Please enable JavaScript.
Coggle requires JavaScript to display documents.
๐จ 9๏ธโฃ NCA ECC D 9 โ CYBERSECURITY INCIDENT MANAGEMENT - Coggle Diagram
๐จ 9๏ธโฃ NCA ECC D 9 โ CYBERSECURITY INCIDENT MANAGEMENT
9.1๏ธโฃ Incident Management Governance ๐๏ธ
9.1.1 Incident Management Policy ๐
Define security incident requirements
Define incident handling process
Define responsibilities
Define escalation procedures
Define reporting requirements
9.1.2 Incident Response Framework ๐
Preparation
Detection
Analysis
Containment
Eradication
Recovery
Lessons Learned
9.1.3 Incident Response Team ๐ฅ
CISO
SOC Manager
SOC Analyst
Incident Handler
Digital Forensics Analyst
System Administrator
Legal / Compliance Team
9.2๏ธโฃ Incident Identification & Detection ๐
9.2.1 Security Event Monitoring ๐
SIEM Monitoring
Elastic SIEM
Splunk
Microsoft Sentinel
Endpoint Monitoring
OSSEC
Wazuh
EDR
Network Monitoring
IDS
IPS
Firewall Logs
Packet Analysis
9.2.2 Event Analysis ๐ฌ
Validate alerts
Identify false positives
Analyze attack behavior
Identify affected systems
Determine severity
9.2.3 Threat Detection Sources ๐
Threat Intelligence
IOC Feeds
User Reports
Security Tools
Automated Detection
9.3๏ธโฃ Incident Classification & Prioritization โ ๏ธ
Incident Categories ๐
Malware Infection ๐ฆ
Ransomware ๐
Phishing ๐ฃ
Unauthorized Access ๐
Data Breach ๐พ
Insider Threat ๐ค
Network Attack ๐
Risk Assessment ๐
Business Impact
Asset Criticality
Data Sensitivity
Attack Severity
Incident Priority Levels ๐ฆ
P1 Critical ๐ด
P2 High ๐
P3 Medium ๐ก
P4 Low ๐ข
9.4๏ธโฃ Incident Response Operations ๐จ
9.4.1 Preparation Phase ๐
Incident Response Plan
Tools Preparation
Team Training
Communication Plan
Response Exercises
9.4.2 Containment Phase ๐
Isolate infected systems
Block malicious IPs
Disable compromised accounts
Network segmentation
Preserve evidence
9.4.3 Eradication Phase ๐งน
Remove malware
Remove persistence mechanisms
Patch vulnerabilities
Reset credentials
Harden systems
9.4.4 Recovery Phase ๐
Restore services
Validate systems
Monitor environment
Return to operation
Confirm security
9.5๏ธโฃ Digital Evidence Management ๐ฌ
Evidence Collection ๐
System Logs
Memory Dumps
Disk Images
Network Captures
Malware Samples
Evidence Preservation ๐
Chain of Custody
Evidence Integrity
Hash Verification
Secure Storage
Forensic Tools ๐งฐ
Volatility 3
Autopsy
FTK
Wireshark
Plaso
9.6๏ธโฃ Incident Reporting ๐
Technical Report ๐ป
Timeline
Indicators of Compromise
Attack Method
Affected Systems
Technical Evidence
Management Report ๐ข
Business Impact
Risk Level
Financial Impact
Recommendations
Regulatory Reporting โ๏ธ
Compliance Requirements
Notification Process
Documentation
9.7๏ธโฃ Post Incident Activities ๐
Root Cause Analysis ๐
Attack Entry Point
Security Weakness
Failed Controls
Human Factors
Lessons Learned ๐
Improve Detection Rules
Update Policies
Improve Training
Enhance Controls
Continuous Improvement ๐
Security Improvements
New Monitoring Rules
Better Automation
Security Testing
๐ฏ NCA ECC DOMAIN 9 IMPLEMENTATION ROADMAP
1๏ธโฃ Build Incident Response Team ๐ฅ
2๏ธโฃ Deploy Monitoring & SIEM ๐
3๏ธโฃ Create Detection Rules ๐จ
4๏ธโฃ Investigate Security Events ๐
5๏ธโฃ Respond and Contain Attacks ๐
6๏ธโฃ Recover Services ๐
7๏ธโฃ Document Incident ๐
8๏ธโฃ Improve Security Posture ๐ก๏ธ