任人。合规不再仅仅是公司的1和0;这些个人必须知情并确切了解那些对他们产生影响的条例和法规。

你怎么看待CISO在定义一起安全事件范围时所起的作用,尤其在理解该事件范围或在管理层面前低估事件影响方面?

Chris Pierson:首先,CISO负责确保全公司每个人都知道什么类型事件可能发生、这些事件可能会如何上演,而又有什么前置条件导致出现这些挑战。以及最后,所有其他参与者的角色及职责需要明确——这一点非常关键。

另一方面是确定某种公司治理流程就绪。这可能在CISO职责之外,甚至更佳方式,广义上由合规、风险或法律部门负责。让所有干系人坐到一起,这一点也极为重要,以便确保公司高管和中层人员对事件以及可能产生影响都有认识。CISO还要确定每个人都感到满意,且采纳潜在的事件应急响应方案,这样当事件发生时,不会存在由于没有组织而导致大量混乱、时间浪费以及良好意愿的消费。我认为这是一位CISO需要关注的关键领域。

您如何看待事件应急响应的准备时间是否合理?谁应该参与预案工作,尤其当首席执行官说:“我们不想发生任何事件”?

Chris Pierson:这是一个惊人的问题——让该组织加入。而且,这也的确无关组织规模。CISO应当担心的关键在于让所有人理解他们自身的角色以及这将如何影响到公司,并将此织入业务目标。对于应急预案以及最终的应急响应举措中所涉及到的时间、资源以及金钱,必须有一些更为广泛的业务理由进行支撑。

我会告诉你这一点,从业务角度进行准备,通过事件预案可以更容易实现保护良好意愿、保护品牌与客户信赖方面的目标。这意味着事前有针对性预案,并装配合适的团队—一个知道如何合作、清楚规则和职责的团队—以及一位理解这将很大程度保护公司运营的执政官。该[方法]将让公司走向成功。那正是长远来看节省财力的举措,不具有大量失误以及对公司品牌或市场地位的负面影响。

在2014年早些的RSA大会主题演讲中,您提及了国土安全部的网络空间安全评估项目,并讨论了对管理层“场景展示而非讲述”业务问题的一些方法。您能对此再做详细介绍吗?

Chris Pierson:CISO关键领导力之一是确保你正面向高管甚至公司董事会“场景展示而非讲述”当前风险、你针对这些风险所采取的应对措施、乃至这些风险的生命周期以及它们如何影响公司。一个好的方式是通过第三方参与,无论他们是外部审计人员或外部安全专业人士,都没关系。

一个好用的工具是DHS C3(关键基础设施网络社区C3自愿项目)计划,这是一种国土安全部以伙伴关系参与、帮助你的组织评估跨信息安全基础设施和其他技术的风险范围,告知参考美国国家标准与技术研究院(NIST)网络安全框架和其他标准如何对风险排名,并提供相关信息。如果您的组织存在差距,他们还会提供大量文档,关于你如何想缩小差距或对现存任何项获得清楚认识。

或者你也可以自己来做。大约一年前,2014年2月,该项目面向个人使用开放了。所以它可以带入任何规模的组织而不论成本或专业知识要求,用于一种真正的风险评估并映射于组织。这是一个了不起的工具,我希望人人都知道、或正在考虑使用它。

公司应多频繁审查他们的事件应急响应预案?一般原则过去是每年审查。这已经发生变化了吗?

Chris Pierson:我认为这的确已发生变化。事件应急响应预案应加以审查,绝对是最新的为一年一次。涉及到会影响公司的新型风险或新型威胁向量,事件应急响应项目也应对此进行补充和审查。

那么,如果你在一家依赖于销售点终端设备的零售公司,并已经访问到大约一年前的入侵信息,那么你的组织原本不应该等到年度审查;而你原本应该已经审查过事件应急响应预案,判断它将如何有效应对,这样,面对任何未来的信息安全挑战时你都将处于有利地位。

作者:Kathleen Richards

来源:51CTO

时间: 2024-08-07 17:59:59

不要忽视安全事件应急响应管理的相关文章

Linux服务器安全事件应急响应排查方法总结

  Linux是服务器操作系统中最常用的操作系统,因为其拥有高性能.高扩展性.高安全性,受到了越来越多的运维人员追捧.但是针对Linux服务器操作系统的安全事件也非常多的.攻击方式主要是弱口令攻击.远程溢出攻击及其他应用漏洞攻击等.我的VPS在前几天就遭受了一次被恶意利用扫描其他主机SSH弱口令安全问题.以下是我针对此次攻击事件,结合工作中Linux安全事件分析处理办法,总结Linux安全应急响应过程中的分析方法.   一.分析原则   1.重要数据先备份再分析,尽量不要在原来的系统中分析;  

应急响应大合集:用于安全事件响应的工具与资源列表

应急响应大合集:用于安全事件响应的工具与资源列表 IR 工具收集 工具集 Belkasoft Evidence Center - 该工具包通过分析硬件驱动.驱动镜像.内存转储.iOS.黑莓与安卓系统备份.UFED.JTAG 与 chip-off 转储来快速从多个源提取数字证据 CimSweep - CimSweep 是一套基于 CIM/WMI 的工具,能够在所有版本的 Windows 上执行远程事件响应 CIRTkit - CIRTKit 不仅是一个工具集合,更是一个框架,帮助在事件响应与取证调

