ARK. 1System · Standardy

NIST SP 800-61 — reagowanie na incydent jako część zarządzania ryzykiem, nie osobne koło.

Przez 13 lat SP 800-61 kojarzył się z czterema fazami: przygotuj, wykryj i przeanalizuj, powstrzymaj i usuń, wyciągnij wnioski. W kwietniu 2025 r. NIST wydał Rev. 3 — z nowym tytułem i bez tego koła. Reagowanie rozpisano na sześć funkcji CSF 2.0, z których trzy (wykryj, reaguj, odtwórz) są samym reagowaniem, a trzy (zarządzaj, rozpoznaj, chroń) przygotowaniem. To nie jest algorytm krok po kroku, tylko lista 106 wyników z priorytetami. Poniżej przejście ze starego modelu, cały profil w skrócie i to, które wyniki reagowania LAB247 dziś osiąga.

Źródło: NIST SP 800-61 Rev. 3 (kwiecień 2025), PDF; CSF 2.0; odczyt 26.09.2026. Zastępuje Rev. 2 (06.08.2012) — Computer Security Incident Handling Guide. Opisy są naszym opracowaniem, ocena stanu LAB247 — nasza. Pozostałe standardy serii: MITRE ATT&CK (co wykrywamy), ECS (zapis zdarzeń), WP Hardening (przygotowanie). Procedura LAB247: Krytyczna.

Wersja
Rev. 3kwiecień 2025 · zastępuje Rev. 2 z 2012
Wyniki w profilu
1066 funkcji · 22 kategorie
Priorytet High
39Medium 46 · Low 21
LAB247: wyniki reagowania
8 / 19działa · 8 częściowo · 3 dług
RYS. 1Z koła na funkcjelewo: Rev. 2 (2012) · prawo: Rev. 3 (2025) · linie wg tabeli 1

Przygotowanie rozpada się na trzy funkcje, które nie są już częścią samego reagowania, tylko zarządzania ryzykiem. Wnioski (Identify: Improvement) nie czekają na koniec — spływają z wykrywania, reagowania i odtwarzania. Przerywane pudła po prawej = przygotowanie, ciągłe = reagowanie.

