每个 CSIRT 都有其独特的构成。但是,大多数 CSIRT 在整合人员和策略时,所采用的方式都能够清晰界定其使命。在人员配置方面,CSIRT 通常有一个由专职成员组成的核心小组,并由根据需要与 CSIRT 合作的专家予以补充完善。该团队的成员几乎无一例外地拥有不同的背景和技能组合。例如,有些人是保护 Windows 系统的专家,其他人则了解 Linux。核心团队可能会被安排全职参与 CSIRT 的工作,但这种情况主要发生在规模庞大的企业中。在大多数情况下,CSIRT 团队的成员在 IT 和网络安全部门都有各自的“本职工作”。
在政策方面,除了 CSIRT 的使命声明和相关利益群体的书面定义之外,CSIRT 还会编制和维护一套用于确定 CSIRT 运作方式的文档。例如,一个 CSIRT 通常有一份核心的事件响应计划,该计划以书面形式明确规定了该团队如何处理现场事件响应流程,以及如何通过电话处理事件响应。该计划明确了 CSIRT 如何通过向多个相关小组之间分配团队资源来协调事件响应。
作为这项工作的一部分,CSIRT 将发布各类表格和联系人目录,并与企业中它所服务的每个小组进行共享。这听起来可能是一个不必要的步骤,但经验表明,关键利益相关方往往不知道在发生安全事件时应该联系谁。例如,如果首席执行官的笔记本电脑被盗,那么他的行政助理是会联系 CSIRT,还是只会致电 IT 帮助台?而在这种情况下,IT 帮助台自身也可能需要明确的提示才能激活触发 CSIRT。
CSIRT 还会编制许多内部策略和流程文档。这些文档涵盖了 CSIRT 的运作方式、它的事件响应方式、各个成员的职责划分以及事件报告的编制方法等。
这些策略的具体细节将因 CSIRT 的结构而异。建立 CSIRT 的常见组织方法包括:
- 集中式 CSIRT:仅使用一个团队为整个企业提供服务。
- 分布式 CSIRT:由多个团队组成,这些团队分布在不同地区和/或被分配给不同的业务部门。
- 协调型 CSIRT:一个中央 CSIRT 负责协调下属 CSIRT 的工作。
- 混合式 CSIRT:在这种集中式与分散式相结合的模式中,中央 CSIRT 是专职的,而分布式 CSIRT 处于待命状态。
- CSIRT/SOC 混合:SOC 负责处理日常事件响应和告警管理等任务,而 CSIRT 只有在满足特定的严重条件时才会被激活。
- 外包型 CSIRT:由外部提供商负责执行 CSIRT 的工作,这种方法可能适合规模较小的企业。外包型 CSIRT 还可能负责执行内部 CSIRT 的技能范围之外的任务,例如勒索软件修复或数字取证。