yanis35/Incident-Response-Plan
GitHub: yanis35/Incident-Response-Plan
基于 NIST SP 800-61 Rev 2 标准的金融科技事件响应计划模板,包含策略框架、事件剧本、桌面演练及事后审查的完整文档体系。
Stars: 0 | Forks: 0
# 事件响应计划 — 违规模拟与剧本开发 — FinFlow Payments
**客户:机密(金融科技行业)**
**分类:内部 — 按需知密**
## 执行摘要
FinFlow Payments Inc. 是一个每年为 1,200 多家商户处理 25 亿美元交易的金融科技支付处理 API 平台。在一次模拟的勒索软件和数据外泄演练之后,该公司参与了一项全面的事件响应计划改造。该假设场景涉及源自受感染开发者工作站的受损第三方供应商 API 密钥,导致 47 个系统被加密,外泄了 5 万条支付记录,停机 36 小时,估计总影响金额为 120 万美元。
检测发生于凌晨 2:14,EDR 对异常的 SMB 流量发出了警报。根本原因是供应商开发者工作站感染了恶意软件,暴露了以明文形式存储在 config 文件中的 API 密钥。该计划包括 22 项 NIST SP 800-61 Rev 2 控制、4 个针对特定事件的剧本、一次包含 8 个注入的完整桌面演练,以及一个包含 8 项优先建议的事后审查框架。
本仓库记录了完整的 IR 计划架构:策略框架、公司简介、严重性分类、NIST SP 800-61 Rev 2 控制映射、团队角色、剧本、检测工具链、桌面演练和事后程序。
## 指标仪表板
| 指标 | 值 |
|---|---|
| 映射的 NIST SP 800-61 Rev 2 控制 | 22 |
| IR 阶段 | 6 |
| 剧本(含严重性分级) | 4 |
| IRT 成员(核心 + 顾问) | 12 |
| 桌面演练注入 | 8 |
| 事后建议 | 8 |
| 恢复时间目标 (RTO) | 24 小时 |
| 恢复点目标 (RPO) | 1 小时 |
| 平均检测时间(目标) | 15 分钟 |
| 平均遏制时间(目标) | 4 小时 |
| 检测/响应工具 | 15 |
| 年度 IR 计划预算 | $250K |
| 桌面演练日期 | 2026 年 3 月 14 日 |
## 统计数据
```
IR Controls: 22 | ████████████████████████ 100%
Phases: 6 | ████████████████████████ 100%
Playbooks: 4 | ████████████████████████ 100%
IRT Members: 12 | ████████████████████████ 100%
RTO: 24h | ████████████████████████ 100%
RPO: 1h | ████████████████████████ 100%
Detect: 15m | ████████████████████████ 100%
Contain: 4h | ████████████████████████ 100%
```
## 仓库结构
| # | 文件 | 描述 |
|---|---|---|
| 1 | `01-Company-Profile.md` | 公司概述、技术栈、监管环境、威胁评估、IRT 组织架构图、预算 |
| 2 | `02-IR-Policy.md` | 正式的 IR 策略、严重性分类、宣告权限、NIST 控制映射、R&R 矩阵 |
| 3 | `03-IR-Plan.md` | 详细的事件响应计划,涵盖所有 6 个阶段,包含 NIST SP 800-61 Rev 2 参考、15 个工具清单、3 级分类和 24 小时 RTO 恢复计划 |
| 4 | `04-Playbooks.md` | 四个剧本:勒索软件、数据泄露、DDoS/API 滥用、内部威胁,包含严重性分级、分步程序和升级路径 |
| 5 | `05-Communication-Plan.md` | 升级矩阵、内部/外部沟通模板、通知频率、授权发言人 |
| 6 | `06-Tabletop-Exercise.md` | 2026 年 3 月 14 日桌面演练:8 个注入、勒索软件场景、12 名参与者、引导式讨论指南 |
| 7 | `07-Post-Incident-Review.md` | PIR 模板、根因分析、31 起事件的事件时间线、8 项优先建议、指标仪表板 |
## 工具与技术
- **SIEM:** Splunk Enterprise Security
- **EDR:** CrowdStrike Falcon
- **IDS/IPS:** Wazuh
- **案例管理:** TheHive
- **SOAR:** Shuffle SOAR
- **端点取证:** Velociraptor
- **dfIR 工具包:** Arsenal Image Mounter, KAPE, FTK Imager, Autopsy, Volatility, YARA
## 参考
- NIST SP 800-61 Rev 2 — 计算机安全事件处理指南
- NIST SP 800-53 Rev 5 — 安全和隐私控制
- PCI DSS v4.0 — 要求 12.10(事件响应)
- SOC 2 — 通用准则 6.1(监控活动)
- GDPR — 第 33-34 条(数据泄露通知)
- CCPA — 民法典第 1798.100 条(消费者隐私)
标签:NIST SP 800-61, tabletop 演练, 事件响应预案, 安全合规, 库, 应急响应, 文档模板, 网络代理, 蓝队建设, 防御加固