yanis35/Incident-Response-Plan

GitHub: yanis35/Incident-Response-Plan

基于 NIST SP 800-61 Rev 2 标准的金融科技事件响应计划模板,包含策略框架、事件剧本、桌面演练及事后审查的完整文档体系。

Stars: 0 | Forks: 0

# 事件响应计划 — 违规模拟与剧本开发 — FinFlow Payments **客户:机密(金融科技行业)** **分类:内部 — 按需知密** ## 执行摘要 FinFlow Payments Inc. 是一个每年为 1,200 多家商户处理 25 亿美元交易的金融科技支付处理 API 平台。在一次模拟的勒索软件和数据外泄演练之后,该公司参与了一项全面的事件响应计划改造。该假设场景涉及源自受感染开发者工作站的受损第三方供应商 API 密钥,导致 47 个系统被加密,外泄了 5 万条支付记录,停机 36 小时,估计总影响金额为 120 万美元。 检测发生于凌晨 2:14,EDR 对异常的 SMB 流量发出了警报。根本原因是供应商开发者工作站感染了恶意软件,暴露了以明文形式存储在 config 文件中的 API 密钥。该计划包括 22 项 NIST SP 800-61 Rev 2 控制、4 个针对特定事件的剧本、一次包含 8 个注入的完整桌面演练,以及一个包含 8 项优先建议的事后审查框架。 本仓库记录了完整的 IR 计划架构:策略框架、公司简介、严重性分类、NIST SP 800-61 Rev 2 控制映射、团队角色、剧本、检测工具链、桌面演练和事后程序。 ## 指标仪表板 | 指标 | 值 | |---|---| | 映射的 NIST SP 800-61 Rev 2 控制 | 22 | | IR 阶段 | 6 | | 剧本(含严重性分级) | 4 | | IRT 成员(核心 + 顾问) | 12 | | 桌面演练注入 | 8 | | 事后建议 | 8 | | 恢复时间目标 (RTO) | 24 小时 | | 恢复点目标 (RPO) | 1 小时 | | 平均检测时间(目标) | 15 分钟 | | 平均遏制时间(目标) | 4 小时 | | 检测/响应工具 | 15 | | 年度 IR 计划预算 | $250K | | 桌面演练日期 | 2026 年 3 月 14 日 | ## 统计数据 ``` IR Controls: 22 | ████████████████████████ 100% Phases: 6 | ████████████████████████ 100% Playbooks: 4 | ████████████████████████ 100% IRT Members: 12 | ████████████████████████ 100% RTO: 24h | ████████████████████████ 100% RPO: 1h | ████████████████████████ 100% Detect: 15m | ████████████████████████ 100% Contain: 4h | ████████████████████████ 100% ``` ## 仓库结构 | # | 文件 | 描述 | |---|---|---| | 1 | `01-Company-Profile.md` | 公司概述、技术栈、监管环境、威胁评估、IRT 组织架构图、预算 | | 2 | `02-IR-Policy.md` | 正式的 IR 策略、严重性分类、宣告权限、NIST 控制映射、R&R 矩阵 | | 3 | `03-IR-Plan.md` | 详细的事件响应计划,涵盖所有 6 个阶段,包含 NIST SP 800-61 Rev 2 参考、15 个工具清单、3 级分类和 24 小时 RTO 恢复计划 | | 4 | `04-Playbooks.md` | 四个剧本:勒索软件、数据泄露、DDoS/API 滥用、内部威胁,包含严重性分级、分步程序和升级路径 | | 5 | `05-Communication-Plan.md` | 升级矩阵、内部/外部沟通模板、通知频率、授权发言人 | | 6 | `06-Tabletop-Exercise.md` | 2026 年 3 月 14 日桌面演练:8 个注入、勒索软件场景、12 名参与者、引导式讨论指南 | | 7 | `07-Post-Incident-Review.md` | PIR 模板、根因分析、31 起事件的事件时间线、8 项优先建议、指标仪表板 | ## 工具与技术 - **SIEM:** Splunk Enterprise Security - **EDR:** CrowdStrike Falcon - **IDS/IPS:** Wazuh - **案例管理:** TheHive - **SOAR:** Shuffle SOAR - **端点取证:** Velociraptor - **dfIR 工具包:** Arsenal Image Mounter, KAPE, FTK Imager, Autopsy, Volatility, YARA ## 参考 - NIST SP 800-61 Rev 2 — 计算机安全事件处理指南 - NIST SP 800-53 Rev 5 — 安全和隐私控制 - PCI DSS v4.0 — 要求 12.10(事件响应) - SOC 2 — 通用准则 6.1(监控活动) - GDPR — 第 33-34 条(数据泄露通知) - CCPA — 民法典第 1798.100 条(消费者隐私)
标签:NIST SP 800-61, tabletop 演练, 事件响应预案, 安全合规, 库, 应急响应, 文档模板, 网络代理, 蓝队建设, 防御加固