tarleen18/Cybersecurity-Policy-and-Incident-Response-Plan
GitHub: tarleen18/Cybersecurity-Policy-and-Incident-Response-Plan
一套包含勒索软件模拟场景和完整文档模板的网络安全桌面演练引导工具包,帮助组织开展基于讨论的危机应对排练。
Stars: 0 | Forks: 1
# 网络安全桌面演练引导工具包
本项目是一个完整且可直接用于作品集展示的网络安全桌面演练(Tabletop Exercise, 简称 TTX)引导工具包,专为初学者和高级从业人员设计。它将引导读者从安装和设置开始,逐步完成场景创建、演练引导、文档编写、沟通模板以及最终执行。
## 1. 项目目标
目标是构建一个逼真的网络危机模拟包,使组织能够开展专业的桌面演练。本工具包包含:
- 逼真的网络攻击场景
- 引导者指南
- 参与者指南
- 事件响应文档
- 沟通模板
- 高管决策提示
- 法律与监管考量
- 媒体应对指南
- 事后报告与改进计划
本套件展示了实用的网络安全治理、事件响应规划和高管沟通技巧。
## 2. 什么是桌面演练?
桌面演练(TTX)是一种基于讨论的模拟活动,参与者在受控、低风险的环境中审查组织将如何应对事件。它并非旨在取代真正的技术测试。相反,它帮助团队演练角色、决策和沟通。
典型的 TTX 目标:
- 识别事件响应中的差距
- 验证上报路径
- 改善 IT、安全、法务、HR、财务和高管团队之间的协调
- 测试与监管机构、执法部门、保险公司、媒体和客户的沟通
- 增强组织韧性
## 3. 为什么组织要开展 TTX
组织开展桌面演练是因为真实的事件往往是混乱的、快速变化的,并且经常跨越职能边界。TTX 使团队能够在实际事件发生前进行排练。
组织使用 TTX 来:
- 提高准备度
- 满足合规义务
- 培训人员
- 减少真实事件中的决策延迟
- 增强高管的安全意识
- 建立跨部门的信心
## 4. 事件响应、灾难恢复、业务连续性与桌面演练的区别
- 事件响应计划(IRP):用于识别、遏制、根除和从事件中恢复的文档化流程。
- 灾难恢复(DR):在破坏性事件发生后恢复系统、基础设施和运营的技术流程。
- 业务连续性(BC):在中断期间和之后维持关键业务运营的更广泛流程。
- 桌面演练(TTX):关于组织将如何应对某一场景的引导式、基于讨论的演练。
简单来说:
- IRP = 你如何响应
- DR = 你如何恢复技术
- BC = 你如何保持业务运转
- TTX = 你如何练习响应
## 5. NIST、ISO、CIS 和 MITRE ATT&CK 指南
### NIST
NIST 通过 NIST 网络安全框架(CSF)、用于事件处理的 NIST SP 800-61 以及用于测试和演练的 NIST SP 800-84 提供实用指南。
### ISO
ISO 27001 和 ISO 27002 提供了治理、控制和管理体系指南,支持事件管理和韧性规划。
### CIS
互联网安全中心(CIS)提供了控制和实施指南,有助于构建安全环境并加强响应准备。
### MITRE ATT&CK
MITRE ATT&CK 是一个关于对手战术和技术的知识库。它帮助团队将攻击行为映射到特定的技术模式,并改进检测和响应计划。
## 6. TTX 中常用的网络事件
常见场景包括:
- 勒索软件攻击
- 商业电子邮件入侵
- 内部威胁
- 数据泄露
- 拒绝服务攻击
- 供应链入侵
- 云账户接管
- 社会工程活动
- 恶意软件感染
- 凭证填充攻击
对于本工具包,所选场景是影响一家中型制造企业的勒索软件攻击。
## 7. 所需工具
| 工具 | 用途 | 需要它的原因 | 官方网站 |
|---|---|---|---|
| Microsoft Word | 文档编写 | 创建引导者手册和模板 | https://www.microsoft.com/microsoft-365/word |
| LibreOffice | 免费办公套件 | 在无法使用 Microsoft Office 时创建和编辑文档 | https://www.libreoffice.org/ |
