cliffvj/aws-incident-response-playbook
GitHub: cliffvj/aws-incident-response-playbook
一套覆盖 AWS 云安全事件响应完整生命周期的实用操作手册与 Runbook 集合,帮助团队在安全事件各阶段进行标准化处置。
Stars: 0 | Forks: 0
# AWS 事件响应手册
这是一个为 GitHub 准备的实用 AWS 事件响应操作手册集合,专为学习、桌面演练、授权实验以及适配组织流程而设计。它与 AWS 事件响应生命周期以及 **AWS Incident Response Demonstrated** 强调的服务集保持一致。
## 指导原则
1. **在事件发生前做好准备。** 集中化日志,预先创建隔离控制,定义响应者角色,并测试自动化。
2. **在采取破坏性操作前保留证据。** 记录资源状态,导出日志,并对相关存储进行快照。
3. **精准隔离。** 优先进行有针对性的 IAM、安全组、endpoint 策略或资源策略更改,而不是造成大范围中断。
4. **根除根本原因。** 当凭证、角色、镜像、自动化或信任策略仍处于被盗用状态时,仅移除一个可见的资源是不够的。
5. **从可信来源恢复。** 在将工作负载重新投入服务之前,进行重建、强化、验证和监控。
6. **使用 UTC 时间记录。** 记录谁执行了每项操作、何时执行、为何执行以及执行结果。
## 事件工作流
```
flowchart LR
P[Prepare] --> D[Detect]
D --> T[Triage]
T --> I[Investigate]
I --> C[Contain]
C --> E[Eradicate]
E --> R[Recover]
R --> L[Lessons learned]
L --> P
```
## 操作手册
| # | 场景 | 主要重点 |
|---:|---|---|
| 1 | [EC2 实例被盗用](docs/01-ec2-instance-compromise.md) | 检测并安全隔离疑似被盗用的 EC2 实例,同时保留证据。 |
| 2 | [自动化 EC2 隔离](docs/02-automated-ec2-isolation.md) | 在触发可信检测时,自动执行可重复的 EC2 实例隔离。 |
| 3 | [IAM 凭证被盗用](docs/03-iam-credential-compromise.md) | 隔离被盗用的 IAM 用户或角色凭证,并确定其影响范围。 |
| 4 | [数据泄露](docs/04-data-exfiltration.md) | 阻止疑似未经授权的数据传输,同时保留日志并限制业务影响。 |
| 5 | [公开的 S3 存储桶](docs/05-public-s3-bucket.md) | 移除对 S3 存储桶意外的公开访问,并确定数据是否已被访问。 |
| 6 | [合规性强制执行](docs/06-compliance-enforcement.md) | 持续检测并修复缺失标签和已禁用的 EC2 详细监控。 |
| 7 | [RDS 数据库安全](docs/07-rds-database-security.md) | 减少 RDS 数据库的暴露,并建立安全的网络、身份验证、日志记录和恢复控制。 |
| 8 | [后门 IAM 用户](docs/08-backdoor-iam-user.md) | 识别并移除未经授权的 IAM 身份和持久性机制。 |
| 9 | [恶意 Lambda 或计划任务持久化](docs/09-malicious-lambda-scheduled-persistence.md) | 移除恶意的无服务器持久性,同时保留代码、配置和调用证据。 |
| 10 | [Root 账户被盗用](docs/10-root-account-compromise.md) | 隔离疑似未经授权使用 AWS 账户 root 用户的行为。 |
| 11 | [Auto Scaling 恢复](docs/11-auto-scaling-recovery.md) | 用可信实例替换被盗用的资源容量,同时防止意外克隆被盗用状态。 |
| 12 | [未经授权的 API 调用](docs/12-unauthorized-api-calls.md) | 调查可疑的 AWS API 活动,并隔离负责的主体。 |
| 13 | [Athena CloudTrail 调查](docs/13-athena-cloudtrail-investigation.md) | 使用 Athena 大规模搜索集中化的 CloudTrail 日志。 |
| 14 | [Systems Manager 调查](docs/14-systems-manager-investigation.md) | 在不打开入站 SSH 或 RDP 的情况下调查并修复实例。 |
| 15 | [AWS Config 漂移](docs/15-aws-config-drift.md) | 检测未经授权或不合规的配置更改,并恢复已批准的基线。 |
| 16 | [安全组对全世界开放](docs/16-security-group-open-to-world.md) | 移除敏感端口上意外的 0.0.0.0/0 或 ::/0 暴露。 |
