Shan383/Incident-response-plan

GitHub: Shan383/Incident-response-plan

基于 NIST SP 800-61 Rev. 2 的应急响应计划与勒索软件桌面演练项目,通过真实 Wazuh 检测证据弥合「有计划」与「验证计划有效」之间的差距。

Stars: 0 | Forks: 0

# 应急响应计划 + 桌面演练 (NIST SP 800-61 Rev. 2) 为一个虚构组织 **Aegis Northline Technologies** 构建的完整应急响应计划,包含计划本身以及针对模拟勒索软件场景进行的桌面演练——并使用了从自建 Wazuh 实验环境中提取的真实检测证据。 ## 项目内容 | 文件 | 描述 | |---|---| | [`Incident_Response_Plan.docx`](./Incident_Response_Plan.docx) | 完整的应急响应计划,映射到 NIST SP 800-61 Rev. 2 生命周期:准备、检测与分析、遏制/ eradication /恢复、事件后活动。包含 CSIRT 角色/RACI、严重性分类矩阵、上报矩阵、与 CISA 对齐的勒索软件快速参考以及证据保管链模板。 | | [`Tabletop_Exercise_Report.docx`](./Tabletop_Exercise_Report.docx) | 针对实验室虚拟机上勒索软件的桌面演练场景,包含 6 次注入的时间线、6 个记录在案的决策点以及真实的 Wazuh 检测证据。 | | `evidence/` | 来自 Wazuh 实验环境的截图,在演练中用作检测证据。 | ## 项目初衷 大多数应急响应计划只停留在纸面上而从未经过测试。本项目将政策文档与实际演练相结合——包括在实时监控系统中触发真实告警——以弥合“我们有一个计划”与“我们已验证该计划有效”之间的差距。 ## 方法 1. 根据 NIST SP 800-61 Rev. 2 的四阶段生命周期**编写了应急响应计划**,并使其适应现实中的中型企业组织架构(CSIRT 角色、严重性层级、上报路径)。 2. **设计了一个桌面演练场景**——在实验室虚拟机上检测到勒索软件——包含一系列注入时间线,以及与计划特定章节相关联的明确决策点,其中包括一次刻意的“压力注入”,用于测试支付赎金的决策是否确实通过了法务/高管审批,而不是临时随意做出的。 3. 在 Wazuh 实验环境(部署在 Windows 10 虚拟机上的 agent)中**触发了真实的检测**,并捕获了实时的文件完整性监控告警作为证据——而不是模拟的截图。 4. **执行了演练**并记录了在每个决策点做出的实际决定。 5. **总结了经验教训**——在演练过程中发现的漏洞,每个漏洞都分配了相应的修复措施和负责人。 ## 演练过程中发现的关键漏洞 - **告警到人员的延迟**——仅有 dashboard 的告警机制可能会导致非工作时间内的分类处理延迟;修复:将 Wazuh active response 接入用于高严重性规则的 Slack/email webhook。 - **赎金决策权**——在压力下,无法立即联系到做出支付/不支付决策的上报联系人;修复:在计划的勒索软件附录中添加了直接联系流程图。 - **未经验证的备份还原**——确认了备份的*存在*,但未验证还原的*速度*;修复:在“准备”阶段增加了定期的备份还原测试。 ## 框架对齐 - NIST SP 800-61 Rev. 2 — Computer Security Incident Handling Guide - CISA Ransomware Response Checklist (StopRansomware.gov) ## 使用的工具 Wazuh (SIEM / FIM / 基于主机的检测), Suricata (网络 IDS) *更广泛的 GRC 投资组合的一部分——策略制定、ISO 27001/27701 差距分析以及动手实践的检测工程。*
标签:Metaprompt, NIST SP 800-61, Wazuh, 勒索软件, 安全运营, 应急响应计划, 扫描框架, 桌面演练