A célok közé tartozhat az információ ellopása vagy nyilvánosságra hozatala, az adatok módosítása, a rendelkezésre állás zavarása, a számítási erőforrásokkal való visszaélés, vagy fizikai, illetve operatív hatások kiváltása digitálisan támogatott funkciókon keresztül.
A támadásnak nem kell sikeresnek lennie. A megértéséhez bizonyítékok kellenek a támadó cselekményeiről, a célpontról, a módszerekről, a szándékról, a hozzáférésről és a hatásokról, miközben tisztán kell választani a megerősített tényeket az elemzői megítélésektől és a megoldatlan lehetőségektől.
Legfontosabb pontok
Gyakori útvonalakA támadók szoftverhibákat használhatnak ki, visszaélhetnek érvényes hitelesítő adatokkal, megtéveszthetik az embereket, kihasználhatják a nyilvánossá tett szolgáltatásokat, kompromittálhatják a beszállítókat, kártékony kódot juttathatnak be, vagy engedélyezett belső hozzáférésen keresztül cselekedhetnek.
A kimenetel leírásaRögzíteni kell a megkísérelt és sikeres cselekményeket, az érintett eszközöket, a perzisztenciát, az adathozzáférést vagy -módosítást, a szolgáltatás- és safety-hatásokat, valamint az egyes következtetéseket alátámasztó bizonyosságot és bizonyítékokat.
Bizonyítékokon alapuló reagálásMeg kell őrizni a releváns naplókat, meg kell fékezni a nem biztonságos hozzáférést, el kell távolítani a támadó perzisztenciáját, ki kell javítani a kihasznált állapotokat, helyre kell állítani a megbízható működést, figyelni kell a megismétlődést, és a levont tanulságok alapján frissíteni kell a védelmet.
Fontos korlátEgy riasztás, sebezhetőség, leállás vagy szokatlan esemény önmagában nem igazol kibertámadást. Az attribúció, a rosszindulatú szándék, a kezdeti hozzáférés és a hatás bizonytalan maradhat, és a különböző operatív vagy jogi keretek eltérően határozzák meg a támadást és az incidenst.