Inblade/security-incident-response

GitHub: Inblade/security-incident-response

面向云/Kubernetes 平台团队的开源安全事件应急响应手册库,提供针对凭据泄露、挖矿 Pod、密钥外泄等真实场景的标准化处置流程与模板。

Stars: 0 | Forks: 0

# 安全事件应急响应手册 面向云/Kubernetes 平台团队在实际工作中面临的安全事件,提供切实可行的防御性应急响应手册。 内容提炼自真实的生产事件经验:每份手册都遵循相同的处置原则 —— **隔离 → 轮换/清除 → 审计 → 加固** —— 提供具体的命令、决策树和明确的退出标准,而非泛泛而谈的建议。 本仓库内容严格限定于响应与防护;不包含任何关于如何攻击系统的描述。 ## 目录结构 ``` . ├── README.md ├── LICENSE ├── runbooks/ │ ├── compromised-cloud-credentials.md # contain → rotate → audit → harden │ ├── cryptomining-pod.md # quarantine, entry-point hunt, node replacement │ ├── leaked-secret-in-git.md # rotation first; history-rewrite decision tree │ └── suspicious-admin-activity.md # out-of-band verification, persistence sweep ├── templates/ │ └── security-incident-report.md # blameless report template └── docs/ └── severity-and-disclosure.md # SEV definitions, disclosure guidance ``` ## 如何使用 **事件发生期间** 1. 使用 [docs/severity-and-disclosure.md](docs/severity-and-disclosure.md) 对严重程度进行分类 —— 如有疑问,上调一级。 2. 打开对应的应急响应手册并从头到尾严格执行;各手册之间存在交叉引用,因为事件往往是连锁发生的(例如,发现挖矿 pod 通常意味着需要进一步参考凭据相关的响应手册)。 3. 在响应事件*期间*,立即使用 [templates/security-incident-report.md](templates/security-incident-report.md) 开始撰写报告 —— 实时记录的时间戳才是最终能保留下来数据。 **事件发生前(这也是本仓库存在的真正意义)** - 根据你的实际环境调整命令:账号 ID、日志查询界面,以及特定于 IdP 的吊销步骤。 - 验证每份手册所做出的假设:审计日志的保留期限能够覆盖你实际存在的检测延迟;在吊销第一个管理员权限之前,确保还存在备用管理员路径;确认密钥存储是唯一的轮换节点。 - 对每份手册至少进行一次桌面演练 —— 未经演练的手册只是一份文档,而非真正的能力。 ## 融入这些响应手册的核心原则 1. **先轮换,后清理。** 删除恶意构件(artifact)并不能吊销已泄露的凭据。 2. **先隔离,后删除。** 删除 pod 会导致证据随之消失。 3. **每发现一个新凭据,都要触发一次独立的响应流程。** 需追踪整个事件树。 4. **通过带外通信(Out-of-band)验证相关人员身份。** 你正在询问的账号背后回答你的,未必是其真正的所有者。 5. **始终保持无责备文化。** 对报告者进行惩罚只会导致无人报告;下一次泄露将一直隐藏在暗处。 ## 许可证 MIT —— 详见 [LICENSE](LICENSE)。
标签:子域名突变, 安全事件响应, 库, 应急响应, 运维手册, 防御加固, 防御策略