cliffvj/aws-incident-response-playbook

GitHub: cliffvj/aws-incident-response-playbook

一套覆盖 AWS 云安全事件响应完整生命周期的实用操作手册与 Runbook 集合,帮助团队在安全事件各阶段进行标准化处置。

Stars: 0 | Forks: 0

# AWS 事件响应手册 这是一个为 GitHub 准备的实用 AWS 事件响应操作手册集合,专为学习、桌面演练、授权实验以及适配组织流程而设计。它与 AWS 事件响应生命周期以及 **AWS Incident Response Demonstrated** 强调的服务集保持一致。 ## 指导原则 1. **在事件发生前做好准备。** 集中化日志,预先创建隔离控制,定义响应者角色,并测试自动化。 2. **在采取破坏性操作前保留证据。** 记录资源状态,导出日志,并对相关存储进行快照。 3. **精准隔离。** 优先进行有针对性的 IAM、安全组、endpoint 策略或资源策略更改,而不是造成大范围中断。 4. **根除根本原因。** 当凭证、角色、镜像、自动化或信任策略仍处于被盗用状态时,仅移除一个可见的资源是不够的。 5. **从可信来源恢复。** 在将工作负载重新投入服务之前,进行重建、强化、验证和监控。 6. **使用 UTC 时间记录。** 记录谁执行了每项操作、何时执行、为何执行以及执行结果。 ## 事件工作流 ``` flowchart LR P[Prepare] --> D[Detect] D --> T[Triage] T --> I[Investigate] I --> C[Contain] C --> E[Eradicate] E --> R[Recover] R --> L[Lessons learned] L --> P ``` ## 操作手册 | # | 场景 | 主要重点 | |---:|---|---| | 1 | [EC2 实例被盗用](docs/01-ec2-instance-compromise.md) | 检测并安全隔离疑似被盗用的 EC2 实例,同时保留证据。 | | 2 | [自动化 EC2 隔离](docs/02-automated-ec2-isolation.md) | 在触发可信检测时,自动执行可重复的 EC2 实例隔离。 | | 3 | [IAM 凭证被盗用](docs/03-iam-credential-compromise.md) | 隔离被盗用的 IAM 用户或角色凭证,并确定其影响范围。 | | 4 | [数据泄露](docs/04-data-exfiltration.md) | 阻止疑似未经授权的数据传输,同时保留日志并限制业务影响。 | | 5 | [公开的 S3 存储桶](docs/05-public-s3-bucket.md) | 移除对 S3 存储桶意外的公开访问,并确定数据是否已被访问。 | | 6 | [合规性强制执行](docs/06-compliance-enforcement.md) | 持续检测并修复缺失标签和已禁用的 EC2 详细监控。 | | 7 | [RDS 数据库安全](docs/07-rds-database-security.md) | 减少 RDS 数据库的暴露,并建立安全的网络、身份验证、日志记录和恢复控制。 | | 8 | [后门 IAM 用户](docs/08-backdoor-iam-user.md) | 识别并移除未经授权的 IAM 身份和持久性机制。 | | 9 | [恶意 Lambda 或计划任务持久化](docs/09-malicious-lambda-scheduled-persistence.md) | 移除恶意的无服务器持久性,同时保留代码、配置和调用证据。 | | 10 | [Root 账户被盗用](docs/10-root-account-compromise.md) | 隔离疑似未经授权使用 AWS 账户 root 用户的行为。 | | 11 | [Auto Scaling 恢复](docs/11-auto-scaling-recovery.md) | 用可信实例替换被盗用的资源容量,同时防止意外克隆被盗用状态。 | | 12 | [未经授权的 API 调用](docs/12-unauthorized-api-calls.md) | 调查可疑的 AWS API 活动,并隔离负责的主体。 | | 13 | [Athena CloudTrail 调查](docs/13-athena-cloudtrail-investigation.md) | 使用 Athena 大规模搜索集中化的 CloudTrail 日志。 | | 14 | [Systems Manager 调查](docs/14-systems-manager-investigation.md) | 在不打开入站 SSH 或 RDP 的情况下调查并修复实例。 | | 15 | [AWS Config 漂移](docs/15-aws-config-drift.md) | 检测未经授权或不合规的配置更改,并恢复已批准的基线。 | | 16 | [安全组对全世界开放](docs/16-security-group-open-to-world.md) | 移除敏感端口上意外的 0.0.0.0/0 或 ::/0 暴露。 | | 17 | [CloudTrail 审计与防篡改](docs/17-cloudtrail-audit-tampering.md) | 恢复可靠的审计日志记录,并调查禁用或篡改 CloudTrail 的企图。 | | 18 | [CloudWatch 检测与告警](docs/18-cloudwatch-detection-alerting.md) | 将可靠的遥测数据转化为可操作的告警和受控的响应自动化。 | | 19 | [EBS 快照与取证保留](docs/19-ebs-snapshot-forensic-preservation.md) | 在根除之前保留存储证据,并维持可靠的证据保管链。 | | 20 | [Step Functions 事件编排](docs/20-step-functions-incident-orchestration.md) | 通过检查点、重试、审批和可审计性来协调多步骤事件响应。 | ## 核心参考 - [服务映射](docs/service-mapping.md) - [事件严重性矩阵](docs/incident-severity-matrix.md) - [初始分诊清单](docs/initial-triage-checklist.md) - [证据收集清单](docs/evidence-collection-checklist.md) - [IAM 紧急锁定](docs/iam-emergency-lockdown.md) - [勒索软件响应](docs/ransomware-response.md) - [S3 数据泄露响应](docs/s3-data-leak-response.md) - [决策树](docs/decision-trees.md) - [Athena CloudTrail 查询](queries/cloudtrail-athena.sql) - [AWS CLI 快速参考](cheat-sheets/aws-cli-incident-response.md) - [CloudTrail](cheat-sheets/cloudtrail.md), [IAM](cheat-sheets/iam.md), [AWS Config](cheat-sheets/config.md), [CloudWatch](cheat-sheets/cloudwatch.md), [Systems Manager](cheat-sheets/systems-manager.md), [Athena](cheat-sheets/athena.md) ## 仓库结构 ``` aws-incident-response-playbook/ ├── README.md ├── docs/ # 20 runbooks and supporting procedures ├── cheat-sheets/ # Service-focused exam and response notes ├── queries/ # Athena SQL investigation queries ├── diagrams/ # Mermaid source diagrams ├── templates/ # Incident record and evidence log templates └── scripts/ # Safe starter scripts and validation helpers ``` ## CLI 示例的安全使用 - 首先运行 `aws sts get-caller-identity`。 - 设置或验证 `AWS_PROFILE` 和 `AWS_REGION`。 - 在分诊期间,优先使用 `describe`、`get`、`list` 以及 CloudTrail 查询。 - 替换所有占位符;切勿盲目粘贴示例。 - 在执行写操作之前,捕获命令输出和 CloudTrail 证据。 - 对于具有破坏性或影响业务的操作,请使用变更审批。 ## 考试策略 阅读完整的实验目标,识别所需的最终状态,检查现有资源,仅执行所请求的更改。重新打开每个修改过的资源并验证设置。标签、确切的名称、Region、安全组关联、Config 合规状态和通知订阅可能属于自动化评分的一部分。 ## 权威参考 - [AWS 安全事件响应指南](https://docs.aws.amazon.com/whitepapers/latest/aws-security-incident-response-guide/welcome.html) - [AWS 安全事件响应文档](https://docs.aws.amazon.com/security-ir/) - [AWS Well-Architected 安全支柱 — 事件响应](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/incident-response.html) - [AWS 规范性指导 — 事件响应建议](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-controls-by-caf-capability/incident-response-recommendations.html) ## 许可证 基于 [MIT 许可证](LICENSE) 发布。AWS 服务名称和商标归 Amazon Web Services, Inc. 所有。
标签:AWS, DPI, 多线程, 安全运营, 库, 应急响应, 扫描框架, 漏洞利用检测, 漏洞探索, 运行手册