triaging-security-incident - 安全事件初步分诊与评估
使用 NIST SP 800-61r3 和 SANS PICERL 框架对安全事件进行初始分诊,以确定严重程度、范围及响应措施。
标签
更新于: 2026-09-21能力
典型输入
典型输出
该技能可以做什么
- 收集初始告警上下文数据
- 按标准类别分类安全事件
- 评估并分配事件严重程度
- 使用威胁情报丰富告警数据
- 记录结构化事件分诊报告
- 将事件路由至相应响应团队
- 启动即时终端隔离遏制措施
输入
- SIEM 平台告警数据
- 安全事件分类标准体系
- 预定义资产严重程度矩阵
- 升级联系人名单
- 包含业务关键性评级的资产清单
- 威胁情报 IOC 指标
输出
- 安全事件分诊报告
- 结构化分诊记录工单
- 网络隔离终端状态
- 禁用的受损用户账号
- 拦截的恶意 IP 与域名规则
要求
- SIEM 平台访问权限
- EDR 平台访问权限
- 威胁情报平台访问权限
- 工单管理系统访问权限
