CompTIA SY0-701: 事件應變、鑑識與評估 — 學習指南

屬於 CompTIA Security+ SY0-701 — 學習指南. 使用經過驗證的解答練習: CompTIA 考試中心, 或參加限時模擬考試: ExamRoll.io.

資安事件無可避免。事件應變這門學問,能將一個混亂且具破壞性的事件,轉化為一個有結構、有文件記錄的流程,以限制損害、保全證據、恢復營運,並產生持久的改善。鑑識提供了調查方法,使根本原因分析成為可能,並讓法律程序站得住腳。弱點管理則透過系統性地找出並修補事件所利用的弱點,來完成整個閉環。

弱點掃描與 CVSS 優先級排序

弱點掃描器如 Nessus、Qualys 和 Rapid7 InsightVM 會列舉主機、探測服務,並將發現與 CVE 資料庫進行比對,以產生一份按優先順序排列的弱點清單。驗證掃描——即掃描器使用有效憑證登入目標——所產生的結果,遠比未驗證掃描來得完整,後者只能評估外部可見的服務。一個常見的失敗是,只執行未驗證掃描,然後就斷定系統是「乾淨的」,而實際上掃描器根本無法看到內部情況。

優先順序的判定,是以通用弱點評分系統 (Common Vulnerability Scoring System, CVSS) 為基礎,目前版本為 3.1/4.0。CVSS 根據基本指標(攻擊向量、攻擊複雜度、所需權限、使用者互動、範圍,以及 CIA 衝擊三元素)產生 0.0 到 10.0 的分數,並可選擇性地透過時間指標和環境指標進行調整。一個 CVSS 9.8、攻擊向量為網路且無需驗證的弱點(例如 CVE-2021-44228 Log4Shell),需要緊急修補;而一個位於隔離管理主機上、需本機利用的 5.4 問題,則可以稍後處理。更成熟的計畫會用漏洞利用預測評分系統 (Exploit Prediction Scoring System, EPSS) 和 CISA 的已知被利用漏洞 (Known Exploited Vulnerabilities, KEV) 目錄來補充 CVSS,以便在理論上的嚴重性之外,權衡真實世界中的利用可能性。

滲透測試與交戰規則

滲透測試超越了掃描,它會主動利用弱點來展示其影響。測試任務可分為黑箱(無任何先備知識)、白箱(擁有完整文件和原始碼存取權限)或灰箱(擁有部分知識,通常模擬內部人員或被入侵的使用者)。靜態應用程式安全測試 (SAST) 在不執行程式碼的情況下分析原始碼,捕捉像 SQL 注入 sinks 和不安全的反序列化模式等缺陷,而動態應用程式安全測試 (DAST) 則對執行中的應用程式進行操作,以識別執行時期的問題,例如驗證繞過和會話處理瑕疵。單獨使用任何一種方法都不足夠——SAST 會錯過執行時期和環境問題,DAST 則會錯過它未遍歷到的程式碼路徑。

交戰規則 (Rules of Engagement, RoE) 文件是一份具約束力的產物,定義了範圍(IP 範圍、網域、應用程式)、允許的技術、測試時間窗口、緊急聯絡人、發現敏感資料的處理方式以及法律授權。若沒有簽署的 RoE 和工作說明書,測試活動在法律上與犯罪入侵無異。RoE 通常禁止破壞性行為、對生產環境進行 DoS 測試,以及社交工程,除非有明確授權。

事件應變生命週期

NIST SP 800-61 的生命週期提供了標準的結構:

準備:在任何事件發生前建立應變能力:建立 CSIRT、定義角色與職責、部署偵測工具 (SIEM, EDR, NDR)、維護 runbook、準備裝有寫入阻斷器和映像檔磁碟機的應急包,並進行桌上推演。檢視角色與職責是一項準備活動,而不是在危機中才臨時發明的東西。

識別(偵測與分析):確認一個事件確實是一起資安事件。分析師對警報進行分類、關聯指標、確定範圍並劃分嚴重性。此處的精確性能防止警報疲勞和過早的升級。

圍堵:限制損害。短期圍堵可能透過停用主機的交換器連接埠或應用 EDR 網路隔離來隔離主機;長期圍堵可能涉及在調查進行的同時,重建受影響的區段。圍堵決策需在保全證據與持續損害之間取得平衡——拔掉電源線會摧毀揮發性記憶體,但能阻止進行中的資料外洩。

根除:移除攻擊者和根本原因:刪除惡意軟體、停用被入侵的帳號、修補被利用的弱點,並輪替可能已外洩的憑證和金鑰。

復原:將系統恢復到生產狀態,驗證其完整性、監控是否復發,並分階段讓服務重新上線。直到確認威脅無法立即透過相同途徑再次發生,復原才算完成。

經驗學習:產出事後報告、更新 runbook 和改善控制措施。這個階段是組織將事件轉化為持久能力的關鍵——跳過此階段保證同樣的事件會再次發生。

數位鑑識:保全、蒐證與分析

鑑識健全性的基礎原則是,證據的蒐集方式必須能保全其完整性與可採納性。保全從懷疑事件發生的那一刻起就開始了:凍結日誌、暫停自動化清理作業,並對保管人發出法律保留通知。蒐證是實際取得鑑識映像檔的階段,通常是使用 dd、FTK Imager 或 EnCase 等工具對儲存媒體進行位元對位元複製,並搭配使用 WinPmem 或 LiME 等工具進行記憶體擷取。每次蒐證都必須附上一個在製作映像檔後立即計算出來的密碼學雜湊值 (SHA-256):

# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256

# Verify integrity after transfer
sha256sum -c disk.img.sha256

監管鏈文件記錄了每一個經手證據的人員、時間和原因。監管鏈中的任何斷點都可能導致證據在法律程序中不被採納,並削弱民事訴訟的力道。揮發性順序決定了蒐證的次序:首先是 CPU 暫存器與快取,接著是 RAM、交換空間,最後是磁碟——因為越具揮發性的資料在斷電時會最先遺失。

分析階段會檢視各種跡證:瀏覽器歷史紀錄、預取檔案、登錄檔區 (特別是 NTUSER.DATSYSTEMSOFTWARE)、事件日誌、$MFT 項目以及網路封包擷取。時間軸分析會關聯來自不同來源的事件,以重建攻擊者的活動軌跡。像是 Autopsy、Volatility (用於記憶體分析) 和 Wireshark (用於網路封包擷取分析) 等工具,都是鑑識工具箱中的標準配備。

實務情境:內部威脅的鑑識調查

一家製藥公司的 DLP 系統標記出一筆異常的檔案傳輸,顯示一位資深研究員在離職前一天,從她的工作站將大量檔案傳輸到一個個人雲端儲存帳戶。資安團隊在工作站被重灌映像檔之前,保全了其映像檔,同時擷取了磁碟和記憶體。對 $MFT 的鑑識分析顯示,在 90 分鐘的區間內有 14,200 個檔案被存取——這個模式與正常工作行為不符。瀏覽器歷史紀錄顯示曾驗證登入一個個人的 Dropbox 帳戶。對登錄檔 USBSTOR 機碼的分析發現,三天前曾連接過一個 USB 隨身碟,其序號並未登記在公司的資產清冊中。記憶體映像檔中包含了與被竊取目錄一致的檔案列表片段。這個證據包——包含經過驗證雜湊值的磁碟映像檔、監管鏈文件以及佐證的記憶體跡證——足以支持民事訴訟並移交執法單位處理。



安全營運、監控與偵測 · 所有領域 · 應用程式與網站安全

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品