dontrellkwilson-cyber/GlobalBiz-Solutions-Inc.-Incident-Response-Plan-Recommendations
GitHub: dontrellkwilson-cyber/GlobalBiz-Solutions-Inc.-Incident-Response-Plan-Recommendations
该项目为一家虚构跨国上市公司提供基于 NIST 框架的网络安全事件响应计划建议,覆盖供应链入侵和鱼叉式钓鱼两大场景的检测、遏制、人员配置与绩效衡量。
Stars: 0 | Forks: 0
# GlobalBiz Solutions Inc. 事件响应计划建议
## 项目概述
本项目为 **GlobalBiz Solutions Inc. (GBS)** 提供事件响应计划建议,这是一家虚构的上市国际组织,在美国、欧洲和亚洲设有办事处。
此次审查重点关注两起重大网络安全事件:
- 通过受信任的供应商连接造成的第三方供应链入侵
- 导致未经授权的远程访问和支付欺诈的高管钓鱼攻击
该项目建议改进检测、遏制、事件响应人员配备、业务连续性、绩效衡量以及利益相关者沟通。
## 项目目标
- 识别影响 GlobalBiz Solutions Inc. 的主要事件类型。
- 针对供应商入侵和高管钓鱼攻击推荐检测控制措施。
- 推荐在保护业务运营的同时限制损害的遏制措施。
- 定义事件响应的角色和职责。
- 解释响应角色如何支持业务连续性。
- 推荐可衡量的事件响应绩效指标。
- 为内部和外部利益相关者制定结构化的沟通流程。
- 使事件响应实践与 NIST 指南保持一致。
## 展示技能
- 事件响应规划
- 安全运营
- 供应链事件响应
- 鱼叉式钓鱼响应
- SIEM 与网络监控
- 端点检测与响应
- 事件遏制
- 业务连续性
- 事件响应治理
- 利益相关者沟通
- 非工作时间安全覆盖
- 绩效指标
- 平均遏制时间
- NIST 事件响应概念
## 组织概况
GlobalBiz Solutions Inc. 是一家总部位于旧金山的标普 500 强上市公司。
该组织:
- 拥有超过 10,000 名员工
- 在全球设有 25 个办事处
- 在美国、欧洲和亚洲开展业务
- 处理个人身份信息
- 处理财务和支付卡数据
- 存储受保护的健康信息
- 在国际间传输信息
- 依赖多家外部供应商
- 在正常工作时间运营位于美国的安全运营中心 (SOC)
该组织的国际业务和有限的非工作时间 SOC 覆盖带来了额外的事件响应挑战。
## 事件 1:第三方供应链入侵
### 事件摘要
被攻陷的碳粉供应商服务器利用现有的受信任连接,将恶意工具传输到了 GBS 内部服务器中。
此次攻击涉及:
- Cobalt Strike
- Mimikatz
- 凭据窃取
- 敏感数据离开内部环境
- 通过受信任的供应商连接进行的未经授权的流量
### 导致脆弱性的弱点
- 宽泛的双向防火墙规则
- 缺乏正式的供应商安全要求
- 在国际办事处使用 PPTP
- 对供应商连接过度信任
- 有限的持续监控
- 供应商可以访问内部库存系统
### 入侵指标
事件响应计划应将以下情况视为严重警告信号:
- 异常的双向供应商流量
- 凭据转储行为
- 安全工具进入网络
- 敏感数据离开内部服务器
- 已知的 Cobalt Strike 或 Mimikatz 活动
- 超出批准业务基线的供应商流量
## 事件 2:高管鱼叉式钓鱼与远程访问
### 事件摘要
攻击者冒充国际客户,就退款事宜联系了客户关系副总裁。
该高管在收到消息后安装了 TeamViewer。第二天早上,公司采购卡已达到 150,000 美元的限额。
### 导致脆弱性的弱点
- 钓鱼邮件未被隔离。
- 该邮件仍留在高管的主收件箱中。
- 安装 TeamViewer 未产生自动警报。
- 该高管有权安装未获批准的软件。
- 未遵循付款验证程序。
- 没有二次审批机制来阻止欺诈性交易。
### 入侵指标
事件响应计划应将以下情况识别为可能的警告信号:
- 异常的退款或付款请求
- 冒充已知客户的外部信息
- 安装未经授权的远程访问软件
- 意外的远程会话
- 异常的付款活动
- 大额或重复的卡交易
- 高管工作站活动超出正常模式
## 检测建议
### 供应链事件的检测
GBS 应使用与集中式 SIEM 集成的网络检测与响应 (NDR) 平台。
监控系统应收集:
- 防火墙日志
- 网络流数据
- 服务器事件
- 身份验证记录
- 端点事件
- 供应商连接活动
- 数据传输记录
供应商连接应具有明确定义正常行为的文档化基线。
批准的行为可能包括库存更新,但不应包括:
- 凭据传输
- 敏感数据离开内部数据库
- 安全工具进入环境
- 未经批准的管理访问
- 意外的双向通信
系统应在以下情况发出警报:
- Cobalt Strike 活动
- Mimikatz 活动
- 凭据转储
- 异常的出站传输
- 在批准时间之外的供应商会话
- 连接到未经授权的内部系统
监控应在美国正常工作时间之外继续进行。
### 鱼叉式钓鱼事件的检测
GBS 应将安全电子邮件网关与端点检测与响应 (EDR) 集成。
