GonzaBot/ransomware-ir-playbook-nist-techco

GitHub: GonzaBot/ransomware-ir-playbook-nist-techco

基于 NIST 网络安全框架的勒索软件事件响应计划文档,以真实场景案例研究演示如何系统性地识别、保护、检测、响应和恢复勒索软件攻击。

Stars: 0 | Forks: 0

# TechCo 勒索软件事件响应计划 本勒索软件事件响应计划基于 NIST 网络安全框架(识别、保护、检测、响应和恢复)制定,是 4Geeks Academy Blue Team / 网络安全专业的交付成果。 ## 仓库内容 - `Plan_Respuesta_Ransomware_TechCo.pdf` — 完整文档,可直接用于提交和打印。 ## 练习背景 本练习基于作业说明中提供的一个案例研究:TechCo 是一家云服务公司,遭受了一次勒索软件攻击,该攻击始于带有伪装成发票的恶意附件的网络钓鱼邮件。恶意软件蔓延至文件服务器、客户数据库以及未与生产网络隔离的内部 backups,攻击者索要 50 BTC(超过 1,000,000 美元),期限为 72 小时。 作业要求根据 NIST Cybersecurity Framework 的五个功能来构建分析。每个功能的开发都以[苏格兰政府网络事件响应工具包](https://www.gov.scot/publications/cyber-resilience-incident-management/)中的事件响应 playbook 作为方法论参考,并将其关于角色、隔离和通信的标准调整以适应 NIST 框架要求的格式。 ## 文档结构 1. 引言与目标 2. 事件描述 3. 识别(关键资产、受影响资产、漏洞) 4. 保护(隔离、backups、邮件/安全意识、补丁、访问控制、endpoints、策略) 5. 检测(SIEM、EDR/XDR、网络 IDS、IOCs、预警协议) 6. 响应(激活与严重程度、角色、隔离、根除、证据、内部/外部沟通、法律框架、赎金决策) 7. 恢复(验证 backups、确定优先级、重建与恢复、业务连续性、事后监控、凭证轮换) 8. 持续改进(事后审查、指标、计划更新、演练) 9. 附录(紧急联系人、隔离清单、赎金决策树、日志模板) ## 技术与法规参考 - **NIST Cybersecurity Framework** — 文档的整体结构。 - **Scottish Government Cyber Incident Response Toolkit** — 深入参考及按威胁类型组织的 playbook。 - **第 18.331 号法**(乌拉圭)和 **第 64/020 号法令** — 向 URCDP 报告安全违规行为的框架(72 小时内),在第 6.8 节中作为适用于管理个人数据的公司的监管义务范例被引用。 - **Wazuh** 和 **Suricata** — 在检测部分作为监控栈(SIEM / 网络 IDS)的示例被提及。 ## 作者 **Gonzalo** — 系统分析与开发技术专家 (UTEC) · Blue Team / SOC 专业认证 (4Geeks Academy) - GitHub: [github.com/GonzaBot](https://github.com/GonzaBot) - LinkedIn: [linkedin.com/in/gonzardem](https://linkedin.com/in/gonzardem)
标签:Metaprompt, NIST框架, 勒索软件, 库, 应急响应, 网络安全, 隐私保护