Ahmed-Jawad-net/cybersecurity-incident-response-plan
GitHub: Ahmed-Jawad-net/cybersecurity-incident-response-plan
基于 NIST SP 800-61 框架的结构化网络安全事件响应计划,包含勒索软件桌面演练方案、MITRE ATT&CK 映射和员工培训模块。
Stars: 0 | Forks: 0
# 网络安全事件响应计划 — 勒索软件模拟与员工培训
**Internee.pk 网络安全实习 — 任务提交**
作者:Jawad Ahmed
## 概述
本仓库包含一个结构化的事件响应 (IR) 计划,该计划围绕 NIST SP 800-61 生命周期(准备阶段 → 检测与分析 → 遏制/根除/恢复 → 事件后活动)构建。内容包括:
- 针对威胁检测、缓解和恢复的文档化程序
- 在隔离实验室环境中进行的勒索软件攻击**桌面模拟**,并映射到 MITRE ATT&CK 框架
- 针对应急响应协议的员工培训和意识提升计划
## 仓库内容
```
├── README.md # This file
├── Incident_Response_Plan.docx # Full IR plan (procedures, MITRE mapping, training plan)
├── incident-log-template.md # Blank fill-in template used during the tabletop exercise
└── mitre-attack-mapping.md # MITRE ATT&CK technique mapping for the simulated attack chain
```
*(请调整上方的文件列表以匹配您实际上传的内容 — 参见下方的“上传内容”说明。)*
## 使用的框架
- **NIST SP 800-61** — 计算机安全事件处理指南(四阶段生命周期)
- **MITRE ATT&CK** — 模拟勒索软件攻击链的技术映射(初始访问 → 执行 → 持久化 → 防御规避 → 影响 → 数据窃取)
## 核心章节
| 章节 | 内容 |
|---|---|
| 准备 | 资产清单、备份策略、日志记录、IR 角色、严重性矩阵 |
| 检测 | 检测源、分类处理程序、升级路径 |
| 遏制与根除 | 主机隔离、证据保全、根本原因清除 |
| 恢复 | 安全恢复程序、分阶段重新连接、凭据重置 |
| 事件后活动 | 经验教训总结流程、控制措施改进跟踪 |
| 勒索软件模拟 | 桌面演练设置、MITRE 映射、逐步操作指南、事件日志 |
| 员工培训 | 四个培训模块、推出时间表、有效性指标 |
## 免责声明
这是一份为受控实验室环境准备的教育/实习交付成果。它不包含、不引用任何真实的恶意软件、漏洞利用代码或生产系统数据,也不提供指向这些内容的链接。
标签:勒索软件, 库, 应急响应, 网络安全, 防御加固, 隐私保护