安全电子邮件网关应:
- 标记外部邮件
- 扫描附件
- 检查链接
- 隔离可疑邮件
- 检测冒充企图
- 标记异常的付款请求
- 识别要求安装软件的邮件
EDR 平台应在以下情况发出警报:
- 下载 TeamViewer
- 安装未经授权的远程访问工具
- 新的远程会话开始
- 出现可疑进程
- 访问凭据
- 在高管或支付工作站上运行未经批准的软件
警报应识别:
- 用户
- 设备
- 程序
- 目的地
- 相关电子邮件
- 活动时间
## 遏制建议
### 供应链事件的遏制
当怀疑发生供应商入侵时,GBS 应该:
1. 隔离受影响的服务器,但不关闭电源。
2. 在防火墙处阻止供应商连接。
3. 保留易失性证据和日志。
4. 阻止相关的入侵指标。
5. 禁用或轮换供应商使用的凭据。
6. 审查涉及供应商连接的所有流量。
7. 确认供应商已消除威胁。
8. 将宽泛的防火墙规则替换为特定于供应商的允许规则。
9. 仅在验证后恢复正常访问。
响应应将中断限制在受影响的服务器和供应商路径上,而不是关闭无关的运营。
### 鱼叉式钓鱼事件的遏制
GBS 应该:
1. 使用 EDR 隔离受影响的工作站。
2. 终止未经授权的远程会话。
3. 禁用受影响高管的活动会话。
4. 重置暴露的凭据。
5. 阻止该远程访问软件。
6. 冻结受影响的支付卡或账户。
7. 审查支付和账户活动。
8. 提供已知的良好替换设备。
9. 必要时提供批准的替代付款方式。
10. 为调查保留证据。
遏制应在确认事件后立即开始。
## 与安全和业务目标的对齐
### 供应链遏制
隔离受影响的服务器并仅阻止被攻陷的供应商连接将:
- 保护敏感信息
- 保留证据
- 减少攻击者的访问权限
- 保持无关办事处的正常运营
- 支持合规性要求
- 维持业务连续性
在供应商连接暂停期间,可以使用受控的手动库存流程。
### 鱼叉式钓鱼遏制
隔离高管工作站并仅暂停被攻陷的凭据和支付账户将:
- 减少财务损失
- 保护客户和公司数据
- 防止额外的远程访问
- 保留无关的业务功能
- 允许高管在干净的设备上继续必要的工作
## 事件响应角色
### 角色 1:事件响应经理
GBS 应建立正式的事件响应经理角色。
职责应包括:
- 宣布发生事件
- 启动响应计划
- 对事件严重程度进行分类
- 指派事件负责人
- 分配响应任务
- 授权紧急遏制行动
- 协调技术和业务团队
- 维护事件记录
- 记录重大决策
- 协调法律和合规活动
- 监督恢复工作
- 领导事后审查
该经理应拥有书面授权,能够断开系统连接、暂停供应商访问、禁用账户以及请求外部协助。
### 角色 2:区域事件响应人员
GBS 应在主要区域安排受过培训的响应人员,或从签约的 SOC 获取等效的覆盖范围。
区域响应人员应该:
- 在美国工作时间之外监控警报
- 验证事件
- 收集初始证据
- 隔离受影响的设备
- 禁用受损的网络端口
- 通知事件响应经理
- 联系当地业务所有者
- 记录所有操作
- 提供详细的换班交接
- 使用与美国 SOC 相同的案例管理流程
此角色将减少对主要职责不是事件响应的网络管理员的依赖。
## 业务连续性支持
### 事件响应经理
事件响应经理将通过以下方式支持业务连续性:
- 将遏制限制在最小的受影响范围内
- 与业务所有者协调
- 确定替代服务方法
- 优先考虑恢复工作
- 平衡安全需求与运营可用性
- 防止响应造成比事件本身更大的中断
### 区域事件响应人员
区域响应人员将:
- 在美国 SOC 关闭时采取行动
- 在威胁蔓延到其他办事处之前将其遏制
- 减少更大范围关停的需要
- 更早开始收集证据
- 支持当地业务所有者
- 为恢复决策提供最新信息
- 改善换班交接
## 事件响应绩效指标
### 平均遏制时间
GBS 应使用 **平均遏制时间 (MTTC)** 作为主要的事件响应指标。
MTTC 衡量事件验证与确认遏制之间的平均时间。
确认遏制的例子包括:
- 隔离受损的服务器
- 阻止供应商连接
- 禁用未经授权的会话
- 重置暴露的凭据
- 隔离受感染的工作站
- 冻结受损的支付账户
### 公式
```
MTTC = Total containment time for all incidents ÷ Number of contained incidents
```
### 推荐的报告类别
GBS 应按以下标准对 MTTC 进行细分:
- 事件严重程度
- 区域
- 事件类型
- 工作时间
- 非工作时间
- 与供应商相关的事件
- 与端点相关的事件
MTTC 的下降将表明检测、人员配备、授权和遏制流程更为强大。
MTTC 的上升可能表明:
- 人员配备不足
- 审批延迟
- 自动化薄弱
- 非工作时间覆盖率差
- 培训不足
- 程序不明确
GBS 应在设定正式目标之前建立一个基线。
## 利益相关者沟通计划
### 事件发生前
高层领导应批准受控的事件响应计划副本。
该计划应包括:
- 通知矩阵
- 当前联系信息
- 事件严重性定义
- 授权级别
- 批准的沟通方法
- 替代联系人
- 升级上报程序
