1. Prerequisites
- Vulnerability remediation activities completed
- Access to vulnerability management platform
- Access to affected systems
- Access to asset inventory
- Access to patch management platform
- Access to SIEM
- Access to EDR platform
- Access to application or service owners
- Updated vulnerable asset inventory
- Incident or tracking ticket created
2. Step-by-Step Instructions
-
Review Remediation Activities
- Review:
- Patches applied
- Configuration changes implemented
- Services disabled
- Security controls deployed
- Document completed remediation activities.
- Review:
-
Validate Patch Deployment
- Confirm:
- Patches installed successfully
- Correct versions deployed
- Installation completed without errors
- Document validation results.
- Confirm:
-
Validate Configuration Changes
- Review:
- Security configurations
- Access control changes
- Network restrictions
- Application security settings
- Confirm intended changes are in place.
- Review:
-
Perform Vulnerability Re-Scanning
- Execute vulnerability scans against affected assets.
- Confirm:
- Vulnerability no longer detected
- No critical findings remain
- Scan results are consistent across assets
- Document scan outcomes.
-
Review Security Telemetry
- Review:
- SIEM alerts
- EDR alerts
- IDS/IPS alerts
- Application security alerts
- Identify any signs of continued exposure or exploitation.
- Review:
-
Validate Service Functionality
- Confirm:
- Systems are operational
- Applications are functioning normally
- Business services are available
- No unintended operational impacts exist
- Document findings.
- Confirm:
-
Validate Exposure Reduction
- Confirm:
- Internet exposure has been addressed
- Temporary containment measures remain effective
- Vulnerable pathways have been eliminated
- Record validation results.
- Confirm:
-
Assess Residual Risk
- Determine:
- Remaining vulnerabilities
- Outstanding remediation items
- Accepted risks
- Compensating controls
- Document residual risk assessment.
- Determine:
-
Document Validation Results
- Record:
- Assets validated
- Scan results
- Operational testing results
- Residual risks
- Outstanding actions
- Prepare remediation summary.
- Record:
-
Escalate and Hand Off
- Provide findings to the Incident Commander and Technical Lead.
- Coordinate with:
- Vulnerability Management Team
- System Owners
- Security Leadership
- Update the incident record with all findings and validation results.
3. Post-Action
- Ensure all validation results are documented.
- Preserve vulnerability scan reports and supporting evidence.
- Record all residual risks and accepted risks.
- Attach validation reports to the incident record.
- Track outstanding remediation items to completion.
- Update vulnerability management records as required.
- Participate in post-incident review activities as required.
Contributor
Vishal Thakur GitHub: https://github.com/malienist
Contributed to the Arcana Incident Response Documentation Framework.