| 17 | [CloudTrail 审计与防篡改](docs/17-cloudtrail-audit-tampering.md) | 恢复可靠的审计日志记录,并调查禁用或篡改 CloudTrail 的企图。 |
| 18 | [CloudWatch 检测与告警](docs/18-cloudwatch-detection-alerting.md) | 将可靠的遥测数据转化为可操作的告警和受控的响应自动化。 |
| 19 | [EBS 快照与取证保留](docs/19-ebs-snapshot-forensic-preservation.md) | 在根除之前保留存储证据,并维持可靠的证据保管链。 |
| 20 | [Step Functions 事件编排](docs/20-step-functions-incident-orchestration.md) | 通过检查点、重试、审批和可审计性来协调多步骤事件响应。 |
## 核心参考
- [服务映射](docs/service-mapping.md)
- [事件严重性矩阵](docs/incident-severity-matrix.md)
- [初始分诊清单](docs/initial-triage-checklist.md)
- [证据收集清单](docs/evidence-collection-checklist.md)
- [IAM 紧急锁定](docs/iam-emergency-lockdown.md)
- [勒索软件响应](docs/ransomware-response.md)
- [S3 数据泄露响应](docs/s3-data-leak-response.md)
- [决策树](docs/decision-trees.md)
- [Athena CloudTrail 查询](queries/cloudtrail-athena.sql)
- [AWS CLI 快速参考](cheat-sheets/aws-cli-incident-response.md)
- [CloudTrail](cheat-sheets/cloudtrail.md), [IAM](cheat-sheets/iam.md), [AWS Config](cheat-sheets/config.md), [CloudWatch](cheat-sheets/cloudwatch.md), [Systems Manager](cheat-sheets/systems-manager.md), [Athena](cheat-sheets/athena.md)
## 仓库结构
```
aws-incident-response-playbook/
├── README.md
├── docs/ # 20 runbooks and supporting procedures
├── cheat-sheets/ # Service-focused exam and response notes
├── queries/ # Athena SQL investigation queries
├── diagrams/ # Mermaid source diagrams
├── templates/ # Incident record and evidence log templates
└── scripts/ # Safe starter scripts and validation helpers
```
## CLI 示例的安全使用
- 首先运行 `aws sts get-caller-identity`。
- 设置或验证 `AWS_PROFILE` 和 `AWS_REGION`。
- 在分诊期间,优先使用 `describe`、`get`、`list` 以及 CloudTrail 查询。
- 替换所有占位符;切勿盲目粘贴示例。
- 在执行写操作之前,捕获命令输出和 CloudTrail 证据。
- 对于具有破坏性或影响业务的操作,请使用变更审批。
## 考试策略
阅读完整的实验目标,识别所需的最终状态,检查现有资源,仅执行所请求的更改。重新打开每个修改过的资源并验证设置。标签、确切的名称、Region、安全组关联、Config 合规状态和通知订阅可能属于自动化评分的一部分。
## 权威参考
- [AWS 安全事件响应指南](https://docs.aws.amazon.com/whitepapers/latest/aws-security-incident-response-guide/welcome.html)
- [AWS 安全事件响应文档](https://docs.aws.amazon.com/security-ir/)
- [AWS Well-Architected 安全支柱 — 事件响应](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/incident-response.html)
- [AWS 规范性指导 — 事件响应建议](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-controls-by-caf-capability/incident-response-recommendations.html)
## 许可证
基于 [MIT 许可证](LICENSE) 发布。AWS 服务名称和商标归 Amazon Web Services, Inc. 所有。
标签:AWS, DPI, 多线程, 安全运营, 库, 应急响应, 扫描框架, 漏洞利用检测, 漏洞探索, 运行手册