告別線性流程,動態調整成關鍵

傳統事件應變常遵循準備、識別、圍堵、清除到復原的固定順序,但SANS首席AI長Rob T. Lee指出,這種線性方法已不足以應對現代攻擊。新發布的720頁指南強調,實際事件中常出現新的入侵指標或受害系統,迫使團隊重新回到調查與範圍界定階段。這意味著應變人員必須具備隨時調整調查方向的彈性,而非死守既定腳本,以應對日益複雜的資安威脅。

勒索與雲端攻擊,可見性成最大痛點

勒索軟體攻擊已從單純加密檔案轉向攻擊企業身分與第三方憑證。Ryan Chapman指出,攻擊者常利用語音網路釣魚取得SSO權限,進而存取GitHub或薪資系統。一旦攻擊延伸至多個SaaS平台,企業常因缺乏集中日誌而陷入盲區,甚至無法確認資料是否外洩。Megan Roddie-Fonseca也提醒,雲端預設日誌多僅記錄管理事件,忽略資料層面活動,導致事故後難以追溯敏感資料存取紀錄。

OT環境特殊,實體安全須優先考量

在OT與ICS環境,Dean Parsons強調約80%的資產並非標準Windows或Linux系統,傳統端點工具難以涵蓋。OT處置必須將實體安全放在首位,並優先掌握HMI、PLC等關鍵資產。透過解析Modbus TCP等工控協定的網路分析工具補足可見性,是調查與處置的關鍵。動態應變框架要求團隊同時考量設備特性與實體風險,避免直接套用IT經驗造成誤判。

動態調整不是選擇題,而是現代資安團隊生存的必備技能。