Podľa organizácie a rámca môže zahŕňať lov hrozieb (threat hunting), technológie klamania, návnady, dynamickú rekonfiguráciu, automatizované blokovanie alebo izoláciu, zapojenie útočníka a koordinované narušovanie vykonávané v rámci explicitného technického a právneho oprávnenia.
Keďže pojem nemá jedinú univerzálnu hranicu, každý plán aktívnej obrany by mal definovať, aké akcie zahŕňa, kde sa môžu vyskytnúť, kto ich autorizuje a ako sa budú riadiť bezpečnosť, dôkazy, súkromie, eskalácia a nezamýšľané účinky.
Kľúčové body
Obranný cieľŠpecifikovať, či má akcia odhaliť prienik, odoprieť prístup, spomaliť pohyb, chrániť aktívum, zozbierať dôkazy, obnoviť kontrolu alebo uvaliť náklady v rámci bráneného prostredia.
Obmedzenia vykonaniaDefinovať vlastnené alebo autorizované systémy, povolené techniky, schválenia, ľudský dohľad, podmienky zastavenia, zaobchádzanie s dôkazmi, komunikáciu a koordináciu s poskytovateľmi alebo orgánmi.
Meranie účinkuMonitorovať správanie útočníka a systému, overiť, že akcia dosiahla svoj cieľ, skontrolovať prevádzkovú škodu alebo vyhýbanie sa a vniesť spoľahlivé pozorovania do rozhodnutí o reakcii a architektúre.
Dôležité obmedzenieAktívna obrana nie je všeobecné povolenie „hacknúť späť". Prístup k systémom, ich poškodzovanie alebo narúšanie mimo zavedeného oprávnenia môže poškodiť obete alebo infraštruktúru, zničiť dôkazy, eskalovať konflikt a porušiť zákon; kvalifikovaná právna kontrola je nevyhnutná.