SANS發布資安事件回應框架DAIR,強調依新證據動態調整事件處置

資安教育與研究機構SANS Institute(SANS)提出新的事件回應框架Dynamic Approach to Incident Response(DAIR)。SANS指出,PICERL、NIST SP 800-61等傳統事件回應模型通常將事件處理描述成依序進行的流程,但實際事件可能隨調查取得新證據而改變。DAIR因此主張事件回應團隊應根據這些新證據重新界定事件範圍,並視情況調整圍堵、清除及復原措施。 DAIR涵蓋準備(Prepare)、偵測(Detect)、驗證與初步研判(Verify and Triage)、回應行動(Response Actions)及事後檢討(Debrief)等主要環節。其中,事件進入處置階段後,事件回應團隊會反覆進行界定事件範圍(Scope)、圍堵(Contain)、清除(Eradicate)及復原(Recover)等工作,不必按照固定順序完成一次就結束。若後續發現其他受害系統、新的入侵指標(Indicator of Compromise,IOC)或先前未發現的持久化機制,團隊可重新界定事件範圍並調整後續處置,必要時再次進行圍堵、清除及復原。 事件處置過程中,事件回應團隊還需持續與負責事件處置決策的人員協調,依據企業營運需求與可接受風險,決定是否擴大調查、採取哪些圍堵措施,以及哪些系統優先復原。此外,DAIR分別以專章說明勒索軟體、雲端與營運技術(OT)環境的事件回應方式,以及利用生成式AI與AI代理加快事件分析及處置的做法。 DAIR進一步將事件回應工作對應至美國NIST網路安全框架CSF 2.0。企業採用DAIR處理事件時,準備階段會建立事件回應計畫及操作手冊,調查與處置期間則會留下事件範圍分析、圍堵決策等紀錄,事後檢討也會產生根因分析及改善建議。這些原本就會在事件回應過程中產生的紀錄,可整理成企業進行CSF 2.0評估所需的佐證,減少另外準備文件的作業。