Please enable JavaScript.
Coggle requires JavaScript to display documents.
๐จ 8๏ธโฃ NCA ECC D 8 โ CYBERSECURITY INCIDENT MANAGEMENT - Coggle Diagram
๐จ 8๏ธโฃ NCA ECC D 8 โ CYBERSECURITY INCIDENT MANAGEMENT
8.1๏ธโฃ Incident Management Governance ๐๏ธ
8.1.1 Incident Response Policy ๐
Incident definition
Incident classification
Response procedures
Escalation requirements
Approval process
8.1.2 Incident Response Framework ๐
Preparation
Detection
Analysis
Containment
Eradication
Recovery
Lessons Learned
8.1.3 Incident Roles & Responsibilities ๐ฅ
CISO
SOC Manager
Incident Commander
Security Analyst
System Administrator
Network Engineer
Management Team
8.2๏ธโฃ Security Event Detection ๐
8.2.1 Event Collection ๐ฅ
Windows Event Logs
Linux Logs
Firewall Logs
IDS/IPS Logs
Application Logs
Cloud Logs
Endpoint Logs
8.2.2 SIEM Monitoring ๐
Log Aggregation
Correlation Rules
Dashboards
Alerts
Threat Hunting
8.2.3 Detection Technologies ๐ก๏ธ
SIEM
ELK Stack
Splunk
Microsoft Sentinel
EDR
IDS
IPS
Network Detection Response (NDR)
8.2.4 Threat Intelligence ๐
IOC Detection
Malware Intelligence
Threat Actor Tracking
Attack Campaign Analysis
8.3๏ธโฃ Incident Analysis ๐ฌ
8.3.1 Alert Validation โ
False Positive Identification
True Positive Confirmation
Severity Assignment
8.3.2 Investigation Process ๐ต๏ธ
Timeline Creation
Log Analysis
User Activity Review
Network Analysis
Malware Analysis
8.3.3 Attack Mapping ๐ฏ
MITRE ATT&CK Techniques
Tactics Identification
Attack Chain Analysis
Threat Actor Profiling
8.3.4 Evidence Management ๐
Evidence Collection
Evidence Preservation
Chain of Custody
Forensic Documentation
8.4๏ธโฃ Incident Containment ๐
8.4.1 Short-Term Containment
Isolate Endpoint
Block Malicious IP
Disable Account
Stop Malicious Process
8.4.2 Long-Term Containment
Patch Vulnerabilities
Network Segmentation
Remove Persistence
Improve Controls
8.4.3 Communication Management ๐ข
Internal Notification
Management Reporting
Regulatory Reporting
Stakeholder Updates
8.5๏ธโฃ Incident Eradication ๐งน
Malware Removal ๐ฆ
Antivirus Scan
EDR Investigation
Malware Cleanup
Threat Removal
Remove Backdoors
Remove Persistence
Reset Credentials
Fix Configuration Issues
Security Hardening ๐
Patch Systems
Update Rules
Improve Monitoring
Apply Security Baselines
8.6๏ธโฃ Incident Recovery ๐
System Restoration ๐ป
Restore Services
Restore Backups
Validate Systems
Business Recovery ๐ข
Critical Services Recovery
Application Recovery
User Access Restoration
Monitoring After Recovery ๐๏ธ
Continuous Monitoring
Threat Hunting
Security Validation
8.7๏ธโฃ Digital Forensics & Investigation ๐ฌ
Memory Forensics
Volatility 3
RAM Analysis
Disk Forensics
File Recovery
Timeline Analysis
Artifact Analysis
Network Forensics
PCAP Analysis
Wireshark
Tcpdump
Malware Investigation
Static Analysis
Dynamic Analysis
Sandbox Analysis
8.8๏ธโฃ Incident Reporting ๐
Executive Report
Business Impact
Risk Summary
Recommendations
Technical Report
Attack Timeline
Indicators of Compromise
Root Cause
Evidence
Compliance Reporting
NCA Requirements
Regulatory Reporting
Audit Evidence
๐ฏ 8๏ธโฃ Incident Response Lifecycle
1๏ธโฃ Prepare ๐
2๏ธโฃ Detect ๐
3๏ธโฃ Analyze ๐ฌ
4๏ธโฃ Contain ๐
5๏ธโฃ Eradicate ๐งน
6๏ธโฃ Recover ๐
7๏ธโฃ Improve ๐