CAI Technology
Menu ☰
aegis · · 4 min citire

Taxonomia SoK CIR-IF: Ce spun 417 lucrări despre factorii care determină răspunsul la incidente

Întreabă zece CISO de ce ultimul lor incident a scăpat de sub control și primești zece răspunsuri: runbook expirat, sursă de log lipsă, VP în concediu, procurement-ul blochează reînnoirea EDR-ului.

CAI Technology · Ultima revizuire: 04.07.2026
Clean abstract particle-tree visualization on layered translucent sheets with cyan-to-magenta palette, no text, no logos, no anatomy issues. Tree/taxonomy metaphor fits an inc

Taxonomia SoK CIR-IF: Ce spun 417 lucrări despre factorii care determină răspunsul la incidente

Întreabă zece CISO de ce ultimul lor incident a scăpat de sub control și primești zece răspunsuri: runbook expirat, sursă de log lipsă, VP în concediu, procurement-ul blochează reînnoirea EDR-ului. Toate plauzibile, niciunul sistematic. O lucrare de tip Systematization of Knowledge publicată în iulie 2026 pe arXiv, SoK: A Taxonomy for Cybersecurity Incident Response Influence Factors, pune în sfârșit o structură pe tot acest haos, propunând Taxonomia CIR-IF — construită din 417 publicații academice și 40 de publicații non-științifice, acoperind perioada 1999 – mijlocul lui 2024.

Ce organizează de fapt CIR-IF

Taxonomia grupează factorii determinanți — tehnici, organizaționali, umani, reglementari — care stabilesc dacă o echipă detectează, izolează și recuperează eficient. Autorii o evaluează comparativ cu șapte framework-uri consacrate și cu elementele din NIST SP 800-61r3, revizia din 2025 care aliniază gestionarea incidentelor la NIST Cybersecurity Framework 2.0. Concluzia SoK este directă: framework-urile existente descriu ce trebuie făcut; ele sub-specifică ce face echipele bune la asta.

Acest gol contează în Europa chiar acum. Directiva (UE) 2022/2555 (NIS2) obligă entitățile esențiale și importante să raporteze incidentele semnificative în 24 de ore de la conștientizare, cu o actualizare la 72 de ore. ENISA Threat Landscape 2024 documentează un decalaj tot mai mare între obligația de raportare și capacitatea de raportare. O taxonomie a factorilor de influență este schela lipsă între „avem un plan” și „planul chiar rezistă sub presiunea Articolului 23.”

Unde aduce taxonomia valoare operațională

Citește CIR-IF mai puțin ca pe un checklist și mai mult ca pe o lentilă de diagnostic pentru post-incident review. Dacă MTTR-ul tău crește de 4x într-o marți, taxonomia întreabă: a fost tooling-ul de detecție, autoritatea decizională, dependența de terți sau datoria de documentație? Aceeași întrebare, axe structurate.

post_incident_review:
  incident_id: INC-2026-0731-14
  containment_minutes: 247
  cir_if_axes:
    technical:     [edr_agent_stale_v9.2, siem_ingest_lag_18m]
    organizational: [on_call_gap_02:00_04:00_CEST, no_dpo_reachable]
    human:         [analyst_L1_first_ransomware_case]
    regulatory:    [nis2_art23_early_warning_missed_by_9h]
  frameworks_referenced: [NIST_SP_800-61r3, ENISA_CSIRT_Maturity]

Diagrama de mai jos schițează cum factorii de influență se propagă în rezultatul răspunsului pe care regulatorul îl citește în final:

flowchart LR A[Alerta ajunge în SIEM] --> B{Factori tehnici: telemetrie completă?} B -->|da| C{Organizaționali: autoritate on-call prezentă?} B -->|nu| X[Datorie de detecție — crește MTTD] C -->|da| D{Umani: experiența analistului se potrivește?} C -->|nu| Y[Blocaj de escaladare] D -->|da| E[Izolat în fereastra NIS2 de 24h] D -->|nu| Z[Expunere reglementară Art. 23] classDef good fill:#dcfce7,stroke:#10b981 classDef bad fill:#fee2e2,stroke:#ef4444 class E good class X,Y,Z bad

Echipele care lucrează pe detecția intruziunilor în rețea fără deep packet inspection vor recunoaște tiparul: instrumentarea tehnică este necesară, niciodată suficientă. Expunerea reglementară — tot mai des metrica pe care board-urile chiar o urmăresc — se prăbușește atunci când autoritatea organizațională lipsește la 03:00 CEST. Munca noastră Lexnomia pe mapările NIS2 folosește categorii adiacente CIR-IF pentru a traduce dovezile tehnice ale unui incident în limbajul pe care o autoritate națională competentă îl acceptă conform obligațiilor de notificare a breșelor din Regulamentul (UE) 2016/679.

Lectura noastră

Valoarea unei lucrări de tip Systematization of Knowledge nu este noutatea; este compresia. CIR-IF oferă cumpărătorilor de servicii de incident response un vocabular cu care să interogheze vendorii dincolo de pitch-ul „facem IR”. La CAI Technology tratăm deja lentila cu patru axe drept rubrica de scoring în exercițiile tabletop — un semnal de maturitate este atunci când un client își poate numi axa cea mai slabă fără să fie promptat. Dacă vrei să vezi cum traducem asta într-un tabletop NIS2 de 90 de minute, pagina noastră de engagement AEGIS are formatul curent.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.