arpitgupta369/incident-response-playbooks

GitHub: arpitgupta369/incident-response-playbooks

一套基于 NIST SP 800-61 的交互式事件响应剧本工具,提供勒索软件等四种场景的标准化处置流程并内置合规报告提醒。

Stars: 0 | Forks: 0

# incident-response-playbooks **引导式 NIST SP 800-61 事件响应剧本——可实时逐步执行或导出为 Markdown,并内置 CERT-In 6 小时报告提醒。** ## 为什么开发这个项目 在 **CERT-In**(MeitY 青年学者实习计划)的工作涵盖了威胁 识别、遏制和补救——这正是 NIST SP 800-61 所规范的生命周期。一致的响应依赖于拥有一套整个团队在压力下都能遵循的剧本,而且在印度,每个须报告的事件都附有 **6 小时 CERT-In 报告**的义务,这在事件处理过程中很容易被遗忘。 该工具将四种常见场景(勒索软件、网络钓鱼、数据泄露、 DDoS)打包为结构化、可勾选的剧本,将每个具体步骤映射到 NIST 阶段,并在适当时机显示 CERT-In 提醒。 ## 功能 - **四种剧本**——勒索软件、网络钓鱼、数据泄露、DDoS——以可编辑的 JSON 格式提供。 - 每个剧本包含**全部六个 NIST SP 800-61 阶段**:准备、检测与分析、遏制、根除、恢复、事件后活动。 - **具体、可操作的步骤**(而非空话),并附带每个阶段的*目标*。 - **CERT-In 报告提醒**嵌入在报告、证据保留和日志留存至关重要的阶段中。 - **交互模式**——逐步执行剧本,将每个步骤标记为完成、跳过或退出。 - 将任意或所有剧本**导出为 Markdown**(复选框列表,可粘贴到工单或 wiki 中)。 - 纯标准库;`--demo` 可导出全部四种剧本。 ## 技术栈 Python 3.9+(仅使用标准库:`json`、`argparse`、`os`)。 ## 安装 ``` git clone https://github.com/arpitgupta369/incident-response-playbooks.git cd incident-response-playbooks # 无需第三方依赖 python ir.py --demo ``` ## 用法 列出剧本: ``` python ir.py --list ``` 将所有剧本导出为 Markdown(这就是 `--demo` 所做的): ``` python ir.py --demo # 或者单一的一个: python ir.py --export ransomware ``` 以交互方式逐步执行剧本: ``` python ir.py --run phishing ``` 预期输出(节选): ``` [demo] exporting all playbooks to Markdown Exported 4 playbook(s) to .../out: .../out/data_breach.md .../out/ddos.md .../out/phishing.md .../out/ransomware.md ``` 交互节选: ``` PHASE 2: Detection & Analysis Objective: Confirm the incident, identify the strain, and scope impact. [ ] Identify the ransomware family from note text, file extensions and hashes... > CERT-In reminder: Ransomware is a notifiable incident under the CERT-In Directions (28 Apr 2022): begin drafting the 6-hour report ... ``` ## 项目结构 ``` incident-response-playbooks/ ├── ir.py # CLI: list / run / export ├── playbooks/ │ ├── ransomware.json │ ├── phishing.json │ ├── data_breach.json │ └── ddos.json ├── out/ # exported Markdown lands here (git-ignored) ├── README.md ├── LICENSE └── .gitignore ``` ## 扩展 通过在 `playbooks/` 目录中放入一个遵循相同 schema(`id`、`name`、`framework`、`phases[].steps`、可选的 `phases[].certin`)的 JSON 文件来添加新场景。 它会被自动识别。 ## 免责声明 本项目仅供**教育、防御和授权使用**。这些 剧本是准备辅助工具,不能替代您所在组织的官方 事件响应计划或专业/法律意见。提供的 CERT-In 和 DPDP 法案 参考仅作为提醒,**不构成法律建议**;请务必遵循 权威文本和您所在组织的合规流程。 由 **Arpit Gupta** 构建 — [LinkedIn](https://linkedin.com/in/arpit-gupta-060b302a7/) · [GitHub](https://github.com/arpitgupta369)
标签:Homebrew安装, NIST标准, Python, 安全合规, 库, 应急响应, 无后门, 网络代理, 运维工具, 逆向工具, 防御加固