Please enable JavaScript.
Coggle requires JavaScript to display documents.
๐จ 3๏ธโฃ NCA ECC DOMAIN 3 โ CYBERSECURITY RESILIENCE - Coggle Diagram
๐จ 3๏ธโฃ NCA ECC DOMAIN 3 โ CYBERSECURITY RESILIENCE
3.1๏ธโฃ Incident Response Management ๐จ
3.1.1 Incident Response Policy ๐
Define incident types
Define response procedures
Define roles and responsibilities
Communication requirements
Approval and review process
3.1.2 Incident Response Team (IRT) ๐ฅ
Incident Response Manager
SOC Analysts
Security Engineers
System Administrators
Network Engineers
Digital Forensics Team
Management Representatives
3.1.3 Incident Classification ๐
Malware Infection ๐ฆ
Phishing Attack ๐ฃ
Unauthorized Access ๐
Data Breach ๐พ
Ransomware Attack ๐
Insider Threat ๐ค
Network Intrusion ๐
3.1.4 Incident Severity Rating โ ๏ธ
Critical ๐ด
National impact / critical infrastructure impact
High ๐
Major business disruption
Medium ๐ก
Limited impact
Low ๐ข
Minor security event
3.2๏ธโฃ Incident Detection & Analysis ๐
3.2.1 Security Monitoring ๐
SIEM Monitoring
ELK Stack
Splunk
Microsoft Sentinel
Endpoint Monitoring
OSSEC
Wazuh
EDR Solutions
Network Monitoring
IDS
IPS
Firewall Logs
Network Traffic Analysis
3.2.2 Alert Investigation ๐
Validate Alert
Collect Evidence
Identify Attack Source
Determine Attack Method
Calculate Impact
3.2.3 Threat Intelligence Integration ๐
IOC Collection
IP Addresses
Domains
Hashes
Malware Signatures
Threat Feeds
Threat Actor Analysis
3.2.4 MITRE ATT&CK Mapping ๐ฏ
Initial Access
Execution
Persistence
Privilege Escalation
Defense Evasion
Credential Access
Discovery
Lateral Movement
Collection
Impact
3.3๏ธโฃ Incident Response Process ๐
3.3.1 Preparation Phase ๐
Create IR Plan
Define Tools
Train Response Team
Build Communication Plan
Conduct Exercises
3.3.2 Identification Phase ๐
Detect Suspicious Activity
Analyze Logs
Confirm Incident
Assign Severity
3.3.3 Containment Phase ๐
Short-Term Containment
Isolate Host
Block IP
Disable Account
Long-Term Containment
Network Segmentation
Patch Systems
Remove Persistence
3.3.4 Eradication Phase ๐งน
Remove Malware
Delete Backdoors
Reset Credentials
Fix Vulnerabilities
Harden Systems
3.3.5 Recovery Phase ๐
Restore Services
Restore Backups
Monitor Systems
Validate Security
Return Operations
3.3.6 Lessons Learned ๐
Root Cause Analysis
Update Security Controls
Improve Detection Rules
Update Procedures
Management Report
3.4๏ธโฃ Digital Forensics ๐ฌ
3.4.1 Evidence Collection
Disk Images
Memory Capture
Log Collection
Network Capture
3.4.2 Forensic Analysis
Timeline Analysis
Malware Analysis
User Activity Analysis
Attack Reconstruction
Tools ๐งฐ
Volatility 3
Autopsy
FTK
Wireshark
Plaso
3.5๏ธโฃ Business Continuity & Disaster Recovery ๐ข
Backup Management ๐พ
Backup Policy
Backup Testing
Offline Backup
Recovery Testing
Disaster Recovery Plan
Recovery Time Objective (RTO)
Recovery Point Objective (RPO)
Emergency Procedures
Business Impact Analysis
Critical Services
Dependencies
Recovery Priorities
๐ฏ NCA ECC Domain 3 Implementation Workflow
1๏ธโฃ Prepare Incident Response Capability ๐จ
2๏ธโฃ Monitor Security Events ๐
3๏ธโฃ Detect Threats ๐
4๏ธโฃ Analyze Impact โ ๏ธ
5๏ธโฃ Contain Attack ๐
6๏ธโฃ Remove Threat ๐งน
7๏ธโฃ Recover Operations ๐
8๏ธโฃ Improve Security Controls ๐