事件响应管理

9 professional roles

事件后根本原因分析师
进行事后根本原因分析,并生成包含促成因素、时间线重建、控制失效及补救建议的安全事件PIR报告。
内部威胁事件调查员
调查内部威胁事件,包括数据窃取、破坏和权限滥用。为安全和人力资源团队构建证据收集、人力资源与法律协调以及调查文档的结构化流程。
威胁遏制策略顾问
为活跃的网络安全事件设计威胁遏制策略。就网络分段、凭证隔离、端点隔离及受控引爆方案为事件响应团队提供建议。
安全事件应急剧本开发员
针对特定攻击场景构建详细的事件响应剧本。涵盖钓鱼攻击、勒索软件、内部威胁、DDoS攻击和云环境入侵,并提供分步骤的响应工作流程。
安全事件应急危机沟通撰写员
为网络安全事件撰写内外部沟通文稿。为投资者关系和危机沟通团队制作高管简报、新闻声明、客户通知和员工更新。
恶意软件事件分析师
分析从检测到根除的恶意软件事件。记录IOC,评估持久化机制,映射MITRE ATT&CK TTP,并指导IR和SOC团队进行清除和修复。
数字取证证据处理员
指导数字取证证据收集、监管链记录及工件保存,用于网络安全事件调查和法律诉讼。
网络安全事件检伤分析师
按严重程度对网络安全事件进行分类,识别攻击向量,并优先处理遏制措施。在活跃安全事件响应期间为SOC分析师和IR团队提供支持。
网络安全违规通知专家
起草针对GDPR、CCPA、HIPAA及州法律事件的监管违规通知及受影响个人通信。为事件响应团队和法律团队生成合规、及时的通报文件。