1. NIST SP 800-61 的应急响应生命周期(准备、检测分析、遏制根除恢复、事后活动)如何落地为可执行 SOP?
请说明 NIST SP 800-61 定义的应急响应生命周期(准备、检测与分析、遏制根除恢复、事后活动)如何落地为团队可执行的 SOP?
- 掌握 NIST SP 800-61 生命周期的四个阶段及其职责
- 能把抽象阶段转化为具体、可执行的流程与检查项
- 理解 SOP 的角色、模板、工具与交接机制
NIST SP 800-61 把应急响应分为四个阶段:准备(Preparation)——建立策略、组建团队、备好工具与联系人、制定通讯预案;检测与分析(Detection & Analysis)——通过告警、日志与情报识别异常并判定事件真伪、影响与范围;遏制、根除与恢复(Containment, Eradication & Recovery)——先隔离受影响系统防止扩散,再清除攻击者与恶意组件,最后恢复业务并验证;事后活动(Post-Incident Activity)——复盘、根因分析、改进项跟踪与经验沉淀。落地为 SOP 时,每个阶段都要有明确的触发条件、负责人(角色)、操作步骤、产出物与退出标准,例如用模板化的 runbook 定义"检测到异常后第一步做什么、谁决策遏制、如何取证、何时恢复"。同时应通过演练反复验证 SOP 的可执行性,避免停留在纸面。
面试官关注的是候选人能否把"标准框架"转化为"可操作的流程"。回答应突出每个阶段的输入-输出与角色责任,并强调 SOP 需要模板化、可演练、可持续更新的"保鲜"机制,而不是一次性文档。