| Google Docs | 基于云的文档编辑 | 为分布式团队提供协作编辑 | https://docs.google.com/ |
| PowerPoint | 演示文稿创建 | 制作高管简报和幻灯片 | https://www.microsoft.com/microsoft-365/powerpoint |
| Draw.io / diagrams.net | 绘制图表 | 创建网络和流程图 | https://www.diagrams.net/ |
| Microsoft Visio | 可选图表绘制 | 专业企业图表 | https://www.microsoft.com/microsoft-365/visio |
| Canva | 视觉设计 | 创建简单的宣传材料和参与者材料 | https://www.canva.com/ |
| Figma | UI 和视觉设计 | 创建精美的视觉效果和演练讲义 | https://www.figma.com/ |
| Excel | 电子表格工作 | 跟踪评估检查表和联系人列表 | https://www.microsoft.com/microsoft-365/excel |
| Google Sheets | 云端电子表格 | 共享规划和数据捕获 | https://www.google.com/sheets/about/ |
| Markdown 编辑器 | 纯文本文档编写 | 创建易读的文档和 GitHub 内容 | https://code.visualstudio.com/docs/languages/markdown |
| Visual Studio Code | 代码和文档编辑器 | 管理文件、Markdown 和 Git 工作 | https://code.visualstudio.com/ |
| Git | 版本控制 | 跟踪演练包的更改 | https://git-scm.com/ |
| GitHub | 代码仓库托管 | 发布和分享作品集项目 | https://github.com/ |
| PDF 编辑器 | PDF 创建/编辑 | 完成参与者讲义和报告的定稿 | https://www.adobe.com/acrobat/pdf-reader.html |
| Adobe Acrobat Reader | PDF 查看 | 打开并审查所有打包的 PDF | https://www.adobe.com/acrobat/pdf-reader.html |
| PlantUML(可选) | 图表即代码 | 通过文本创建技术图表 | https://plantuml.com/ |
| Mermaid.js(可选) | 图表即代码 | 在 Markdown 中创建流程图 | https://mermaid.js.org/ |
| Lucidchart(可选) | 视觉丰富的图表 | 创建精美的流程图 | https://www.lucidchart.com/ |
| Miro | 协作白板 | 主持头脑风暴和演练规划 | https://miro.com/ |
| Notion | 知识管理 | 组织项目笔记和计划 | https://www.notion.so/ |
| Obsidian | 个人知识库 | 维护本地知识库 | https://obsidian.md/ |
## 8. 软件安装指南
### Windows
1. 从每个工具的官方网站下载安装程序。
2. 运行安装程序并接受许可条款。
3. 选择默认安装位置。
4. 如果需要,选择任何可选组件。
5. 完成安装。
6. 启动软件并确认其已启动。
### macOS
1. 从官方网站下载 .dmg 或安装包。
2. 打开安装程序并将应用拖入“应用程序”。
3. 启动应用一次以完成设置。
4. 如果出现提示,请接受网络访问权限。
### Ubuntu
1. 打开“软件中心”或终端。
2. 在可用情况下使用 apt 安装软件包。
3. 接受提示并等待安装完成。
4. 从“应用程序”菜单启动应用。
### Debian
1. 使用 apt update 更新软件包。