- 监管通知责任
- 媒体沟通程序
被分配职责的人员应该:
- 接收计划的相关部分
- 确认其责任
- 完成基于角色的培训
- 参加桌面演练
### 事件发生期间
事件响应经理应该:
- 使用通知矩阵
- 根据严重程度联系利益相关者
- 创建安全的事件通道
- 维护一份集中的案例记录
- 记录证据和决策
- 跟踪已分配的行动
- 提供简明的领导层更新
- 与法律和合规部门协调
- 防止相互矛盾的公开声明
领导层更新应说明:
- 业务影响
- 遏制状态
- 关键决策
- 当前风险
- 所需的批准
- 后续步骤
法律和合规人员应确定是否需要向以下对象发出通知:
- 监管机构
- 执法部门
- 客户
- 员工
- 供应商
- 业务合作伙伴
公共关系团队应管理公众和媒体的声明。
### 事件发生后
GBS 应让所有相关人员参与进行事后审查。
审查应确定:
- 发生了什么
- 事件是如何被检测到的
- 是什么延误了响应
- 哪些方面运作良好
- 哪些方面失败了
- 哪些控制措施需要改进
- 哪些程序需要修订
- 发现了哪些培训空白
批准的更改应添加到受控响应计划中,并在下一次演练期间进行测试。
## 事件响应建议摘要
| 安全领域 | 推荐改进措施 |
|---|---|
| 供应商监控 | 建立基线并持续监控供应商流量 |
| 网络检测 | 部署 NDR 和 SIEM 关联 |
| 电子邮件安全 | 使用安全电子邮件网关 |
| 端点安全 | 部署 EDR 以检测未经授权的远程访问工具 |
| 供应链遏制 | 隔离服务器并仅阻止受影响的供应商路径 |
| 钓鱼攻击遏制 | 隔离端点并暂停受损的访问权限 |
| 领导层 | 设立事件响应经理 |
| 全球覆盖 | 加区域响应人员或签约的非工作时间 SOC 覆盖 |
| 业务连续性 | 将遏制限制在最小的受影响范围内 |
| 绩效衡量 | 跟踪平均遏制时间 |
| 沟通 | 使用通知矩阵和集中的案例记录 |
| 经验教训 | 要求进行事后审查和计划更新 |
## 项目文件
由于本项目是一份书面的事件响应评估,因此该仓库不需要截图或图像文件夹。
建议的仓库结构:
```
GlobalBiz-Incident-Response-Plan-Recommendations/
│
├── README.md
└── docs/
└── GlobalBiz-Incident-Response-Plan-Recommendations.pdf
```
### 文档
- **[完整的事件响应计划建议](https://github.com/user-attachments/files/30113724/GlobalBiz.Solutions.Inc.Task.2.docx)**
- **[D832 案例 5.pdf](https://github.com/user-attachments/files/30113723/D832.Case.Study.5.pdf)**
## 关键要点
GlobalBiz Solutions Inc. 需要一项事件响应计划,以直接解决供应商入侵、鱼叉式钓鱼、未经授权的远程访问、支付欺诈以及有限的非工作时间安全覆盖问题。
网络检测、SIEM 关联、安全电子邮件控制和 EDR 将改善检测。有针对性的遏制将在不会对无关业务运营造成不必要干扰的情况下减少损害。
事件响应经理、区域响应覆盖、MTTC 报告以及受控的沟通流程将赋予 GBS 更清晰的权限、更快的遏制速度、更强的业务连续性以及更一致的事件处理能力。
## 参考文献
- Nelson, A., Rekhi, S., Souppaya, M., & Scarfone, K. (2025). *Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile*. NIST Special Publication 800-61 Revision 3.
- Scarfone, K., & Hoffman, P. (2009). *Guidelines on Firewalls and Firewall Policy*. NIST Special Publication 800-41 Revision 1.
- Swanson, M., Bowen, P., Phillips, A., Gallup, D., & Lynes, D. (2010). *Contingency Planning Guide for Federal Information Systems*. NIST Special Publication 800-34 Revision 1.
- Western Governors University. *D832 Case Study 5: GlobalBiz Solutions Inc.*
## 作者
**Dontrell Wilson**
网络安全与信息保障学生
CompTIA A+ | Network+ | Security+ | ITIL 4 Foundation
标签:NIST标准, 业务连续性, 子域枚举, 安全运营, 应急响应计划, 扫描框架