Supponendo che questo sia il tuo processo completo, non un sottoinsieme in cui sono già state prese altre decisioni, suggerirei che il tuo primo punto decisionale non è se c'è o meno un'intrusione ma se c'è o meno un impatto sul business service.
Alert - > Controlla log - > Impatto del servizio aziendale?
Dopo aver determinato l'impatto del servizio aziendale, puoi utilizzarlo per guidare il resto della risposta all'incidente. Se il tuo servizio è influenzato, devi coinvolgere le persone giuste nel business (che dovrebbero già essere documentate) per notificare loro l'impatto, fornendo una prima panoramica del problema.
Impatto del servizio aziendale? - > Sì - > Notifica al responsabile degli incidenti aziendali
Una volta che l'attività è stata notificata, puoi passare alla determinazione della natura esatta del problema e al resto del flusso di processo.
Se non vi è alcun impatto sul servizio aziendale, continui comunque con la determinazione dei problemi.
Impatto del servizio aziendale - > No - > Intrusion?
Il mio prossimo punto sarebbe che, anche se l'evento non è un'intrusione, potrebbe ancora essere un evento di sicurezza che desideri (o hai bisogno) di eseguire azioni come risultato di.
Ad esempio, rilevi una forma di scansione automatica o manuale delle tue applicazioni web. Potresti decidere di voler bloccare l'indirizzo IP dell'utente malintenzionato. Questo è solo un semplice esempio.
Tale decisione potrebbe richiedere un'autorizzazione da parte di rappresentanti aziendali o tecnologici appropriati, quindi, di nuovo, gli accessi necessari all'azienda devono riflettersi nel flusso del processo.
In sintesi, i miei punti di feedback sono:
-
Non dimenticare che stai difendendo un'applicazione aziendale, assicurati che il tuo processo di risposta agli incidenti rispecchi le esigenze dell'azienda, non solo descrivendo dettagliatamente i passaggi tecnici richiesti.
-
Un'intrusione è ovviamente il caso peggiore ma non lo sconto delle azioni richieste per altri eventi relativi alla sicurezza. Potrebbe non essere solo una configurazione errata.
HTH !!