# Čo je reakcia na incidenty (IR)?

> Reakcia na incidenty (incident response) je organizovaný spôsob, ktorým organizácia sa pripravuje na kybernetické incidenty, detekuje ich, analyzuje, zadržiava, zotavuje sa z nich a učí sa z nich.

- Kanonická URL: https://yellowcube.eu/sk/glossary/incident-response/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Je to kontinuálna schopnosť správy rizík, nie len forenzná práca vykonávaná po narušení.

Efektívna reakcia spája technické akcie s vedením podnikania, právnymi a regulačnými povinnosťami, komunikáciou, bezpečnosťou, kontinuitou a obnovou. Príprava je dôležitá, pretože incident je zlý čas na objavovanie, kto môže autorizovať zadržanie, kde sú uložené dôkazy alebo ako je možné obnoviť kritické služby.

Väčšina programov organizuje prácu okolo uznávaného životného cyklu — príprava; detekcia a analýza; zadržanie, eradikácia a obnova; a poincidentové učenie — a nacvičuje ho cez cvičenia za rokovacím stolom a funkčné cvičenia. Organizácie bez internej hĺbky si často kupujú retainer na reakciu, aby externá pomoc prichádzala podľa vopred dohodnutej zmluvy namiesto vyjednávania počas najhorších hodín narušenia.

### Kľúčové body

- **Pred incidentom:** Definovať roly, eskalačné cesty, komunikácie, zaobchádzanie s dôkazmi, externú podporu a plány testované cvičeniami.
- **Počas incidentu:** Ustanoviť fakty, posúdiť dopad, zadržať škodu, zachovať dôkazy, komunikovať rozhodnutia a prispôsobovať sa meniacim sa poznatkom.
- **Po zadržaní:** Eradikovať zostávajúci prístup, obnovovať bezpečne, monitorovať opakovanie a premieňať lekcie na zlepšenia kontrol.
- **Dôležité obmedzenie:** Rýchle zadržanie nie je vždy najbezpečnejšia prvá akcia; zle koordinované zmeny môžu zničiť dôkazy alebo narušiť nevyhnutné operácie.

### Súvisiace pojmy

[Bezpečnostné operačné centrum (security operations center, SOC)](<https://yellowcube.eu/sk/glossary/security-operations-center/>) · [Indikátor kompromitácie (IoC)](<https://yellowcube.eu/sk/glossary/indicator-of-compromise/>) · [Taktiky, techniky a postupy (TTP)](<https://yellowcube.eu/sk/glossary/tactics-techniques-and-procedures/>) · [Analýza koreňovej príčiny](<https://yellowcube.eu/sk/glossary/root-cause-analysis/>) · [Krízový manažment](<https://yellowcube.eu/sk/glossary/crisis-management/>) · [Bezpečnostný incident](<https://yellowcube.eu/sk/glossary/security-incident/>) · [Kybernetický reťazec útoku (cyber kill chain)](<https://yellowcube.eu/sk/glossary/cyber-kill-chain/>) · [Perzistencia](<https://yellowcube.eu/sk/glossary/persistence/>)

### Zdroje

[NIST SP 800-61r3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST Cybersecurity Framework 2.0 (NIST CSWP 29)](https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

