# Mi az incidenskezelés (IR)?

> Az incidenskezelés (incident response, IR) a szervezet szervezett módja arra, hogy felkészüljön a kiberbiztonsági incidensekre, észleli, elemzi, megfékezi őket, helyreálljon belőlük, és tanuljon azokból.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/incident-response/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Ez egy folyamatos kockázatkezelési képesség, nem csupán az adatsértés után végzett forenzikai munka.

A hatékony reagálás a technikai műveleteket az üzleti vezetéssel, a jogi és szabályozási kötelezettségekkel, a kommunikációval, a biztonsággal, a folytonossággal és a helyreállítással kapcsolja össze. A felkészülés azért számít, mert az incidens rossz pillanat annak kiderítésére, ki hatalmazhat fel a megfékezésre, hol tárolják a bizonyítékokat, vagy hogyan állíthatók helyre a kritikus szolgáltatások.

A legtöbb program a munkát elismert életciklus köré szervezi — felkészülés; észlelés és elemzés; megfékezés, felszámolás és helyreállítás; valamint incidens utáni tanulás —, és asztali (tabletop) és funkcionális gyakorlatokkal próbálja be. A belső kapacitás nélküli szervezetek gyakran reagálási retainer megállapodást kötnek, hogy a külső segítség előre egyeztetett szerződés alapján érkezzen, ahelyett, hogy az adatsértés legrosszabb óráiban kellene megalkudni rá.

### Legfontosabb pontok

- **Incidens előtt:** Meg kell határozni a szerepköröket, az eszkalációs útvonalakat, a kommunikációt, a bizonyítékkezelést, a külső támogatást és a gyakorlatokban tesztelt terveket.
- **Incidens közben:** Meg kell állapítani a tényeket, fel kell mérni a hatást, meg kell fékezni a kárt, meg kell őrizni a bizonyítékokat, közölni kell a döntéseket, és alkalmazkodni kell az ismeretek változásához.
- **Megfékezés után:** Fel kell számolni a megmaradt hozzáférést, biztonságosan helyre kell állítani, monitorozni kell az ismétlődést, és a tanulságokat kontrolljavításokká kell fordítani.
- **Fontos korlát:** A gyors megfékezés nem mindig a legbiztonságosabb első lépés; a rosszul koordinált változások megsemmisíthetik a bizonyítékokat vagy megzavarhatják a létfontosságú műveleteket.

### Kapcsolódó kifejezések

[Biztonsági műveleti központ (SOC)](<https://yellowcube.eu/hu/glossary/security-operations-center/>) · [Kompromittálódási indikátor (IoC)](<https://yellowcube.eu/hu/glossary/indicator-of-compromise/>) · [Taktikák, technikák és eljárások (TTP-k)](<https://yellowcube.eu/hu/glossary/tactics-techniques-and-procedures/>) · [Gyökérok-elemzés](<https://yellowcube.eu/hu/glossary/root-cause-analysis/>) · [Kríziskezelés](<https://yellowcube.eu/hu/glossary/crisis-management/>) · [Biztonsági incidens](<https://yellowcube.eu/hu/glossary/security-incident/>) · [Cyber kill chain](<https://yellowcube.eu/hu/glossary/cyber-kill-chain/>) · [Perzisztencia](<https://yellowcube.eu/hu/glossary/persistence/>)

### Források

[NIST SP 800-61r3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST Cybersecurity Framework 2.0 (NIST CSWP 29)](https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