2. 安装所需的软件包或使用官方的 .deb 安装程序。
3. 从菜单确认应用程序可用。
### Kali Linux
1. 使用 apt 或官方软件包仓库。
2. 使用 sudo apt update && sudo apt install 安装工具。
3. 通过启动工具来验证功能。
### 推荐工具安装顺序
1. 安装 Microsoft Office 或 LibreOffice
2. 安装 Visual Studio Code
3. 如果需要,安装 Git 和 GitHub Desktop
4. 安装 diagrams.net 和 Canva
5. 安装 Excel 或 Google Sheets
6. 安装 Adobe Acrobat Reader
7. 安装可选工具,如 Mermaid、PlantUML 和 Lucidchart
## 9. 创建虚拟公司
### 公司简介
- 公司名称:NorthStar Manufacturing Group
- 行业:制造与工业自动化
- 员工人数:3,500
- 营收:每年 12 亿美元
- 地理位置:北美和欧洲
- IT 部门:120 名员工
- SOC 团队:12 名分析师和 3 名工程师
- 高管:CEO、CIO、CFO、COO、CHRO、总法律顾问
- HR:18 名员工
- 法务:8 名员工
- 财务:20 名员工
- 远程员工:1,200
- 云基础设施:Microsoft 365、Azure、Salesforce、AWS 备份
- 服务器:Windows Server、Linux、备份设备、生产线控制系统
- VPN:通过 VPN 网关进行远程访问
- 防火墙:配备 IPS/IDS 的下一代防火墙
- SIEM:Microsoft Sentinel 和防火墙日志
- 电子邮件:Microsoft 365 Exchange
- 业务流程:订单处理、开具发票、薪资发放、制造排程、供应链管理
- 关键资产:ERP 系统、客户数据库、薪资系统、制造控制系统、高管电子邮件、备份保险库
- 攻击面:VPN、面向互联网的网站、远程员工、云应用、第三方供应商
- 第三方供应商:薪资处理商、物流合作伙伴、托管服务提供商、软件供应商
- 合规要求:GDPR、PCI DSS、SOX、ISO 27001、NIST CSF
### 网络拓扑图摘要
## 10. 构建场景
### 场景标题
针对 NorthStar Manufacturing Group 的勒索软件与数据泄露事件
### 威胁行为者
一个受利益驱动的勒索软件组织,涉嫌与某犯罪附属组织有联系。
### 动机
攻击者企图加密关键业务文件、敲诈企业,并获取敏感的客户和内部数据以供转售。
### 攻击链
1. 通过向远程员工发送钓鱼邮件获取初始访问权限
2. 利用 token 重放和密码喷洒窃取凭证
3. 通过暴露的管理员凭证进行权限提升
4. 在网络中进行横向移动
5. 将数据泄露到云存储和外部命令与控制(C2)服务器
6. 加密文件共享和备份系统
7. 通过电子邮件和暗网渠道发送勒索信息
### MITRE ATT&CK 映射
- T1566:钓鱼
- T1078:有效账户
- T1110:暴力破解
- T1059:命令和脚本解释器
- T1021:远程服务
- T1083:文件和目录发现
- T1041:通过 C2 通道进行数据外传
- T1486:数据加密以产生影响
### Kill Chain
- 侦察
- 武器化
- 投递
- 利用
- 安装
- 命令与控制
- 目标行动
### 时间线
- 08:15:钓鱼邮件发送给远程员工
- 08:40:员工点击恶意链接
- 09:05:恶意软件建立持久性
- 09:30:攻击者横向移动到管理系统
- 10:15:数据泄露开始
- 11:00:文件共享被加密
- 11:20:启动高管通知
- 12:10:媒体开始询问
### IOC 示例
- 可疑 IP
- 恶意加载器文件的哈希值
- 包含编码 payload 的 PowerShell 命令
- 意外的计划任务创建
- SMB 信标活动
- 向未知云存储进行的大量出站传输