TAB. 1Stare fazy w nowych funkcjachtabela 1 Rev. 3
Faza Rev. 2Po polskuFunkcje CSF 2.0
PreparationPrzygotowanieGovern · Identify · Protect
Detection & AnalysisWykrycie i analizaDetect · Identify: Improvement
Containment, Eradication & RecoveryPowstrzymanie, usunięcie, odtworzenieRespond · Recover · Identify: Improvement
Post-Incident ActivityPo incydencieIdentify: Improvement
TAB. 2Dlaczego koło zniknęłorozdz. 2.1 Rev. 3
Wtedy (2012)Incydenty rzadkie, wąskie, zamknięte w dzień lub dwa — dało się je obsłużyć osobnym zespołem w zamkniętym kole: przygotuj, wykryj, usuń, wyciągnij wnioski.
DziśIncydenty częste i kosztowne, odtwarzanie trwa tygodnie lub miesiące. Reagowanie jest częścią zarządzania ryzykiem całej organizacji, nie osobnym działem.
Wnioski od razuLekcję dzieli się, gdy się ją zna — nie po zakończeniu odtwarzania. Stąd „Improvement” zasilane z każdej funkcji, nie tylko z fazy „po incydencie”.
Model do wyboruNIST: organizacja używa takiego modelu cyklu, jaki jej pasuje. Rev. 3 opiera się na CSF 2.0, bo do niego istnieje najwięcej materiałów i mapowań.
TAB. 3Sześć funkcjiCSF 2.0 · rola w reagowaniu wg Rev. 3
IDFunkcjaPo polskuWynik funkcjiRola
GVGovernZarządzajStrategia, oczekiwania i polityka zarządzania ryzykiem są ustalone, przekazane i monitorowane.przygotowanie
IDIdentifyRozpoznajObecne ryzyka są zrozumiane (w tym Improvement — ciągłe doskonalenie).przygotowanie + wnioski
PRProtectChrońZabezpieczenia zarządzające ryzykiem są stosowane.przygotowanie
DEDetectWykryjMożliwe ataki i przejęcia są znajdowane i analizowane.reagowanie
RSRespondReagujDziałania wobec wykrytego incydentu są podejmowane.reagowanie
RCRecoverOdtwórzZasoby i działanie dotknięte incydentem są przywrócone.reagowanie
TAB. 4Pojęciarozdz. 1 i 3 Rev. 3
Zdarzenie (event)Każde obserwowalne wystąpienie: próba logowania, instalacja aktualizacji, odpowiedź aplikacji.
Zdarzenie niepożądaneZdarzenie z negatywnym skutkiem, niezależnie od przyczyny — także awaria zasilania. Nie każde jest incydentem.
IncydentWystąpienie, które faktycznie lub bezpośrednio zagraża integralności, poufności lub dostępności informacji albo systemu, bez podstawy prawnej — albo narusza prawo lub polityki (definicja FISMA 2014).
Community ProfileWspólna linia bazowa wyników CSF dla grupy organizacji — tu: dla reagowania na incydenty. Każdy wiersz ma priorytet i zalecenia.
PriorytetHigh = rdzeń reagowania; Medium = bezpośrednio je wspiera; Low = wspiera pośrednio. Punkt wyjścia, do dostosowania.
R · C · NRecommendation (należy), Consideration (warto rozważyć), Note (informacja). Identyfikator np. RS.MA-02.R1.
PlaybookProcedura krok po kroku dla konkretnego scenariusza. Rev. 3 zaleca je spisać — sama nimi nie jest.
TAB. 5Reagowanie w LAB247: Detect, Respond, Recover19 wyników z tabeli 3 · każdy High
IDWynik (skrót)LAB247Jak
DE.CM-09Sprzęt, oprogramowanie, środowiska i dane są monitorowanedziałaSkaner (24 testy, rytm od 15 min dla premium) i wtyczka Creato Ping (administratorzy, wtyczki, pliki krytyczne).
DE.CM-06Działania dostawców zewnętrznych są monitorowaneczęściowoUptimeRobot jako druga opinia o dostępności (50 monitorów, limit konta). Hostingu klienta nie monitorujemy.
DE.AE-02Zdarzenia są analizowanedziałaKażdy komunikat wtyczki rozkładany na fakty z oceną 0–10 (baza sygnałów), odczyty skanera → werdykt → usterka.
DE.AE-03Informacje z wielu źródeł są korelowaneczęściowoSkaner + wtyczka + feed podatności trafiają do jednego Wskaźnika strony; korelacja zdarzeń w czasie — dopiero w Rejestrze anomalii.
DE.AE-07Informacje o zagrożeniach są włączane do analizydziałaFeed Wordfence co godzinę, KEV i EPSS podnoszą wagę luki.
DE.AE-08Incydent jest ogłaszany wg zdefiniowanych kryteriówdługStatus strony (krytyczny…niski) liczy się z wag usterek, ale kryterium „potwierdzonego zagrożenia” uruchamiającego procedurę krytyczną nie jest spisane.
RS.MA-01Plan reagowania jest wykonywany z udziałem stron trzecichczęściowoProcedura krytyczna: 5 kroków (TAB. 6). Czas „minuty” jest deklaracją — nie ma pomiaru.
RS.MA-02Zgłoszenia są wstępnie oceniane i potwierdzanedziałaSprawy skanera: „do weryfikacji”, werdykt człowieka z tagiem (naprawione, fałszywy alarm, nie dało się sprawdzić).
RS.MA-03Incydenty są kategoryzowane i priorytetyzowanedziałaWaga atomu 1–5, Wskaźnik 1–10, kohorta strony (premium najpierw).
RS.MA-05Stosuje się kryteria rozpoczęcia odtwarzaniadługNie spisane — decyzja operatora.
RS.AN-03Analiza ustala, co się wydarzyło i jakczęściowoAudyt AI strony i Agenci AI; ustalenie wektora wejścia to krok 05 procedury. Bez logów serwera klienta — ograniczone.
RS.AN-07Dane incydentu są zbierane z zachowaniem integralnościdziałaOdczyty skanera są niezmienne (wyzwalacz bazy blokuje UPDATE), dowody zapisane maskowane albo jako skrót.
RS.CO-02Interesariusze są powiadamiani o incydenciedziałaAlert mailem z alerty@lab247.pl, panel klienta ze statusem i historią.
RS.MI-01Incydent jest powstrzymanyczęściowoAgenci AI na zlecenie administratora; działania na serwerze w granicach guardów (domena, zakres).
RS.MI-02Incydent jest usuniętyczęściowoJak wyżej; usunięcie mechanizmów utrwalenia (konta, web shell) wymaga dostępu, którego nie mamy do każdej strony.
RC.RP-03Integralność kopii jest sprawdzana przed użyciemczęściowoPrzed zmianą DEV robi kopię wg profilu ryzyka (R0 plik, R1 zrzut bazy, R2 pełna). Kopii klienta nie sprawdzamy.
RC.RP-05Integralność odtworzonych zasobów jest weryfikowanaczęściowoZestaw premium_pelny „weryfikacja po naprawie”. Zasada: z zewnątrz można udowodnić, że strona jest brudna — nie, że czysta.
RC.RP-06Koniec odtwarzania jest ogłaszany wg kryteriówdługZamknięcie sprawy werdyktem jest, kryteriów końca incydentu nie ma.
RC.CO-03Postęp odtwarzania jest komunikowanydziałaRaporty z prac w panelu klienta, komentarze na sprawach.

Wybrane wyniki, dla których LAB247 ma albo powinien mieć mechanizm; pozostałe wiersze tabeli 3 (np. RS.AN-06, RS.CO-03, RC.CO-04) dotyczą organizacji klienta. Najlepiej wypada wykrycie i ocena; najsłabiej — spisane kryteria: kiedy ogłosić incydent, kiedy odtwarzać, kiedy koniec.

