BenjiTrapp/incident-response-playbooks

GitHub: BenjiTrapp/incident-response-playbooks

一款零依赖的浏览器端紫队事件响应剧本规划与建模工具,支持依赖模型分析、MITRE ATT&CK/D3FEND 映射及影响模拟。

Stars: 2 | Forks: 0

RaccoonIR

// 紫队事件响应剧本规划器

**零依赖。完全在浏览器中运行。兼容 GitHub Pages。** ## 功能 ### 核心建模 - **依赖模型** — 具有概率传播的层级 AND/OR/UNCONTROLLABLE paragon 树 - **剧本编辑器** — 具有下钻导航的层级事件响应流程建模 - **制品流** — 在剧本生命周期中跟踪证据和数据产物 - **角色与执行器** — 为活动分配人力和机器资源 ### 分析与模拟 - **影响视图** — 并排显示剧本与依赖模型(DM),带有 ActivityImpact 箭头和单步模拟 - **指标引擎** — 带有范围过滤的 CiO(变更操作,Change in Operations)计算 - **关键阈值** — 带有违规检测的利益相关者通知系统 - **快照** — 在任何里程碑捕获并重放模型状态 ### MITRE 集成 - **MITRE ATT&CK 映射** — 将剧本活动链接到 ATT&CK 技术(T-codes),并提供直接链接 - **MITRE D3FEND 映射** — 将防御性对策映射到遏制/根除活动 - **MITRE 视图** — 专用选项卡,显示按战术分组的所有 TTP,并提供链接活动的导航 - **Paragon 级别的 TTP 显示** — 查看哪些 ATT&CK/D3FEND 技术与每个依赖模型节点相关 ### 附加功能 - **跨 DM 引用** — 在多个依赖模型之间链接 paragon - **SYMBIOSIS 模块** — 基于 GQM 的安全度量框架 - **示例库** — 13 个映射到 ATT&CK + D3FEND 的真实 IR 剧本 ## 快速开始 ``` # 本地提供服务(任何 static file server 均可) python -m http.server 8080 # 打开 http://localhost:8080 ``` 或者直接部署到 **GitHub Pages** — 无需构建步骤。 ### 首要步骤 1. 点击工具栏中的 **Library** 加载示例剧本 2. 在选项卡之间切换:**Dependency Models**、**Playbooks**、**Impact View**、**MITRE View** 3. 选择任何 paragon 或活动,查看其属性、指标和 MITRE 映射 ## 示例剧本 | 文件 | 场景 | ATT&CK | D3FEND | |------|----------|--------|--------| | `phishing-t1566.json` | 钓鱼攻击响应 | T1566, T1204, T1078 | D3-ER, D3-HD, D3-DNSDL, D3-UBA | | `ransomware-t1486.json` | 勒索软件事件响应 | T1486, T1490, T1021, T1059, T1562 | D3-NI, D3-BAN, D3-FE, D3-SYSM | | `ransomware-pre-catch-t1486.json` | 勒索软件部署前捕获 | T1486, T1566, T1071, T1219, T1547, T1053 | D3-NI, D3-MA, D3-DNSDL, D3-CR, D3-OTF, D3-EAL | | `ransomware-post-encryption-t1486.json` | 勒索软件加密后响应 | T1486, T1490, T1567, T1219, T1078, T1133 | D3-NI, D3-CR, D3-MFA, D3-EAL, D3-DNSDL, D3-NTA | | `password-spraying-t1110.json` | 密码喷洒攻击 | T1110.003, T1078, T1087, T1021 | D3-AL, D3-MFA, D3-AAORT, D3-CRED | | `process-injection-t1055.json` | 进程注入响应 | T1055, T1059, T1003 | D3-PSA, D3-MA, D3-EAL, D3-DLIC | | `drive-by-compromise-t1189.json` | 恶意网页攻击(Drive-by Compromise)响应 | T1189, T1203, T1071, T1105 | D3-WF, D3-DNSDL, D3-BI, D3-UA | | `supply-chain-t1195.json` | 供应链妥协响应 | T1195, T1059, T1105 | D3-SV, D3-HV, D3-NTA | | `insider-threat-t1078.json` | 内部威胁响应 | T1078, T1074, T1530 | D3-UBA, D3-AM, D3-SDA | | `data-exfiltration-t1041.json` | 数据外泄响应 | T1041, T1560, T1048 | D3-NTA, D3-DLP, D3-OTF | | `credential-leakage-github-t1552.json` | 通过公共 GitHub 仓库的凭据泄露 | T1552, T1078, T1213, T1021 | D3-CS, D3-OSM, D3-UGLPA, D3-CRO, D3-AL, D3-CH | | `infostealer-rat-t1555.json` | 开发者工作站上的 Infostealer 与 RAT | T1555, T1219, T1071, T1539, T1059 | D3-OSM, D3-NTCD, D3-PSA, D3-NI, D3-CRO, D3-EAL | | `ad-compromise-t1003.json` | 本地 Active Directory 妥协 | T1003, T1558, T1550, T1482, T1484 | D3-OSM, D3-NTCD, D3-NI, D3-AL, D3-CRO, D3-DAM | ## 文件格式 项目保存为 `.raccoon-ir.json` — 一个包含信息模型和表示数据(节点位置、缩放级别)的单一 JSON 文件。 此外还支持导入: - `.raccoon` — SecMoF XML 剧本格式 - `.dependencymodel` — SecMoF XML 依赖模型格式 ## 架构 ``` index.html App shell css/raccoon-ir.css Purple/dark theme js/ app.js Main controller (RaccoonIRApp) models.js Data model factories & registry dm-editor.js SVG dependency model editor pb-editor.js SVG playbook process editor impact-view.js Impact simulation view metrics.js Probability & CiO computation metamodel-data.js RACCOON_METAMODEL constant storage.js Serialization & import/export help.js Tutorial & about content examples/ manifest.json Example library index *.json Pre-built playbooks ``` ## 元模型 RaccoonIR 实现了一个结合了四个包的元模型: | 包 | 来源 | 用途 | |---------|--------|---------| | **DependencyModel** | Cherdantseva et al. 2022 | 具有概率传播的层级 paragon 树 | | **PROVE** | Shaked et al. 2022 (ICED21) | 以制品为中心的流程建模 | | **RaccoonIR** | 基于 FRIPP (Shaked et al. 2023) | PlaybookProcess, ActivityImpact, CiO, MITRE 映射 | | **SYMBIOSIS** | symbiosisDM.ecore | GQM 安全度量框架 | ## 学术参考文献 - Shaked et al. (2023). *Operations-informed incident response playbooks.* Computers & Security. - Shaked et al. (2022). *FRIPP — A metamodel for formalised response to incidents process playbooks.* ARES 2022. - Shaked et al. (2022). *PROVE Tool.* ICED21. - Cherdantseva et al. (2022). *SCADA Dependency Model.* ## 许可证 MIT
标签:Homebrew安装, 多模态安全, 数据可视化, 自定义脚本