arpitgupta369/incident-response-playbooks
GitHub: arpitgupta369/incident-response-playbooks
一套基于 NIST SP 800-61 的交互式事件响应剧本工具,提供勒索软件等四种场景的标准化处置流程并内置合规报告提醒。
Stars: 0 | Forks: 0
# incident-response-playbooks
**引导式 NIST SP 800-61 事件响应剧本——可实时逐步执行或导出为 Markdown,并内置 CERT-In 6 小时报告提醒。**
## 为什么开发这个项目
在 **CERT-In**(MeitY 青年学者实习计划)的工作涵盖了威胁
识别、遏制和补救——这正是 NIST SP
800-61 所规范的生命周期。一致的响应依赖于拥有一套整个团队在压力下都能遵循的剧本,而且在印度,每个须报告的事件都附有 **6 小时 CERT-In 报告**的义务,这在事件处理过程中很容易被遗忘。
该工具将四种常见场景(勒索软件、网络钓鱼、数据泄露、
DDoS)打包为结构化、可勾选的剧本,将每个具体步骤映射到 NIST
阶段,并在适当时机显示 CERT-In 提醒。
## 功能
- **四种剧本**——勒索软件、网络钓鱼、数据泄露、DDoS——以可编辑的
JSON 格式提供。
- 每个剧本包含**全部六个 NIST SP 800-61 阶段**:准备、检测与分析、遏制、根除、恢复、事件后活动。
- **具体、可操作的步骤**(而非空话),并附带每个阶段的*目标*。
- **CERT-In 报告提醒**嵌入在报告、证据保留和日志留存至关重要的阶段中。
- **交互模式**——逐步执行剧本,将每个步骤标记为完成、跳过或退出。
- 将任意或所有剧本**导出为 Markdown**(复选框列表,可粘贴到工单或 wiki 中)。
- 纯标准库;`--demo` 可导出全部四种剧本。
## 技术栈
Python 3.9+(仅使用标准库:`json`、`argparse`、`os`)。
## 安装
```
git clone https://github.com/arpitgupta369/incident-response-playbooks.git
cd incident-response-playbooks
# 无需第三方依赖
python ir.py --demo
```
## 用法
列出剧本:
```
python ir.py --list
```
将所有剧本导出为 Markdown(这就是 `--demo` 所做的):
```
python ir.py --demo
# 或者单一的一个:
python ir.py --export ransomware
```
以交互方式逐步执行剧本:
```
python ir.py --run phishing
```
预期输出(节选):
```
[demo] exporting all playbooks to Markdown
Exported 4 playbook(s) to .../out:
.../out/data_breach.md
.../out/ddos.md
.../out/phishing.md
.../out/ransomware.md
```
交互节选:
```
PHASE 2: Detection & Analysis
Objective: Confirm the incident, identify the strain, and scope impact.
[ ] Identify the ransomware family from note text, file extensions and hashes...
>
CERT-In reminder: Ransomware is a notifiable incident under the CERT-In
Directions (28 Apr 2022): begin drafting the 6-hour report ...
```
## 项目结构
```
incident-response-playbooks/
├── ir.py # CLI: list / run / export
├── playbooks/
│ ├── ransomware.json
│ ├── phishing.json
│ ├── data_breach.json
│ └── ddos.json
├── out/ # exported Markdown lands here (git-ignored)
├── README.md
├── LICENSE
└── .gitignore
```
## 扩展
通过在 `playbooks/` 目录中放入一个遵循相同 schema(`id`、`name`、`framework`、`phases[].steps`、可选的 `phases[].certin`)的 JSON 文件来添加新场景。
它会被自动识别。
## 免责声明
本项目仅供**教育、防御和授权使用**。这些
剧本是准备辅助工具,不能替代您所在组织的官方
事件响应计划或专业/法律意见。提供的 CERT-In 和 DPDP 法案
参考仅作为提醒,**不构成法律建议**;请务必遵循
权威文本和您所在组织的合规流程。
由 **Arpit Gupta** 构建 — [LinkedIn](https://linkedin.com/in/arpit-gupta-060b302a7/) · [GitHub](https://github.com/arpitgupta369)
标签:Homebrew安装, NIST标准, Python, 安全合规, 库, 应急响应, 无后门, 网络代理, 运维工具, 逆向工具, 防御加固