grisheet/incident-response-playbook
GitHub: grisheet/incident-response-playbook
一套对齐 NIST IR 生命周期与 MITRE ATT&CK 的网络安全应急响应操作手册,为 SOC 团队提供钓鱼、勒索软件、数据泄露和内部威胁四大场景的可执行检查清单与工具参考。
Stars: 0 | Forks: 0
# 网络安全团队应急响应手册
## 概述
本仓库包含一套完整的、可用于生产环境的应急响应(IR)手册,专为安全运营中心(SOC)团队、IR分析师和网络安全专业人员设计。每个手册场景都遵循 NIST 应急响应生命周期,并包含 MITRE ATT&CK 技术映射、实际工具示例、自动化机会和可操作的检查清单。
### 为什么选择本手册?
- **结构化且具可操作性** — 基于项目符号的检查清单,可直接用于实时事件响应
- **框架对齐** — NIST SP 800-61 Rev. 2 + MITRE ATT&CK v14
- **工具参考** — 贯穿全文的特定 SIEM、EDR、SOAR 和 DLP 工具示例
- **关注合规** — GDPR、HIPAA、PCI DSS、SEC、CCPA 通报要求
- **自动化就绪** — 为每个场景明确了自动化机会
## 仓库结构
```
incident-response-playbook/
├── INCIDENT_RESPONSE_PLAYBOOK.md # Master playbook: scope, severity system, NIST lifecycle,
│ # roles, communication templates, tool reference
├── playbooks/
│ ├── 01-phishing-attack.md # Phishing attack response (P3-P1)
│ ├── 02-ransomware-infection.md # Ransomware response (P2-P1, critical)
│ ├── 03-data-breach.md # Data breach response (P2-P1, regulatory)
│ └── 04-insider-threat.md # Insider threat response (P3-P1, HR/Legal)
└── README.md
```
## 涵盖场景
### 1. 钓鱼攻击
**文件:** [`playbooks/01-phishing-attack.md`](playbooks/01-phishing-attack.md)
**严重程度:** P3 – P1 | **主要战术:** 初始访问 (TA0001)
涵盖对鱼叉式钓鱼邮件和凭据收集页面的检测,从“已报告,未点击”到“凭据被盗,确认横向移动”的分流处理,邮件隔离程序,端点隔离,OAuth token 吊销以及事件发生后的钓鱼模拟步骤。
### 2. 勒索软件感染
**文件:** [`playbooks/02-ransomware-infection.md`](playbooks/02-ransomware-infection.md)
**严重程度:** P2 – P1(默认视为 P1) | **主要战术:** 影响 (TA0040)
涵盖大规模文件加密的行为检测、卷影副本删除、横向移动遏制、勒索决策框架(包括 OFAC 制裁审查)、有序恢复序列(域控制器 → 基础设施 → 端点)以及监管通报要求。
**关键工具:** CrowdStrike Falcon, Cortex XSOAR, Velociraptor, ID Ransomware, FBI IC3
### 3. 数据泄露
**文件:** [`playbooks/03-data-breach.md`](playbooks/03-data-breach.md)
**严重程度:** P2 – P1 | **主要战术:** 数据外传 (TA0010)
涵盖通过 DLP 和 CASB 检测批量数据外传、暗网监控触发、阻止正在进行的窃取、云存储桶锁定,以及完整的监管通报要求表(GDPR 72小时,HIPAA 60天,PCI DSS 立即,SEC 4天)。
**关键工具:** Microsoft Purview DLP, Netskope CASB, Recorded Future, AWS CloudTrail, Forcepoint
### 4. 内部威胁
**文件:** [`playbooks/04-insider-threat.md`](playbooks/04-insider-threat.md)
**严重程度:** P3 – P1 | **主要战术:** 收集 (TA0009)
涵盖所有四类内部威胁(恶意、疏忽、被攻陷、串通),UEBA 行为检测,隐蔽调查阶段(在不惊动目标的情况下进行监控),HR/法务协调要求,证据保管链处理,以及民事/刑事转介程序。
**关键工具:** Microsoft Sentinel UEBA, Varonis, Exabeam, Canary Tools, Microsoft Purview
## 严重程度分类
| 优先级 | 标签 | 响应 SLA | 描述 |
|----------|-------|-------------|-------------|
| **P1** | 严重 | 15 分钟 | 正在发生的入侵、正在传播的勒索软件、确认的数据外传 |
| **P2** | 高 | 1 小时 | 已确认的攻陷,范围有限 |
| **P3** | 中 | 4 小时 | 可疑活动,潜在威胁指标 |
| **P4** | 低 | 24 小时 | 策略违规,信息性质 |
## NIST 应急响应生命周期
```
Preparation --> Detection & Analysis --> Containment/Eradication/Recovery --> Post-Incident
```
每个场景都包含具有特定时间限制 SLA 的阶段步骤。
## 框架对齐
| 框架 | 版本 | 覆盖范围 |
|-----------|---------|----------|
| NIST SP 800-61 | Rev. 2 | 完整生命周期(全部 4 个阶段) |
| MITRE ATT&CK | v14 | 全部 4 个场景的技术级映射 |
| GDPR | 当前版本 | 72 小时通报要求 |
| HIPAA | 当前版本 | 泄露通报规则 |
| PCI DSS | v4.0 | 应急响应要求 |
| NIST CSF | 2.0 | 响应和恢复功能 |
## 工具参考(快速查看)
| 类别 | 示例 |
|----------|----------|
| SIEM | Splunk, Microsoft Sentinel, IBM QRadar |
| EDR | CrowdStrike Falcon, Microsoft Defender for Endpoint, SentinelOne |
| SOAR | Cortex XSOAR, Splunk SOAR, Microsoft Sentinel Playbooks |
| 邮件安全 | Proofpoint, Mimecast, Microsoft Defender for Office 365 |
| DLP | Microsoft Purview, Forcepoint, Symantec DLP |
| CASB | Microsoft Defender for Cloud Apps, Netskope |
| UEBA | Microsoft Sentinel, Varonis, Exabeam |
| 威胁情报 | MISP, VirusTotal, Recorded Future |
| 取证 | Velociraptor, Autopsy, Volatility, FTK |
| 身份安全 | CyberArk, BeyondTrust, Azure AD PIM |
## 如何使用本手册
1. **在活跃事件期间:** 打开相关的场景手册,并按顺序完成检查清单
2. **用于桌面推演:** 将每个场景作为讨论指南
3. **用于 SOC 入职培训:** 使用主手册 + 工具参考对新分析师进行培训
4. **用于合规性文档:** 参考 NIST 对齐和监管通报表
5. **用于自动化开发:** 使用每个场景中的自动化机会表
## 维护
- **每季度**或在每次 P1/P2 事件之后审查手册
- 在发布新的主要版本时更新 MITRE ATT&CK 映射
- 验证工具参考是否与您组织的当前技术栈保持一致
- 随着威胁态势的演变添加新场景
## 许可证
本项目基于 MIT 许可证授权 — 免费供安全团队和个人使用。
**文档所有者:** 安全运营 / CISO
**版本:** 1.0
**最后更新:** 2026年7月
**下次审查:** 2026年10月
标签:防御加固