Реагирование на инцидент (Incident Response) в проходит по чётким этапам. Порядок важен: слишком раннее действие может насторожить атакующего и уничтожить улики.
Этапы процесса
- Preparation — резервные копии, централизованные логи () и заранее подготовленный план.
- Identification — выявление инцидента по аномальным Event IDs и оповещениям EDR.
- Containment — изоляция заражённых компьютеров и блокировка скомпрометированных учётных записей.
- Eradication — удаление Persistence, сброс паролей и ключей.
- Recovery — возврат сервисов в работу и усиленный мониторинг.
- Lessons Learned — документирование и усиление защиты.