### 业务影响
生产排程延迟,薪资发放面临风险,客户发货中断,沟通受到影响。
### 财务影响
赎金要求、恢复成本、律师费、保险免赔额、潜在的收入损失。
### 法律影响
潜在的数据泄露通知义务、监管机构介入、合同约定的通知要求。
### 声誉影响
客户可能会质疑公司的韧性,媒体风险增加,信任可能受损。
## 11. 创建定时注入事件
演练应包含至少 15 个注入事件以增加真实感。以下是 15 个示例。
### 注入事件 1 - 初始警报
- 时间:08:30
- 情况:SOC 观察到非工作时间远程用户的可疑登录活动。
- 可用信息:用户报告当天早上早些时候收到了一封钓鱼邮件。
- 产物:电子邮件标头、钓鱼页面的截图、登录警报。
- 预期决策:宣布监控并对事件进行分类。
### 注入事件 2 - 凭证泄露
- 时间:09:10
- 情况:一个特权账户显示异常的身份验证活动。
- 预期决策:隔离该账户并通知 IT 管理。
### 注入事件 3 - 文件共享加密
- 时间:10:00
- 情况:几个文件共享已被加密且无法访问。
- 预期决策:启动事件响应,宣布严重性为高。
### 注入事件 4 - 高管询问
- 时间:10:45
- 情况:CFO 询问客户发票和工资单受到影响。
- 预期决策:评估运营影响并确认业务连续性行动。
### 注入事件 5 - 媒体询问
- 时间:11:15
- 情况:一位记者要求对服务中断发表评论。
- 预期决策:批准发言人并暂缓发表声明。
### 注入事件 6 - 法律要求
- 时间:11:40
- 情况:法律顾问指出潜在的违规通知义务。
- 预期决策:聘请法律顾问并评估通知时间表。
### 注入事件 7 - 供应商泄露
- 时间:12:00
- 情况:一家第三方物流合作伙伴报告了异常的访问尝试。
- 预期决策:评估共享风险暴露并暂停外部访问。
### 注入事件 8 - 备份故障
- 时间:12:30
- 情况:备份恢复部分不可用。
- 预期决策:重新评估恢复策略并上报给领导层。
### 注入事件 9 - 员工传言
- 时间:13:00
- 情况:员工正在内部聊天中发布关于系统中断的消息。
- 预期决策:准备内部沟通并避免恐慌。
### 注入事件 10 - 勒索信
- 时间:13:20
- 情况:文件目录和电子邮件收件箱中出现了一封勒索信。
- 预期决策:决定是否进行勒索谈判。
### 注入事件 11 - 数据泄露证据
- 时间:14:00
- 情况:检测到一个数据传输工具正在将客户文件发送到外部服务器。
- 预期决策:控制数据外传并保留证据。
### 注入事件 12 - 董事会要求
- 时间:14:30
- 情况:董事会主席要求在 15:00 前提供一份状态摘要。
- 预期决策:准备高管简报和决策方案。
### 注入事件 13 - 保险通知
- 时间:15:00
- 情况:保险公司要求提供初步损失详情和时间表。
- 预期决策:启动正式的事件记录并保留证据。
### 注入事件 14 - 监管机构联系
- 时间:15:30
- 情况:监管机构要求确认违规状态。
- 预期决策:与法务和沟通团队进行协调。
### 注入事件 15 - 恢复决策
- 时间:16:00
- 情况:事件指挥官必须决定是否切换到人工变通方案。
- 预期决策:优先考虑业务连续性和客户影响。
每个注入事件应包含以下字段:
- 时间
- 情况
- 可用信息
- 产物
- 电子邮件
- 截图
- 日志片段
- 媒体请求
- 电话
- 员工报告
- 技术发现
- 高管关注点
- 预期决策
- 预期讨论
- 引导者备注
- 评估标准
- 难度级别
## 12. 参与者文档
创建以下文档:
- 事件响应计划
- 沟通计划
- 上报矩阵
- 紧急联系人
- 高管联系人
- 供应商联系人
- SOC 联系人
- 法务联系人
- HR 联系人
- 媒体联系人
- 客户支持联系人
- 决策矩阵
- 严重性矩阵
- RACI 矩阵
这些文件应在演练开始前分发,以便参与者了解预期的流程。
## 13. 引导者指南
引导者负责引导活动,同时保持演练的真实性和高效性。
### 会议室布置
- 安排座位以便于讨论
- 放置一个可见的计时器或时钟
