اولویت اول
در صورت مشاهده نشانههای نفوذ، هدف اولیه جلوگیری از گسترش حادثه و حفظ شواهد است.
مراحل پیشنهادی
- شناسایی و ثبت نشانههای Incident
- ایزوله کردن سیستم در صورت نیاز
- حفظ Logها
- بررسی Accountها و Sessionها
- بررسی تغییرات
- ارزیابی Backupها
- پاکسازی و اصلاح آسیبپذیری
- Restore از نسخه معتبر در صورت نیاز
- بازبینی معماری امنیتی
نکته
در Incidentهای جدی باید فرآیند رسمی Incident Response سازمان و تیم امنیتی مربوطه درگیر شود.