grisheet/incident-response-playbook

GitHub: grisheet/incident-response-playbook

一套对齐 NIST IR 生命周期与 MITRE ATT&CK 的网络安全应急响应操作手册,为 SOC 团队提供钓鱼、勒索软件、数据泄露和内部威胁四大场景的可执行检查清单与工具参考。

Stars: 0 | Forks: 0

# 网络安全团队应急响应手册 ## 概述 本仓库包含一套完整的、可用于生产环境的应急响应(IR)手册,专为安全运营中心(SOC)团队、IR分析师和网络安全专业人员设计。每个手册场景都遵循 NIST 应急响应生命周期,并包含 MITRE ATT&CK 技术映射、实际工具示例、自动化机会和可操作的检查清单。 ### 为什么选择本手册? - **结构化且具可操作性** — 基于项目符号的检查清单,可直接用于实时事件响应 - **框架对齐** — NIST SP 800-61 Rev. 2 + MITRE ATT&CK v14 - **工具参考** — 贯穿全文的特定 SIEM、EDR、SOAR 和 DLP 工具示例 - **关注合规** — GDPR、HIPAA、PCI DSS、SEC、CCPA 通报要求 - **自动化就绪** — 为每个场景明确了自动化机会 ## 仓库结构 ``` incident-response-playbook/ ├── INCIDENT_RESPONSE_PLAYBOOK.md # Master playbook: scope, severity system, NIST lifecycle, │ # roles, communication templates, tool reference ├── playbooks/ │ ├── 01-phishing-attack.md # Phishing attack response (P3-P1) │ ├── 02-ransomware-infection.md # Ransomware response (P2-P1, critical) │ ├── 03-data-breach.md # Data breach response (P2-P1, regulatory) │ └── 04-insider-threat.md # Insider threat response (P3-P1, HR/Legal) └── README.md ``` ## 涵盖场景 ### 1. 钓鱼攻击 **文件:** [`playbooks/01-phishing-attack.md`](playbooks/01-phishing-attack.md) **严重程度:** P3 – P1 | **主要战术:** 初始访问 (TA0001) 涵盖对鱼叉式钓鱼邮件和凭据收集页面的检测,从“已报告,未点击”到“凭据被盗,确认横向移动”的分流处理,邮件隔离程序,端点隔离,OAuth token 吊销以及事件发生后的钓鱼模拟步骤。 ### 2. 勒索软件感染 **文件:** [`playbooks/02-ransomware-infection.md`](playbooks/02-ransomware-infection.md) **严重程度:** P2 – P1(默认视为 P1) | **主要战术:** 影响 (TA0040) 涵盖大规模文件加密的行为检测、卷影副本删除、横向移动遏制、勒索决策框架(包括 OFAC 制裁审查)、有序恢复序列(域控制器 → 基础设施 → 端点)以及监管通报要求。 **关键工具:** CrowdStrike Falcon, Cortex XSOAR, Velociraptor, ID Ransomware, FBI IC3 ### 3. 数据泄露 **文件:** [`playbooks/03-data-breach.md`](playbooks/03-data-breach.md) **严重程度:** P2 – P1 | **主要战术:** 数据外传 (TA0010) 涵盖通过 DLP 和 CASB 检测批量数据外传、暗网监控触发、阻止正在进行的窃取、云存储桶锁定,以及完整的监管通报要求表(GDPR 72小时,HIPAA 60天,PCI DSS 立即,SEC 4天)。 **关键工具:** Microsoft Purview DLP, Netskope CASB, Recorded Future, AWS CloudTrail, Forcepoint ### 4. 内部威胁 **文件:** [`playbooks/04-insider-threat.md`](playbooks/04-insider-threat.md) **严重程度:** P3 – P1 | **主要战术:** 收集 (TA0009) 涵盖所有四类内部威胁(恶意、疏忽、被攻陷、串通),UEBA 行为检测,隐蔽调查阶段(在不惊动目标的情况下进行监控),HR/法务协调要求,证据保管链处理,以及民事/刑事转介程序。 **关键工具:** Microsoft Sentinel UEBA, Varonis, Exabeam, Canary Tools, Microsoft Purview ## 严重程度分类 | 优先级 | 标签 | 响应 SLA | 描述 | |----------|-------|-------------|-------------| | **P1** | 严重 | 15 分钟 | 正在发生的入侵、正在传播的勒索软件、确认的数据外传 | | **P2** | 高 | 1 小时 | 已确认的攻陷,范围有限 | | **P3** | 中 | 4 小时 | 可疑活动,潜在威胁指标 | | **P4** | 低 | 24 小时 | 策略违规,信息性质 | ## NIST 应急响应生命周期 ``` Preparation --> Detection & Analysis --> Containment/Eradication/Recovery --> Post-Incident ``` 每个场景都包含具有特定时间限制 SLA 的阶段步骤。 ## 框架对齐 | 框架 | 版本 | 覆盖范围 | |-----------|---------|----------| | NIST SP 800-61 | Rev. 2 | 完整生命周期(全部 4 个阶段) | | MITRE ATT&CK | v14 | 全部 4 个场景的技术级映射 | | GDPR | 当前版本 | 72 小时通报要求 | | HIPAA | 当前版本 | 泄露通报规则 | | PCI DSS | v4.0 | 应急响应要求 | | NIST CSF | 2.0 | 响应和恢复功能 | ## 工具参考(快速查看) | 类别 | 示例 | |----------|----------| | SIEM | Splunk, Microsoft Sentinel, IBM QRadar | | EDR | CrowdStrike Falcon, Microsoft Defender for Endpoint, SentinelOne | | SOAR | Cortex XSOAR, Splunk SOAR, Microsoft Sentinel Playbooks | | 邮件安全 | Proofpoint, Mimecast, Microsoft Defender for Office 365 | | DLP | Microsoft Purview, Forcepoint, Symantec DLP | | CASB | Microsoft Defender for Cloud Apps, Netskope | | UEBA | Microsoft Sentinel, Varonis, Exabeam | | 威胁情报 | MISP, VirusTotal, Recorded Future | | 取证 | Velociraptor, Autopsy, Volatility, FTK | | 身份安全 | CyberArk, BeyondTrust, Azure AD PIM | ## 如何使用本手册 1. **在活跃事件期间:** 打开相关的场景手册,并按顺序完成检查清单 2. **用于桌面推演:** 将每个场景作为讨论指南 3. **用于 SOC 入职培训:** 使用主手册 + 工具参考对新分析师进行培训 4. **用于合规性文档:** 参考 NIST 对齐和监管通报表 5. **用于自动化开发:** 使用每个场景中的自动化机会表 ## 维护 - **每季度**或在每次 P1/P2 事件之后审查手册 - 在发布新的主要版本时更新 MITRE ATT&CK 映射 - 验证工具参考是否与您组织的当前技术栈保持一致 - 随着威胁态势的演变添加新场景 ## 许可证 本项目基于 MIT 许可证授权 — 免费供安全团队和个人使用。 **文档所有者:** 安全运营 / CISO **版本:** 1.0 **最后更新:** 2026年7月 **下次审查:** 2026年10月
标签:防御加固