ARK. 1Słownik pojęćSOC, wywiad o zagrożeniach i reagowanie
reagowanie na incydenty
Zorganizowany proces obsługi incydentu bezpieczeństwa: od wykrycia i analizy, przez opanowanie i usunięcie zagrożenia, po przywrócenie działania i wyciągnięcie wniosków.
TAB. 1Nazwapo polsku
| Po angielsku | incident response |
|---|---|
| Po polsku | reagowanie na incydenty |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | obsługa incydentu (termin ustawowy) · zarządzanie incydentem (termin ustawowy, szerszy) · reagowanie na incydenty bezpieczeństwa komputerowego |
| Odmiana | to reagowanie na incydenty, tego reagowania na incydenty, w reagowaniu na incydenty; zespół reagowania na incydenty (CSIRT) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | reagowanie na incydenty / reagowanie na incydenty bezpieczeństwa (niebezpiecznik, sekurak); sekurak w kontekście NIS2/KSC2 przejmuje formę ustawową 'obsługa incydentu' |
|---|---|
| Urząd i ustawa | obsługa incydentu (art. 2 pkt 10 ustawy o KSC), zarządzanie incydentem (art. 2 pkt 18), Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego — CSIRT GOV/NASK/MON (art. 2 pkt 1–3) |
TAB. 3Źródła7
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „CERT Polska to pierwszy powstały w Polsce zespół reagowania na incydenty.” | cert.pl |
| PL | „(...) zespołów CSIRT – zespołów reagowania na incydenty bezpieczeństwa komputerowego (...)” | cert.pl |
| PL | „obsługa incydentu – czynności umożliwiające wykrywanie, rejestrowanie, analizowanie, klasyfikowanie, priorytetyzację, podejmowanie działań naprawczych i ograniczenie skutków incydentu; (numer punktu zweryfikowany w tekście jednolitym, 179 s.)” | isap.sejm.gov.pl |
| PL | „CSIRT GOV – Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego działający na poziomie krajowym (...)” | isap.sejm.gov.pl |
| PL | „Prawidłowa obsługa incydentu bezpieczeństwa (...) Reagowanie na incydent na żywo (...)” | sekurak.pl |
| PL | „Efektywne reagowanie na incydenty bezpieczeństwa jest krytyczne dla zapewnienia bezpieczeństwa i ciągłości operacyjnej (...)” | niebezpiecznik.pl |
| PL | „(...) stworzenie CSIRT-ów, czyli Zespołów Reagowania na Incydenty Bezpieczeństwa Komputerowego.” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| playbook | playbook | Spisany scenariusz obsługi konkretnego typu incydentu, określający kolejne kroki, punkty decyzyjne i osoby odpowiedzialne. |
| post-incident review | post-incident review | Podsumowanie przeprowadzane po zamknięciu incydentu, którego celem jest ustalenie przyczyn i luk w obronie oraz przekucie ich w konkretne zmiany, a nie wskazanie winnych. |
| przywrócenie działania | recovery | Etap reagowania polegający na przywróceniu systemów do normalnej pracy i potwierdzeniu — pod wzmożonym monitoringiem — że napastnik nie odzyskał dostępu. |
| retencja logów | log retention | Polityka określająca, jak długo i w jakiej postaci przechowywane są logi — od niej zależy, czy incydent sprzed miesięcy da się jeszcze odtworzyć. |
| SIEM (Security Information and Event Management) | security information and event management (SIEM) | System, który zbiera i normalizuje logi oraz zdarzenia z wielu źródeł, koreluje je regułami i generuje z nich alerty dla analityków. |
| SOAR (Security Orchestration, Automation and Response) | security orchestration, automation and response (SOAR) | Warstwa automatyzacji pracy SOC, która wykonuje powtarzalne kroki obsługi alertu według zdefiniowanego playbooka i spina ze sobą pozostałe narzędzia bezpieczeństwa. |