YenyRos/ransomware-incident-response-plan-main
GitHub: YenyRos/ransomware-incident-response-plan-main
基于 NIST 网络安全框架的勒索软件事件响应计划教学项目,通过模拟企业遭受勒索软件攻击的场景帮助学习者制定完整的安全事件应急方案。
Stars: 0 | Forks: 0
# 基于 NIST 的勒索软件事件响应计划
[](https://4geeks.com)
*这些说明也[提供西班牙语版本](https://github.com/breatheco-de/ransomware-incident-response-plan/blob/main/README.es.md)*
### 在开始之前...
## 🌱 如何开始这个项目
本练习侧重于使用 NIST 网络安全框架,基于一家名为 **TechCo** 的虚构公司案例,制定一份**勒索软件事件响应计划**。我们将探讨在勒索软件攻击背景下的识别、保护、检测、响应和恢复等领域。
## 🔍 案例示例:TechCo 遭受勒索软件攻击
虚构公司 **TechCo** 专注于提供云服务和管理敏感的客户数据,近期遭到了勒索软件的攻击。
### 事件描述:
- **攻击来源**:TechCo 的一名员工收到了一封看似合法的钓鱼邮件,其中包含一个伪装成发票的恶意附件。该员工下载了该文件,使得攻击者得以在 TechCo 的内部网络中安装勒索软件。
- **传播过程**:勒索软件迅速蔓延至多台关键服务器。受影响的系统包括:
- **文件服务器**,存储着日常运营所需的核心文档和数据。
- **客户数据库**,包含敏感的个人和财务信息。
- 内部**备份系统**,遗憾的是,它们也位于被入侵的网络内。
- **攻击影响**:文件被加密,公司收到了一条信息,要求支付 50 个比特币(相当于超过 1,000,000 美元)以换取解密密钥。攻击者威胁说,如果在 72 小时内不支付赎金,将永久删除所有文件。
- **其他问题**:
- 网络缺乏适当的隔离,导致勒索软件同时影响了生产系统和备份。
- 没有早期预警协议或实时监控系统,因此直到员工开始注意到无法访问文件时,才检测到勒索软件的传播。
- 从备份恢复系统的尝试失败了,因为它们也被勒索软件加密了。
### 公司需求:
TechCo 的管理层希望制定一份正式的响应计划,以防止未来发生类似事件,并减轻未来攻击的影响。
## 📝 说明
对于该报告,请考虑以下事项。
1. **识别**:识别 **TechCo** 中已受影响或可能在攻击中被针对的关键资产。考虑公司运营的关键系统,并评估促成此次攻击的潜在漏洞。
2. **保护**:描述 **TechCo** 本应实施的预防措施以保护自身免受攻击。评估哪些安全策略和控制措施本可以减轻或阻止勒索软件的传播。
3. **检测**:提供 **TechCo** 本可以用来在早期阶段检测勒索软件攻击的方法和工具。考虑早期预警协议如何能改善对该事件的检测。
4. **响应**:制定详细的计划以应对 **TechCo** 的勒索软件攻击。定义一旦检测到事件后团队应遵循的步骤。为响应团队分配明确的角色和职责,并具体说明他们应如何进行内部和外部沟通。
5. **恢复**:描述 **TechCo** 应采取的步骤,以恢复受勒索软件攻击影响的系统和数据。确保包括恢复期间和恢复之后的业务连续性计划。
6. **持续改进**:提出一种在事件发生后评估响应计划有效性的方法。考虑如何将经验教训整合到未来的计划改进中。
## 📦 如何提交这个项目?
提交一份涵盖上述各个领域的报告,并与 NIST 网络安全框架的五个核心功能保持一致:识别、保护、检测、响应和恢复。
标签:NIST框架, 勒索软件, 安全教育, 安全演练, 库, 应急响应, 文档模板, 防御加固