AbrarBinAslam/Identity-Incident-Response-Playbooks

GitHub: AbrarBinAslam/Identity-Incident-Response-Playbooks

一套企业级身份安全事件响应剧本,帮助安全团队系统化应对基于身份的攻击并完成全生命周期处置。

Stars: 0 | Forks: 0

# 身份事件响应剧本 ### 用于检测、遏制、调查和恢复基于身份攻击的企业身份事件响应剧本。

# Haris Trust ### *守护数字信任。* **企业身份安全产品组合**

## 仓库信息 | 类别 | 详情 | |----------|---------| | 难度级别 | 初级 → 高级 | | 阅读时间 | 45–60 分钟 | | 动手实验 | 是 | | 企业关注点 | 是 | | 面试准备 | 是 | ## 关于本仓库 身份攻击现在是现代企业中增长最快的网络威胁之一。攻击者不再需要恶意软件,他们只需窃取身份、滥用特权账户、利用弱身份验证或滥用合法访问权限即可。 本仓库说明了企业安全团队如何使用结构化的事件响应 (IR) 剧本来应对与身份相关的安全事件。 无论您是正在学习 IAM 的初学者、调查可疑登录的 SOC 分析师,还是负责访问治理的身份工程师,了解身份事件响应都是一项必不可少的企业技能。 本仓库通过实际示例和真实的企业场景,教授身份事件处理的完整生命周期——从第一个警报到完全恢复。 # 学习目标 阅读完本仓库后,您将了解: - 什么是身份事件响应 - 为什么身份事件不同于传统的网络安全事件 - 身份事件响应生命周期 - 常见的企业身份攻击场景 - 企业事件响应剧本 - 调查方法论 - 遏制策略 - 恢复程序 - 事件发生后的经验教训 - 企业最佳实践 - 面向面试的核心概念 # 为什么身份事件响应很重要 现代企业依靠数字身份来访问应用程序、服务器、云资源、VPN、数据库和特权系统。 每个员工账户、服务账户、管理员账户、API 身份和机器身份都成为潜在的攻击目标。 如果攻击者攻陷了一个身份,他们通常看起来就像一个合法用户。 传统的安全工具可能无法立即识别出攻击,因为: - 攻击者使用了有效的凭证。 - MFA 可能已被绕过。 - 访问是通过已批准的应用程序进行的。 - 正常的管理工具被滥用。 - 没有安装恶意软件。 因此,身份成为了新的安全边界。 快速响应可以防止: - 数据泄露 - 勒索软件部署 - 内部威胁 - 权限提升 - 违反法规 - 经济损失 # 什么是身份安全事件? 身份事件是指身份、身份验证过程、授权机制或特权账户遭到滥用、破坏或不当使用的任何事件。 示例包括: - 账户被盗 - 密码喷洒 - MFA 疲劳攻击 - 不可能旅行登录 - 滥用特权账户 - 服务账户滥用 - 未经授权的角色分配 - 可疑的密码重置 - 创建恶意管理员 - OAuth 同意钓鱼 - Token 盗窃 - 会话劫持 # 身份事件响应生命周期 ``` Preparation ↓ Detection ↓ Validation ↓ Containment ↓ Investigation ↓ Eradication ↓ Recovery ↓ Lessons Learned ``` 每个企业的 IR 流程都遵循此生命周期,尽管它们使用的工具和团队可能有所不同。 # 阶段 1 — 准备 准备阶段决定了组织在事件发生前的响应效率。 典型的准备活动包括: - 明确的 IR 程序 - IAM 文档 - 资产清单 - 用户清单 - PAM 实施 - MFA 部署 - 启用日志记录 - SIEM 集成 - 安全意识培训 - 事件升级矩阵 - 联系人列表 - 紧急访问程序 准备工作通常决定了事件会持续几分钟还是几天。 # 阶段 2 — 检测 事件始于警报。 检测来源包括: - Microsoft Entra ID - Active Directory - Defender - Microsoft Sentinel - Splunk - QRadar - Exabeam - Cortex XDR - CrowdStrike - ServiceNow - 用户报告 - 服务台呼叫 警报示例: - 不可能旅行 - 检测到密码喷洒 - 多次登录失败 - 分配了新的全局管理员 - 已禁用的账户成功通过身份验证 - MFA 绕过 - 新的 OAuth 应用程序同意 - 激活了特权角色 - Kerberos 异常 - 黄金票据指标 # 阶段 3 — 验证 并非每个警报都是安全事件。 