- 确保参与者能够看到场景材料
- 提供注入事件和响应单的印刷版或电子版
### 虚拟环境布置
- 使用 Teams、Zoom 或 Google Meet
- 共享引导者屏幕和场景
- 提供用于记录行动项的共享文档
- 使用聊天频道记录观察员笔记
### 规则
- 关注决策,而非技术上的完美
- 讨论组织应该做什么
- 不要在演练期间解决每一个技术问题
- 捕获决策以供复盘
### 基本规则
- 无指责文化
- 尊重不同角色
- 优先考虑真实的响应
- 保持在场景时间线内
### 时间安排
- 开场简报:15 分钟
- 场景讨论:90 至 120 分钟
- 复盘:30 至 45 分钟
- 主持人指示
- 清晰介绍场景
- 每次阅读一个注入事件
- 每个注入事件后暂停进行讨论
- 避免过快给出答案
### 观察员指示
- 记录关键决策
- 记录混乱和延误之处
- 识别政策和流程中的差距
### 评分
- 1 分:正确识别出问题
- 2 分:采取了适当的行动
- 3 分:跨职能协调并记录决策
### 常见错误
- 用过多技术细节使参与者超载
- 进展太快
- 让讨论偏离主题
- 未能记录决策
- 忽视法律和媒体问题
## 14. 沟通模板
使用 Templates 文件夹中的模板。
### CEO 公告
面向内部领导层的简短公告,总结事件及组织的响应姿态。
### 新闻稿
面向公众的正式声明,解释公司正在处理一起事件并正在与当局合作。
### 客户邮件
### 内部邮件
面向全公司员工的信息,解释当前情况及预期的响应措施。
### 法律通知
供法律顾问在向监管机构或受影响方发布前审查的草稿通知。
### 执法部门通知
发给执法部门或网络安全权威机构的正式通知。
### 网络安全保险通知
发给保险公司的通知,以保留承保范围并报告该事件。
### 供应商通知
发给供应商的沟通函,提醒他们注意该事件及任何访问限制。
### 董事会简报
简明扼要的董事会级别更新,包含财务、法律和运营方面的影响。
### 监管机构通知
法律或政策要求时向监管机构发出的正式通知。
### 媒体问答
一组潜在的媒体问题和已批准的回答。
### 社交媒体回应
一组简短的、已批准的用于社交渠道的信息。
### 常见问题解答 (FAQ)
一份面向员工、客户和媒体的常见问题解答列表。
## 15. 事后报告
事后报告应包含:
- 执行摘要
- 时间线
- 根本原因
- 经验教训
- 优势
- 不足
- 建议
- 行动项
- 风险登记册
- 改进计划
- 负责人分配
- 截止日期
- 指标
一份好的 AAR 关注的是发生了什么、为什么重要,以及组织应该如何改进。
## 16. 视觉与图表
使用 Mermaid 或 diagrams.net 制作以下内容:
- 网络拓扑图
- 攻击流
- Kill Chain
- 响应工作流
- 沟通流
- 上报流
- 决策树
- 组织架构图
- 事件时间线
- MITRE 映射
- 恢复工作流
- 业务流程图
Mermaid 网络流程示例:
```
flowchart TD
A[Remote Employee] --> B[Email Gateway]
B --> C[Firewall]
C --> D[VPN]
D --> E[SOC / SIEM]
E --> F[Incident Response Team]
F --> G[Legal / HR / Finance]
F --> H[Executive Leadership]
```
Mermaid 事件工作流示例:
```
flowchart LR
A[Detect] --> B[Contain]
B --> C[Investigate]
C --> D[Communicate]
D --> E[Recover]
E --> F[Lessons Learned]
```
## 17. 可选增强功能
以下增强功能可能会使演练更加完善:
- 可打印的演练卡片
- PowerPoint 幻灯片
- 引导者计时器
- 评分表
- 链接到注入事件或文档的二维码
- 角色卡
- 注入事件卡
- 事件仪表板
- 演练证书
- 参与者反馈表
