dmntwilliams-art/incident-response-playbook

GitHub: dmntwilliams-art/incident-response-playbook

一套符合 NIST SP 800-61 标准的实战型事件响应 Playbook,为安全团队提供六阶段响应流程、事件文档模板和针对勒索软件、钓鱼、未授权访问的处置检查清单。

Stars: 0 | Forks: 0

# incident-response-playbook 一个结构化、由从业者构建的事件响应 (IR) Playbook,符合 NIST SP 800-61 标准和真实的 SOC 运营实践。专为安全分析师、IR 团队和 SOC 负责人设计。 仓库结构 ir-playbook/ ├── README.md ├── phases/ │ ├── 01-preparation.md │ │ │ │ │ ├── 02-identification.md ├── 03-containment.md ├── 04-eradication.md ├── 05-recovery.md ← 您在此处 ← 团队准备、工具、联系人 ← 检测、分流、分类 ← 短期与长期遏制 ← 根本原因消除 ← 恢复与验证 └── 06-lessons-learned.md ← 事后回顾 ├── templates/ │ │ ├── incident-ticket.md └── executive-summary.md └── checklists/ ├── ransomware.md ├── phishing.md ← 事件文档模板 ← 领导层沟通模板 ← 勒索软件响应清单 ← 钓鱼响应清单 └── unauthorized-access.md ← 未授权访问清单 IR 生命周期 (NIST SP 800-61) [准备] → [识别] → [遏制] → [消除] → [恢复] [经验教训] ↑_______________________________________________________________| 目的 本 Playbook 提供: 针对常见事件类型的逐步响应程序 用于保持一致记录的文档模板 升级路径和沟通框架 用于改善防御的事后回顾流程 严重性分类 严重性 标签 描述 响应 SLA SEV-1 严重 正在进行的攻击、数据泄露、勒索软件 立即 SEV-2 高 已确认的入侵、检测到横向移动 < 1 小时 SEV-3 中 可疑活动、违反策略 < 4 小时 SEV-4 低 标记的异常、需要调查 < 24 小时 涉及的核心工具 类别 工具 SIEM Splunk, Microsoft Sentinel, QRadar EDR CrowdStrike, SentinelOne, Defender 威胁情报 VirusTotal, MISP, OpenCTI 网络分析 Wireshark, Zeek, Suricata 取证 Velociraptor, FTK, Autopsy 参考 NIST SP 800-61 Rev 2 MITRE ATT&CK 框架 SANS 事件处理人员手册
标签:NIST, SOC运营, 勒索软件处置, 应急响应手册, 钓鱼防护, 防御加固