dmntwilliams-art/incident-response-playbook
GitHub: dmntwilliams-art/incident-response-playbook
一套符合 NIST SP 800-61 标准的实战型事件响应 Playbook,为安全团队提供六阶段响应流程、事件文档模板和针对勒索软件、钓鱼、未授权访问的处置检查清单。
Stars: 0 | Forks: 0
# incident-response-playbook
一个结构化、由从业者构建的事件响应 (IR) Playbook,符合 NIST SP
800-61 标准和真实的 SOC 运营实践。专为安全分析师、IR 团队和
SOC 负责人设计。
仓库结构
ir-playbook/
├── README.md
├── phases/
│
├── 01-preparation.md
│
│
│
│
│
├── 02-identification.md
├── 03-containment.md
├── 04-eradication.md
├── 05-recovery.md
← 您在此处
← 团队准备、工具、联系人
← 检测、分流、分类
← 短期与长期遏制
← 根本原因消除
← 恢复与验证
└── 06-lessons-learned.md ← 事后回顾
├── templates/
│
│
├── incident-ticket.md
└── executive-summary.md
└── checklists/
├── ransomware.md
├── phishing.md
← 事件文档模板
← 领导层沟通模板
← 勒索软件响应清单
← 钓鱼响应清单
└── unauthorized-access.md ← 未授权访问清单
IR 生命周期 (NIST SP 800-61)
[准备] → [识别] → [遏制] → [消除] → [恢复] [经验教训]
↑_______________________________________________________________|
目的
本 Playbook 提供:
针对常见事件类型的逐步响应程序
用于保持一致记录的文档模板
升级路径和沟通框架
用于改善防御的事后回顾流程
严重性分类
严重性 标签 描述 响应
SLA
SEV-1 严重 正在进行的攻击、数据泄露、勒索软件 立即
SEV-2 高 已确认的入侵、检测到横向移动
< 1 小时
SEV-3 中 可疑活动、违反策略 < 4 小时
SEV-4 低 标记的异常、需要调查 < 24 小时
涉及的核心工具
类别 工具
SIEM Splunk, Microsoft Sentinel, QRadar
EDR CrowdStrike, SentinelOne, Defender
威胁情报 VirusTotal, MISP, OpenCTI
网络分析 Wireshark, Zeek, Suricata
取证 Velociraptor, FTK, Autopsy
参考
NIST SP 800-61 Rev 2
MITRE ATT&CK 框架
SANS 事件处理人员手册
标签:NIST, SOC运营, 勒索软件处置, 应急响应手册, 钓鱼防护, 防御加固