Prepája preventívne inžinierstvo s monitorovaním, detekciou, analýzou, zadržaním (containment), obnovou a vyvodením poučení. Cieľom nie je znemožniť útoky, ale znížiť, ako často uspejú, obmedziť ich dopad a skrátiť čas potrebný na opätovné získanie kontroly.
Účinná kybernetická obrana je riadená podnikovými a misijnými prioritami. Obráncovia potrebujú vedieť, ktoré služby sú dôležité, ako tieto služby závisia od technológií a dodávateľov, ktoré hrozby sú pravdepodobné, aké dôkazy sú dostupné a kto smie počas incidentu povoliť zásahy narúšajúce prevádzku.
Kľúčové body
Hlavné činnostiZpevniť vystavené systémy, spravovať zraniteľnosti, monitorovať relevantnú telemetriu, vyšetrovať podozrivé správanie, zadržiavať incidenty, bezpečne obnovovať a vylepšovať kontroly.
Operačný modelKombinovať ľudí, dokumentované rozhodovacie postupy, technické ochranné opatrenia, informácie o hrozbách, cvičenia a merateľné výsledky.
Adaptívna praxAktualizovať detekcie a ochrany, keď sa menia systémy, správanie útočníkov a podnikové závislosti.
Dôležité obmedzenieViac bezpečnostných produktov automaticky nevytvára silnejšiu obranu. Slabé pokrytie, nedostatočná integrácia, nejasná zodpovednosť a netestované reakčné postupy môžu zanechať vážne medzery.