devsecforge/incident-response-playbooks

GitHub: devsecforge/incident-response-playbooks

一套与 NIST SP 800-61 对齐并映射至 MITRE ATT&CK 的事件响应 Playbooks、桌面推演场景和报告模板集合。

Stars: 0 | Forks: 0

# 🚨 事件响应 Playbooks **久经沙场的 IR playbooks、桌面推演场景和报告模板 —— 与 NIST SP 800-61 对齐并映射至 MITRE ATT&CK。提炼自 15 年以上全天候 SOC 运营经验。** ![NIST 800-61](https://img.shields.io/badge/NIST_SP_800--61-Aligned-005EA2?style=for-the-badge) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE_ATT%26CK-Mapped-C00?style=for-the-badge) ![License: MIT](https://img.shields.io/badge/License-MIT-blue.svg?style=for-the-badge)
## 📖 概述 当安全事件发生时,临场发挥会浪费时间和丢失证据。本仓库是一套即拿即用的 IR 工具包: 针对每种威胁类型提供一致的 playbooks、用于演练的桌面推演,以及用于 报告和沟通的模板 —— 所有内容均遵循 **NIST 800-61 生命周期**: `准备 → 检测与分析 → 遏制 → 根除 → 恢复 → 事件后(经验教训)` ## 📓 Playbooks | Playbook | 主要 ATT&CK 战术 | |----------|------------------------| | 🎣 [钓鱼 / BEC](playbooks/phishing-bec.md) | Initial Access, Credential Access | | 🔒 [勒索软件](playbooks/ransomware.md) | Impact, Lateral Movement | | 🔑 [账户被盗](playbooks/compromised-account.md) | Credential Access, Persistence | | ☁️ [云账户被盗](playbooks/cloud-account-compromise.md) | Initial Access, Privilege Escalation | 每个 playbook 都包含:触发器/检测、严重程度、角色 (RACI)、按 NIST 阶段划分的分步操作、 需要保留的证据,以及沟通检查点。 ## 🎲 桌面推演 在真实事件发生前进行演练 —— **[tabletop/tabletop-template.md](tabletop/tabletop-template.md)** 提供了一种引导者格式(基于注入),您可以根据具体场景进行调整。 ## 📄 模板 - **[事件报告](templates/incident-report-template.md)** — 面向利益相关者/审计的事件后记录。 - 严重程度矩阵与流程 → **[docs/IR-PROCESS.md](docs/IR-PROCESS.md)**。 ## 🧭 原则 - **在根除之前先进行遏制。** 保留证据;不要过早惊动攻击者。 - **决策需要明确负责人。** 每个事件都有一名指定的 Incident Commander。 - **按节奏进行沟通。** 利益相关者按固定时间获取更新,而不是按需获取。 - **每个事件都应以总结经验告终。** 没有免责的复盘 = 同一事件再次发生。 ## 📚 目录 ``` incident-response-playbooks/ ├── docs/IR-PROCESS.md # NIST 800-61 lifecycle + severity matrix ├── playbooks/*.md # per-threat runbooks ├── tabletop/tabletop-template.md # exercise facilitation format ├── templates/incident-report-template.md └── README · LICENSE · CONTRIBUTING ``` ## 🤝 许可证 **[MIT](LICENSE)** © 2026 devsecforge (S. Naz)。请根据您所在组织的架构、工具以及法律/监管义务进行调整。
标签:NIST标准, TGT, 安全文档, 安全运营, 库, 应急响应, 扫描框架, 攻防演练, 防御加固