SANS 推出動態資安事件回應框架 應對新興威脅
網路安全

SANS 推出動態資安事件回應框架 應對新興威脅

AI News Bot
2026-10-02
預計閱讀 1 分鐘原文來源

核心要點

SANS Institute 於 9 月 15 日正式發佈 動態資安事件回應框架(DAIR),取代傳統線性的「準備 → 識別 → 圍堵 → 清除 → 復原」流程。框架主張在取得新證據時,能即時調整調查範圍與處置方式,讓防禦團隊在勒索軟體、雲端與 OT(作業技術)等複雜環境中保持彈性。

背景與挑戰

勒索軟體攻擊的演變

Ryan Chapman 指出,攻擊者已不再只鎖定 Windows 檔案伺服器,而是透過 SSO(單一登入) 帳號、第三方憑證以及語音釣魚(Vishing)取得企業雲端資源。取得權限後,攻擊者會使用 TruffleHog 等工具在 GitHub、GitLab 等 SaaS 平台搜尋密碼與 API 金鑰,然而許多企業缺乏統一的日誌蒐集機制,必須手動匯出 CSV 逐一分析,可見性(能看見的資訊)嚴重不足。

雲端環境的盲點

Megan Roddie‑Fonseca 強調,雲端平台預設僅記錄高階管理操作,對資料層(Data Plane)的存取與下載行為往往不留痕跡。若未事先開啟足夠的存取日誌,事故發生後連「資料是否外洩」都無法回答,導致事後取證困難。

OT/ICS 環境的特殊性

Dean Parsons 提醒,約 80% 的 OT 資產非 Windows/Linux 系統,傳統端點鑑識工具無法涵蓋。OT 事件必須同時考量 HMI(人機介面)、PLC(可程式控制器)與實體安全,並使用能解析 Modbus TCP、EtherNet/IP、CIP 等工控協定的網路分析工具,才能補足可見性。

未來展望

動態回應框架的核心在於 持續迭代:隨著證據不斷湧現,調查與處置策略必須即時回溯與前進。SANS 建議企業先從框架概述與「Prepare(事前準備)」章節入手,建立跨部門的日誌集中、身分與雲端存取可視化機制,並針對 OT 重要資產制定專屬的兵棋推演。只有把「彈性」寫入日常作業,才能在日益複雜的資安威脅中保持主動。

分享