## 18. GitHub 作品集设置
### 安装 Git
从 https://git-scm.com/ 下载并安装。
### 创建 GitHub 账户
1. 访问 https://github.com/
2. 创建一个账户
3. 验证你的电子邮件
4. 登录
### 创建仓库
1. 点击 New repository
2. 将其命名为 Cyber-Tabletop-Exercise
3. 添加简短描述
4. 选择 Public 或 Private
5. 创建仓库
### 添加文件
1. 将项目文件夹复制到仓库中
2. 添加详细的 README
3. 包含结构或输出的截图
4. 定期提交你的工作
### 提交策略
- 每完成一个主要部分后进行提交
- 使用描述性的信息,例如 "Added facilitator guide" 或 "Created inject set"
### 分支策略
- main 用于稳定的内容
- feature/injects 用于新的场景内容
- feature/templates 用于文档模板
### 许可证
如果你想公开分享项目,请使用 MIT 或 Apache 2.0 许可证。
### 作品集展示
将你的 README 作为作品集的核心。重点突出:
- 场景的真实性
- 治理与合规的一致性
- 沟通与文档的质量
- 引导方法
- 事后改进规划
## 19. 如何运行演练
### 步骤 1. 准备参与者
说明演练是基于讨论的模拟,而不是对个人表现的测试。
### 步骤 2. 分配角色
### 步骤 3. 分发文档
提供场景叙述、参与者指南、联系人列表、沟通计划和严重性矩阵。
### 步骤 4. 解释目标
解释目标:识别事件、做出决策、进行沟通并记录发现。
### 步骤 5. 开始模拟
以最初的场景描述开场,允许参与者提出澄清问题。
### 步骤 6. 交付注入事件 1
引入第一个注入事件并让团队做出响应。
### 步骤 7. 等待讨论
不要急于求成。鼓励团队考虑运营、法律和声誉影响。
### 步骤 8. 交付注入事件 2
按顺序继续,直到所有注入事件完成。
### 步骤 9. 捕获决策
记录谁做出了每项决策、决策内容是什么以及理由是什么。
### 步骤 10. 结束演练
一旦达到主要目标,即停止模拟。
### 步骤 11. 复盘
讨论哪些方面做得好、哪些失败了以及应该改进什么。
### 步骤 12. 编写 AAR
记录时间线、经验教训和行动项。
### 步骤 13. 制定改进计划
为每个行动项分配负责人和截止日期。
## 20. 故障排除
### 参与者卡壳
提出引导性问题,例如“你的第一个决定是什么?”或“需要通知谁?”
### 讨论偏离主题
将对话带回事件目标和决策点。
### 时间超时
使用可见的计时器,并优先处理最重要的注入事件。
### 技术问题
准备好所有材料的纸质备份或存放在另一台设备上。
### 决策冲突
要求简述理由并记录备选方案。
### 文档缺失
准备一个预先生成的数据包和一个备份文件夹。
### 沟通不畅
使用沟通计划和上报矩阵来指导响应。
### 角色混乱
使用角色卡和清晰的 RACI 矩阵。
### 引导者失误
保持冷静,承认不确定性,并重新引导讨论。
### 评估问题
使用一致的评估标准,避免在没有证据的情况下进行主观评分。
## 21. 最终检查清单
- [x] 软件已安装
- [x] 模板已完成
- [x] 场景已完成
- [x] 网络拓扑图已创建
- [x] 注入事件已编写
- [x] 引导者指南已就绪
- [x] 参与者指南已就绪
- [x] 沟通模板已就绪
- [x] 事后报告已就绪
- [x] README 已完成
- [x] GitHub 已上传
- [x] 演练已测试
## 22. 本套件包含的文件
本项目包含:
- 场景叙述和时间线材料
- 引导者手册和预期响应
- 评估检查表
- 参与者文档
- 沟通模板
- 用于逼真勒索软件模拟的注入事件
- 演练后改进计划
- 对 NIST、ISO 和 MITRE ATT&CK 的引用
该套件可作为网络安全治理和事件响应工作的专业的、符合雇主需求的成果展示。
标签:Subfinder, 网络安全研究, 防御加固