spencer333/ir-playbooks
GitHub: spencer333/ir-playbooks
一套符合 NIST SP 800-61r2 标准的事件响应剧本库,覆盖勒索软件、钓鱼和 AWS 凭据泄露场景,并附带完整的桌面演练与事后报告。
Stars: 0 | Forks: 0
# 事件响应剧本库
符合 NIST SP 800-61 标准的事件响应手册,外加一份记录在案的桌面演练。它证明了 SOC 面试中最常深入考察的问题:**你有一套流程,还是仅仅在做被动反应?**
作品集项目 4/5 —— 参见职业路线图。这些剧本将
[项目 2](https://github.com/spencer333/detections-as-code) 中的检测结果作为其“检测与分析”的触发条件,因此
整个知识库的阅读体验就像是一个完整的运行体系:检测触发 → 运行正确的剧本。
## 框架:NIST SP 800-61r2
每个剧本都遵循四阶段的事件响应生命周期:
1. **准备** —— 在事件发生*之前*必须准备好的工作(日志、联系人、权限)。
2. **检测与分析** —— 你如何确认事件是真实的、界定其范围,并对严重性进行分级。
3. **遏制、根除与恢复** —— 及时止损、消除威胁、安全恢复。
4. **事件后活动** —— 总结经验教训,以及需要增加哪些检测/控制措施以防止事件重演。
## 剧本
| 场景 | ATT&CK 相关触发条件 | 文件 |
|---|---|---|
| 勒索软件 | 影子副本删除、大量文件重命名、我们的 Akira/Interlock/Play/Medusa 规则 | [playbooks/ransomware.md](playbooks/ransomware.md) |
| 钓鱼攻击 | 被上报的邮件 / 凭据收集点击 | [playbooks/phishing.md](playbooks/phishing.md) |
| 被入侵的云凭据 (AWS) | 不可能登录位置、异常的 IAM/API 调用 | [playbooks/compromised-cloud-credentials.md](playbooks/compromised-cloud-credentials.md) |
## 桌面演练
[tabletop/tabletop-aws-creds.md](tabletop/tabletop-aws-creds.md) —— 带有注入事件、决策、时间线和行动后报告 (AAR) 的被入侵 AWS 凭据剧本演练。
进行一次桌面演练并撰写 AAR,其价值胜过再写五个剧本。
## 响应覆盖范围 (ATT&CK)
将 [coverage-navigator-layer.json](coverage-navigator-layer.json) 导入
[ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) (*Open Existing Layer → Upload*)
以查看这些剧本提供处理指导的技术。请注意,这是**响应覆盖范围** —— 即当你观察到某项技术时该怎么做 —— 而不是检测覆盖范围(那是
[detections-as-code](https://github.com/spencer333/detections-as-code) 的范畴)。两者被设计为相互呼应:检测触发时,相应的剧本随之运行。
## 如何在面试中使用这些内容
不要死记硬背各个阶段。讲述这个故事:“一个针对异常 IAM 活动的 GuardDuty 发现被触发了。根据剧本,我首先通过禁用访问密钥来*遏制*事态 —— 而不是删除它,因为我需要它来进行取证 —— 然后通过 CloudTrail 界定影响范围。这是相关的手册和桌面演练 AAR。”
标签:NIST标准, 安全运营, 库, 应急响应, 扫描框架, 文档与知识库, 网络安全, 防御加固, 隐私保护