应急响应前移:从事后到事前

今年的ISC2017大会精彩纷呈,9月13日下午召开的应急响应论坛--政企网络安全应急响应的创新与实践,汇聚了来自国家互联网应急中心CNCERT.中国信息安全测评中心.国家工业信息安全发展研究中心.JPCERT/CC.以及政企单位的各路大神,大咖们在会上纷纷发表了价值观点. 应急响应前移,应急响应即服务 论坛专家提到了一个很新颖的观点:应急响应要前移,即在事前做好充分准备,抓住危机发生的关键因素和触发点,进行预防和预警,才能有效地消除矛盾.控制危机.应急管理的重点是危机发生之后的处置,进行24小

hot~ 国家网络安全事件应急预案

本月27日,Petya勒索病毒在欧洲爆发,这是自五月Wanncry勒索病毒之后发生的第二起跨国界的大型网络安全问题,网络安全事件的规模和频率在逐渐上升.而面对逐渐严峻的形式,中央网信办在6月27号向社会印发了<国家网络安全事件应急预案>(以下简称预案),预案的出台表明了从国家层面开始对网络安全事件的重视. 依照Petya时间的发展来看在欧洲国家重灾区乌克兰,新病毒变种的传播速度达到每10分钟感染5000余台电脑,多家运营商.石油公司.零售商.机场.ATM机等企业和公共设施已大量沦陷,甚至乌克兰

云应急响应和取证:企业须知

随着业界持续向云端迁移,安全实践者不仅仅需要保护云实现的安全,还需要在上线后能够做出应急响应和取证.很多企业已经在以一种或者另外的格式使用云,这取决于服务模型--基础架构即服务,软件即服务或者平台即服务--需要按需采用对应的应急响应和取证调查流程来支持云计算服务.本文调研了实现云应急响应和取证的注意点和好处. 云应急响应:让我们开始吧 迁移到某个云服务供应商的时候,需要做的第一件事情是评估企业当前拥有的东西,以及迁移到云端将如何改变自己的应急响应和取证流程.在云上执行这些流程是一个全新的领域,需

工控系统网络应急响应小组:超过半数的攻击为APT

本文讲的是工控系统网络应急响应小组:超过半数的攻击为APT,工控系统网络应急响应小组(ICS-CERT)的报告显示,工控系统已经成为各种恶意攻击的目标,其中高级持续威胁攻击在所有报告的安全事件中占半数以上. 根据<ICS-CERT监视>通讯简报显示,在2014年9月至2015年2月期间,共接到属于2014财务年度的安全事件报告245起.其中32%为能源行业,27%为关键制.造业,通信.供水.交通.医疗和政府设施各占5%到6%的比例.(原报告下载地址) 约55%的攻击涉及到APT攻击,出于军事侦

美国工业控制系统网络应急响应小组2015年关键基础设施报告

美国工业控制系统网络应急响应小组( Industrial Control Systems Cyber Emergency Response Team,ICS-CERT )在过去的财年中共收到 295个涉及关键基础设施的上报事件 ,与之相比,去年的事件数为245件. 在 ICS-CERT 给出的2015年数据中, 全部安全事件的三分之一涉及关键制造领域 ,该比例在2014年仅为27%. 某高级持续威胁小组针对关键制造业和其它领域发动的鱼叉式钓鱼行动导致了这种上升.该小组被称为 APT3,黑客成员在

安全应急响应工作中易犯的5大错误

本文讲的是 安全应急响应工作中易犯的5大错误,转行或开启一份新工作的最大挑战之一,不是了解该做什么,而是学会不能做什么. 人非圣贤,孰能无过?但在安全行业,小过失往往造成大损失.下面是安全响应中一些常见的错误,以及安全专家给出的真知灼见. 无准备 对没准备的公司,发现自己被攻击的事实可能会带来恐慌.无效响应和难以承受的账单.你知道攻击事件中得弄清哪些问题,不妨设置好整体计划以应对这些问题,有备无患. 比如说:哪些数据被盗了?攻击者是怎么进到公司网络的?他们在公司网络中畅游多久了?都有哪些系统被他

蚂蚁金服安全应急响应中心上线 用户可提交漏洞

蚂蚁金服安全应急响应中心(AFSRC)已于今日上线.该平台旨在集合安全领域的专家.白帽子.社会团体及个人共同发现潜在的漏洞信息,并依此建立漏洞统计分析中心,预知并自查风险,及时修复漏洞,帮助提升自身产品及业务的安全性,同时为用户营造一个更安全的互联网生态圈. 据悉,如用户发现相关的业务漏洞.系统漏洞.运营风险.安全事件等,都可注册访问蚂蚁金服安全应急响应中心(AFSRC),参与漏洞提交. 依据漏洞评估标准,报告者将会得到蚂蚁金币作为物质奖励,并且依据蚂蚁金币的累计值作为对漏洞上报者的贡献值分值,