Dynamic Incident Response
Dynamic Incident Response Joshua Wright, a SANS Faculty Fellow új, ingyenesen hozzáférhető szakmai könyve, amely a modern incidenskezelés egyik alapvető problémájára próbál választ adni, egy valódi kibertámadás kezelése szinte soha nem halad szabályosan, egymást követő fázisokban. A vizsgálat közben új kompromittált gépek kerülhetnek elő, a támadó a elszigetelés után visszatérhet, korábban ismeretlen jelenlét derülhet ki, vagy kiderülhet, hogy a támadás jóval nagyobb területet érint, mint elsőre gondolták.
A könyv ezért vezeti be a DAIR (Dynamic Approach to Incident Response) modellt. Ennek központi eleme egy ismételhető kör: Scope, Contain, Eradicate, Recover. Ha például a helyreállítás során új támadói hozzáférést találnak, a csapat nem tekinti lezártnak az előző fázisokat, hanem visszatér a kompromittálás kiterjedésének meghatározásához. Külön hangsúlyt kap a Verify and Triage, vagyis annak ellenőrzése, hogy valóban incidens történt-e, mennyire súlyos, és milyen válaszlépések indokoltak.
Ez azért fontos, mert sok incidensnél nem maga a kezdeti behatolás okozza a legnagyobb problémát, hanem a hibásan meghatározott hatókör és a túl korai helyreállítás. Ha például csak az első fertőzött gépet izolálják, miközben a támadó már hitelesítő adatokat szerzett és más rendszereken is perzisztenciát épített ki, a látszólag sikeres helyreállítás után újra megjelenhet. A DAIR ezért az incidenskezelést folyamatos vizsgálati és döntési folyamatként kezeli, nem egyszer kipipálandó feladatsorként.
A több mint 700 oldalas anyag ransomware-incidensekkel, AWS/Azure/GCP felhőkörnyezettel, Kubernetes-szel, OT/ICS rendszerekkel, digitális forenzikával és threat huntinggal is foglalkozik. Külön fejezet tárgyalja az AI használatát logelemzésre, playbookok készítésére és agentikus incidensvizsgálatra, kitérve arra is, hol szükséges emberi ellenőrzés. A könyvhöz kilenc gyakorlati ellenőrzőlista is tartozik, amelyek közvetlenül használhatók incidenskezelés, gyakorlatok vagy saját IR-playbookok kialakítása során.
A teljes könyv és a segédanyagok ingyenesen, CC BY 4.0 licenc alatt érhetők el, ezért vállalati SOC/CSIRT-képzéshez és saját incidenskezelési folyamatok felülvizsgálatához is szabadon felhasználhatók.