NIST SP 800-61 Rev.3 事件應變指南:從準備、偵測到復原
NIST 在 2025 年 4 月正式發布 SP 800-61 Rev.3,取代 2012 年的 Rev.2。新版最大的改變,是不再把事件應變視為事件發生後才啟動的獨立流程,而是將它整合到 NIST Cybersecurity Framework(CSF)2.0 的整體風險管理活動中。

新版事件應變不只包含 Detect、Respond、Recover
SP 800-61 Rev.3 以 CSF 2.0 Community Profile 呈現事件風險管理。準備階段涵蓋 Govern、Identify 與 Protect;事件發生後以 Detect、Respond、Recover 處理;改善則回到 Identify-Improvement。這代表管理制度、資產清冊、權限、備份與供應鏈管理,都是事件應變能力的一部分。
中小企業可落地的事件應變流程
1. 先定義誰有權做決定
事件發生時最浪費時間的,往往不是技術分析,而是不知道誰能決定停機、隔離帳號、通知客戶或聯絡外部廠商。應事先建立事件負責人、技術窗口、管理層、法務與公關聯絡表,並準備非公司郵件的備援溝通方式。
2. 建立能還原時間線的日誌
至少集中保存身分驗證、端點、伺服器、防火牆、VPN、雲端管理與重要應用程式日誌。所有設備應使用一致時間來源,避免調查時出現事件順序無法對齊的問題。
3. 設計明確的事件分級
可依影響資料、受影響資產、是否持續擴散與營運中斷程度分成數個等級。每個等級應對應通報時限、負責人與處理動作,讓第一線人員不必臨時猜測。
4. 偵測後先確認範圍,再決定隔離
看到單一異常登入或惡意檔案,不代表事件只有一台設備。應先確認相同帳號、來源 IP、檔案雜湊與行為是否出現在其他系統,再決定封鎖帳號、切斷網路或保留現場。過早關機可能破壞記憶體證據,過晚隔離則可能讓影響擴大。
5. 回應期間維持證據與決策紀錄
記錄每個時間點的發現、執行者、採取動作與判斷理由。這些紀錄能支援後續技術調查、法規通報、保險申請與管理層檢討。
6. 復原不是把系統重新開機
復原前應確認攻擊入口已移除、密碼與金鑰已更新、安全修補已完成,並分階段恢復服務。恢復後要持續加強監控,避免攻擊者仍保有其他入口。
7. 將經驗轉成下一輪改善
事件結束後召開檢討會,聚焦哪些訊號太晚發現、哪些決策缺乏授權、哪些資料無法取得,以及哪些控制應優先改善。檢討的目的不是找人負責,而是讓下一次事件更快被發現、影響更小。
平時應準備的最小事件應變包
- 事件聯絡人與外部支援清單
- 資產、資料與系統相依關係
- 事件分級及通報門檻
- 帳號隔離、網路封鎖與備份復原程序
- 日誌保存位置與查詢權限
- 事件紀錄表與證據保全規則
- 每年至少一次桌上演練
監控與演練決定真正的反應速度
文件完成不代表組織具備應變能力。只有透過持續監控、告警調整與情境演練,才能確認流程在壓力下仍可運作。AILAB 可協助導入智慧告警與社交工程演練,並將事件訊號轉為可理解、可追蹤的處理資訊。
參考資料:NIST SP 800-61 Rev.3


cybsecinfo.org