分析师需要验证: - 登录是否合法? - 设备是否受信任? - 是否完成了 MFA? - IP 是否符合预期? - 用户行为是否与历史记录相符? - 以前是否发生过这种情况? - 是否为误报? 验证可以减少不必要的响应操作。 # 阶段 4 — 遏制 遏制旨在限制攻击者的活动。 常见操作包括: - 禁用账户 - 强制重置密码 - 吊销活动会话 - 封锁 IP 地址 - 移除特权角色 - 禁用 VPN 访问 - 禁用 OAuth 应用程序 - 轮换凭证 - 锁定服务账户 - 隔离受感染设备 遏制措施应迅速执行,同时尽量减少对业务的中断。 # 阶段 5 — 调查 调查旨在回答五个关键问题: ## 发生了什么? 示例: 用户凭证通过网络钓鱼被盗。 ## 什么时候发生的? 时间线: 08:10 AM – 网络钓鱼邮件送达 08:15 AM – 用户输入凭证 08:18 AM – 批准 MFA 08:22 AM – 可疑登录 08:25 AM – 尝试特权访问 08:32 AM – 生成 SIEM 警报 08:40 AM – 账户被禁用 ## 谁受到了影响? 可能受到影响的身份包括: - 员工 - 承包商 - 管理员 - 供应商 - 服务账户 - 应急账户 ## 怎么发生的? 示例: - 密码重复使用 - MFA 疲劳 - 网络钓鱼 - OAuth 滥用 - 内部威胁 - 会话劫持 - Token 盗窃 - 凭证填充 ## 影响了什么? 需要确定: - 访问了哪些系统 - 查看了哪些数据 - 分配了哪些角色 - 获取了哪些权限 - 访问了哪些应用程序 - 进行了哪些管理更改 # 阶段 6 — 根除 一旦控制住攻击者,就清除所有被攻陷的痕迹。 典型操作: - 移除恶意账户 - 删除持久化机制 - 移除恶意应用程序 - 吊销 refresh token - 轮换密码 - 轮换机密 - 轮换证书 - 移除未经授权的角色 - 移除计划任务 - 更新防火墙规则 # 阶段 7 — 恢复 安全地恢复业务运营。 恢复包括: - 恢复用户访问权限 - 验证账户完整性 - 监控可疑活动 - 验证 MFA 注册 - 恢复正常权限 - 确认应用程序正常运行 恢复过程应受到仔细监控。 # 阶段 8 — 经验教训 每一次事件都有助于改善未来的防御。 典型的审查问题: - 哪些方面做得很好? - 哪些地方失败了? - 检测是否足够快? - 用户是否接受了培训? - 日志是否充足? - 升级是否被延误? - 是否应该创建新的检测机制? - 自动化能否改善响应? # 企业身份剧本 ## 剧本 1 — 用户账户被盗 ### 检测 - 不可能旅行 - 多次登录失败 - 异常 IP - 可疑设备 ### 立即响应 - 禁用账户 - 吊销会话 - 重置密码 - 验证用户身份 ### 调查 - 查看身份验证日志 - 查看审计日志 - 查看邮箱活动 - 检查文件下载 ### 恢复 - 重新启用账户 - 强制执行 MFA - 用户安全意识培训 ## 剧本 2 — 密码喷洒攻击 ### 指标 - 数以千计的登录失败 - 单一密码 - 大量用户 ### 响应 - 封锁 IP - 锁定可疑账户 - 增加监控 - 如有需要,强制重置密码 ## 剧本 3 — 特权账户被盗 最高优先级事件。 操作: - 禁用特权账户 - 吊销会话 - 轮换管理员凭证 - 审查特权操作 - 审查域控制器日志 - 审查组策略更改 ## 剧本 4 — MFA 疲劳攻击 指标: - 重复的 MFA 请求 - 意外的批准 - 用户投诉 响应: - 禁用账户 - 重置身份验证方法 - 重新注册 MFA - 调查网络钓鱼 ## 剧本 5 — 服务账户滥用 指标: - 交互式登录 - 新的权限 - 异常执行 响应: - 禁用账户 - 轮换机密 - 审查依赖服务 - 调查受影响的服务器 ## 剧本 6 — OAuth 同意钓鱼 指标: - 新的应用程序同意 - 过度的 API 权限 - 第三方应用程序访问电子邮件 响应: - 移除应用程序 - 吊销同意 - 重置凭证 - 查看邮箱活动 # 企业调查核对清单 在每次调查期间询问: - 谁? - 什么? - 何时? - 何地? - 为什么? - 如何? 