grhmmckean33/soc-investigation-playbook

GitHub: grhmmckean33/soc-investigation-playbook

一套结构化的 SOC 钓鱼邮件调查操作手册,覆盖从邮件分流到事件报告的完整调查流程,旨在为安全分析师提供可重复的标准方法论。

Stars: 0 | Forks: 0

# SOC 调查 Playbook 本仓库记录了一套在安全运营中心(SOC)环境中调查钓鱼邮件的可重复方法论。 该 Playbook 遵循完整的调查生命周期,从初始 triage 到事件报告,采用业界标准的工具和技术,包括: - Microsoft Defender Advanced Hunting (KQL) - 电子邮件标头分析 - IOC 提取与富化 - 威胁情报(VirusTotal、AbuseIPDB、URLhaus) - 范围与影响评估 - 用户活动调查 - MITRE ATT&CK 映射 - 基于证据的事件报告 本仓库还包含一个完整的钓鱼邮件调查案例研究,演示了该 Playbook 的实际应用。 ## 查看 Playbook 完整的交互式 Playbook 可在此处获取: 👉 https://grhmmckean33.github.io/soc-investigation-playbook/ 该站点包含完整的调查方法论、流程图、案例研究以及相关支持文档。
标签:KQL, 后端开发, 威胁情报, 开发者工具, 钓鱼攻击分析, 防御加固