TAB. 6Procedura krytyczna LAB247 w języku Rev. 35 kroków · czego w niej brakuje
KrokProceduraWynik CSF
01Agenci AI łączą się z zaatakowanym serwerem w minuty od zgłoszeniaRS.MA-01
02Odcinają dostęp i kolejne próby nieautoryzowanego połączeniaRS.MI-01
03Zabezpieczają dane i blokują złośliwy kod do zneutralizowania zagrożeniaRS.MI-01 · RS.MI-02
04Raportują sytuację operatorowi, który jest powiadomiony pierwszyRS.CO-02 · RS.MA-04
05Operator nadzoruje resztę, zabezpiecza dowody wektora wejścia i prowadzi do całkowitego oczyszczeniaRS.AN-03 · RS.AN-07 · RC.RP-05

Procedura pokrywa powstrzymanie, powiadomienie i dowody. Brakuje czterech wyników z priorytetem High albo doskonalenia: DE.AE-08 — kiedy zagrożenie jest „potwierdzone”; RS.MA-05 — kiedy zaczynamy odtwarzać; RC.RP-06 — kiedy incydent się kończy; ID.IM — wnioski z incydentu wracają do reguł. To one zamieniłyby procedurę w playbook, o który prosi Rev. 3 — i dałyby Agentom AI kryteria zamiast uznania operatora.

TAB. 7Przygotowanie i wnioskiwybrane wyniki tabeli 2 · Govern, Identify, Protect
IDPriorytetWynikLAB247
GV.RRMediumRole, odpowiedzialności i uprawnieniaOperator, Agenci AI (PM · DEV · ADMIN), klient — opisane w procedurze i w Agentach AI; kto może odciąć stronę — nie spisane.
ID.AMMediumInwentarz zasobówPortfolio stron (kohorty), inwentarz wtyczek z wtyczki (5 stron) i z fingerprintu (202).
ID.RAMediumOcena ryzykaWskaźnik 1–10 i podatności dopasowane do wersji.
PR.PSMediumBezpieczeństwo platformHardening — osobny standard serii (WP Hardening).
PR.DS-11HighKopie zapasoweKopia przed każdą zmianą agenta; kopie klienta poza naszym wglądem.
ID.IMMediumDoskonalenie z wnioskówPętla doskonaląca: wynik sprawy (naprawione / fałszywy alarm / nie dało się) poprawia regułę, która alarm wywołała.

Pętla doskonaląca: przewodnik.

TAB. 8Graniceczego profil nie załatwia
To nie jest algorytmRev. 3 opisuje wyniki, które organizacja ma osiągać, z priorytetami. Kolejność działań w konkretnym incydencie to playbook — trzeba go napisać samemu.
Organizacja, nie stronaProfil zakłada organizację z zespołem, planem i zarządem. U klienta z jedną stroną WordPressa większość wierszy Govern i Identify spada na agencję albo nie ma kogo dotyczyć.
Brak dostępu = brak reagowaniaPowstrzymanie i usunięcie wymagają dostępu do serwera. Bez FTP/SSH/wp-admin kończymy na wykryciu i powiadomieniu.
Czystości nie da się dowieść z zewnątrzZasada z obsługi infekcji: skan HTTP udowodni infekcję, ale nie jej brak — mechanizm na poziomie konta hostingu jest z sieci niewidoczny.
Stary cykl nadal w obieguWiele materiałów (i nasz dokument źródłowy) cytuje cztery fazy z 2012 r. Rev. 3 ich nie unieważnia jako modelu, ale przestała na nim opierać zalecenia.
TAB. 9Jak czytać liczby i skąd się wzięłyPDF Rev. 3 · ocena LAB247 26.09.2026
Wersja
SP 800-61 Rev. 3 (kwiecień 2025), strona CSRC i PDF odczytane 26.09.2026. Rev. 2 z 2012 r. jest przez nią zastąpiona („Supersedes”).
Liczby profilu
Policzone z tabel 2 i 3 PDF-u: 6 funkcji, 22 kategorie, 106 podkategorii — cały rdzeń CSF 2.0. Priorytety podkategorii: High 39, Medium 46, Low 21.
Stan LAB247
Ocena nasza: „działa” = mechanizm istnieje i pracuje na produkcji; „częściowo” = istnieje dla części stron albo bez części wyniku; „dług” = brak, a wynik ma priorytet High.
Nazwy
Identyfikatory i nazwy funkcji po angielsku jak w CSF 2.0; opisy wyników nasze, skrócone.
Blog 24/7
26.09Fałszywe SMS-y o opłacie parkingowej wyłudzają dane karty, ostrzega CERT Polskadobreprogramy.pl26.09Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawkithehackernews.com26.09Kiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 wrześniableepingcomputer.com25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com