devsecforge/incident-response-playbooks
GitHub: devsecforge/incident-response-playbooks
一套与 NIST SP 800-61 对齐并映射至 MITRE ATT&CK 的事件响应 Playbooks、桌面推演场景和报告模板集合。
Stars: 0 | Forks: 0
# 🚨 事件响应 Playbooks
**久经沙场的 IR playbooks、桌面推演场景和报告模板 —— 与 NIST SP 800-61 对齐并映射至 MITRE ATT&CK。提炼自 15 年以上全天候 SOC 运营经验。**



## 📖 概述
当安全事件发生时,临场发挥会浪费时间和丢失证据。本仓库是一套即拿即用的 IR 工具包:
针对每种威胁类型提供一致的 playbooks、用于演练的桌面推演,以及用于
报告和沟通的模板 —— 所有内容均遵循 **NIST 800-61 生命周期**:
`准备 → 检测与分析 → 遏制 → 根除 → 恢复 → 事件后(经验教训)`
## 📓 Playbooks
| Playbook | 主要 ATT&CK 战术 |
|----------|------------------------|
| 🎣 [钓鱼 / BEC](playbooks/phishing-bec.md) | Initial Access, Credential Access |
| 🔒 [勒索软件](playbooks/ransomware.md) | Impact, Lateral Movement |
| 🔑 [账户被盗](playbooks/compromised-account.md) | Credential Access, Persistence |
| ☁️ [云账户被盗](playbooks/cloud-account-compromise.md) | Initial Access, Privilege Escalation |
每个 playbook 都包含:触发器/检测、严重程度、角色 (RACI)、按 NIST 阶段划分的分步操作、
需要保留的证据,以及沟通检查点。
## 🎲 桌面推演
在真实事件发生前进行演练 —— **[tabletop/tabletop-template.md](tabletop/tabletop-template.md)**
提供了一种引导者格式(基于注入),您可以根据具体场景进行调整。
## 📄 模板
- **[事件报告](templates/incident-report-template.md)** — 面向利益相关者/审计的事件后记录。
- 严重程度矩阵与流程 → **[docs/IR-PROCESS.md](docs/IR-PROCESS.md)**。
## 🧭 原则
- **在根除之前先进行遏制。** 保留证据;不要过早惊动攻击者。
- **决策需要明确负责人。** 每个事件都有一名指定的 Incident Commander。
- **按节奏进行沟通。** 利益相关者按固定时间获取更新,而不是按需获取。
- **每个事件都应以总结经验告终。** 没有免责的复盘 = 同一事件再次发生。
## 📚 目录
```
incident-response-playbooks/
├── docs/IR-PROCESS.md # NIST 800-61 lifecycle + severity matrix
├── playbooks/*.md # per-threat runbooks
├── tabletop/tabletop-template.md # exercise facilitation format
├── templates/incident-report-template.md
└── README · LICENSE · CONTRIBUTING
```
## 🤝 许可证
**[MIT](LICENSE)** © 2026 devsecforge (S. Naz)。请根据您所在组织的架构、工具以及法律/监管义务进行调整。标签:NIST标准, TGT, 安全文档, 安全运营, 库, 应急响应, 扫描框架, 攻防演练, 防御加固