然后验证: - 源 IP - 设备 - 浏览器 - 位置 - 身份验证方法 - 权限更改 - 组成员身份 - 角色分配 - MFA 历史记录 - 密码重置 - 会话活动 - 审计日志 # 企业检测机会 安全团队通常检测: - 不可能旅行 - 密码喷洒 - 暴力破解 - MFA 绕过 - 禁用账户登录 - 休眠账户活动 - 创建新管理员 - 权限提升 - Kerberos 滥用 - 黄金票据活动 - 白银票据活动 - Pass-the-Hash - Pass-the-Ticket - OAuth 滥用 - Token 重放 - 会话劫持 # 企业工具 常见的身份调查工具包括: | 类别 | 示例 | |----------|----------| | 身份 | Active Directory, Microsoft Entra ID, Okta | | IAM | SailPoint, Saviynt | | PAM | Delinea, CyberArk, BeyondTrust | | SIEM | Microsoft Sentinel, Splunk, QRadar | | EDR | Microsoft Defender, CrowdStrike, Cortex XDR | | 工单系统 | ServiceNow, Jira | | 威胁情报 | VirusTotal, Microsoft Defender TI | # 动手实验 ## 场景 一名用户报告自己批准了一个意外的 MFA 通知。 ### 目标 调查并应对该事件。 ### 任务 1. 查看身份验证日志。 2. 确定登录来源。 3. 验证 MFA 活动。 4. 审查特权访问。 5. 吊销活动会话。 6. 重置密码。 7. 重新注册 MFA。 8. 记录调查结果。 9. 关闭事件。 # 来自实战的经验 身份事件很少只涉及单一系统。分析师可能从 SIEM 警报开始,在 Entra ID 或 Active Directory 中验证身份验证事件,在 EDR 平台中查看端点活动,关联审计日志,通过 IAM 解决方案确认更改,并在恢复访问之前与服务台或基础设施团队进行协调。强有力的沟通、文档记录和证据保存与技术调查同等重要。 # 面试问题 ### 初级 - 什么是事件响应? - 什么是身份事件? - 为什么身份攻击难以被检测? - 什么是账户被盗? - 什么是遏制? ### 中级 - 你会如何调查不可能旅行警报? - 如果 Domain Admin 账户被盗,你会怎么做? - 你会如何调查重复的 MFA 提示? - 解释身份事件响应生命周期。 - 你如何区分误报和真实的事件? ### 高级 - 你会如何构建身份事件响应剧本? - 你会如何自动化账户遏制? - 哪些日志对于身份调查至关重要? - 你会如何调查 OAuth 同意钓鱼? - 事件发生后,你会如何改进身份检测覆盖率? # 关键要点 - 身份是新的安全边界。 - 响应速度可限制攻击者的影响。 - 未经证实的检测只是在浪费精力。 - 遏制应迅速但受控。 - 彻底的调查依赖于高质量的日志和时间线。 - 恢复必须包含验证,而不仅仅是还原。 - 每一次事件都应通过吸取经验教训和改进剧本,来加强未来的防御。 # 参考资料 - NIST SP 800-61 计算机安全事件处理指南 - MITRE ATT&CK 框架 - Microsoft 安全文档 - Microsoft Entra ID 文档 - Active Directory 安全最佳实践 - OWASP 身份验证备忘单 - CISA 事件响应指南 # 下一个仓库 ## 仓库 **Identity-D-and-Monitoring** 了解企业组织如何使用 SIEM 平台、KQL、SPL、Sigma 规则、行为分析以及映射到 MITRE ATT&CK 框架的攻击技术来设计身份检测机制。 # Haris Trust ### *守护数字信任。* **企业身份安全产品组合**
标签:Terraform 安全, 企业安全, 子域枚举, 安全教育, 安全运营, 库, 应急响应, 扫描框架, 网络资产管理, 身份与访问管理, 身份安全