Taxonomia SoK CIR-IF: Ce spun 417 lucrări despre factorii care determină răspunsul la incidente
Întreabă zece CISO de ce ultimul lor incident a scăpat de sub control și primești zece răspunsuri: runbook expirat, sursă de log lipsă, VP în concediu, procurement-ul blochează reînnoirea EDR-ului.
Taxonomia SoK CIR-IF: Ce spun 417 lucrări despre factorii care determină răspunsul la incidente
Întreabă zece CISO de ce ultimul lor incident a scăpat de sub control și primești zece răspunsuri: runbook expirat, sursă de log lipsă, VP în concediu, procurement-ul blochează reînnoirea EDR-ului. Toate plauzibile, niciunul sistematic. O lucrare de tip Systematization of Knowledge publicată în iulie 2026 pe arXiv, SoK: A Taxonomy for Cybersecurity Incident Response Influence Factors, pune în sfârșit o structură pe tot acest haos, propunând Taxonomia CIR-IF — construită din 417 publicații academice și 40 de publicații non-științifice, acoperind perioada 1999 – mijlocul lui 2024.
Ce organizează de fapt CIR-IF
Taxonomia grupează factorii determinanți — tehnici, organizaționali, umani, reglementari — care stabilesc dacă o echipă detectează, izolează și recuperează eficient. Autorii o evaluează comparativ cu șapte framework-uri consacrate și cu elementele din NIST SP 800-61r3, revizia din 2025 care aliniază gestionarea incidentelor la NIST Cybersecurity Framework 2.0. Concluzia SoK este directă: framework-urile existente descriu ce trebuie făcut; ele sub-specifică ce face echipele bune la asta.
Acest gol contează în Europa chiar acum. Directiva (UE) 2022/2555 (NIS2) obligă entitățile esențiale și importante să raporteze incidentele semnificative în 24 de ore de la conștientizare, cu o actualizare la 72 de ore. ENISA Threat Landscape 2024 documentează un decalaj tot mai mare între obligația de raportare și capacitatea de raportare. O taxonomie a factorilor de influență este schela lipsă între „avem un plan” și „planul chiar rezistă sub presiunea Articolului 23.”
Unde aduce taxonomia valoare operațională
Citește CIR-IF mai puțin ca pe un checklist și mai mult ca pe o lentilă de diagnostic pentru post-incident review. Dacă MTTR-ul tău crește de 4x într-o marți, taxonomia întreabă: a fost tooling-ul de detecție, autoritatea decizională, dependența de terți sau datoria de documentație? Aceeași întrebare, axe structurate.
post_incident_review:
incident_id: INC-2026-0731-14
containment_minutes: 247
cir_if_axes:
technical: [edr_agent_stale_v9.2, siem_ingest_lag_18m]
organizational: [on_call_gap_02:00_04:00_CEST, no_dpo_reachable]
human: [analyst_L1_first_ransomware_case]
regulatory: [nis2_art23_early_warning_missed_by_9h]
frameworks_referenced: [NIST_SP_800-61r3, ENISA_CSIRT_Maturity]
Diagrama de mai jos schițează cum factorii de influență se propagă în rezultatul răspunsului pe care regulatorul îl citește în final:
Echipele care lucrează pe detecția intruziunilor în rețea fără deep packet inspection vor recunoaște tiparul: instrumentarea tehnică este necesară, niciodată suficientă. Expunerea reglementară — tot mai des metrica pe care board-urile chiar o urmăresc — se prăbușește atunci când autoritatea organizațională lipsește la 03:00 CEST. Munca noastră Lexnomia pe mapările NIS2 folosește categorii adiacente CIR-IF pentru a traduce dovezile tehnice ale unui incident în limbajul pe care o autoritate națională competentă îl acceptă conform obligațiilor de notificare a breșelor din Regulamentul (UE) 2016/679.
Lectura noastră
Valoarea unei lucrări de tip Systematization of Knowledge nu este noutatea; este compresia. CIR-IF oferă cumpărătorilor de servicii de incident response un vocabular cu care să interogheze vendorii dincolo de pitch-ul „facem IR”. La CAI Technology tratăm deja lentila cu patru axe drept rubrica de scoring în exercițiile tabletop — un semnal de maturitate este atunci când un client își poate numi axa cea mai slabă fără să fie promptat. Dacă vrei să vezi cum traducem asta într-un tabletop NIS2 de 90 de minute, pagina noastră de engagement AEGIS are formatul curent.
Lectură suplimentară
- Detectarea intruziunilor când inspecția payload-ului nu este o opțiune
- De ce siguranța AI agentic este o problemă de topologie, nu de ponderi
- Amânarea AI Act și ce schimbă efectiv echipele de compliance acum