kfcain/lab-incident-response-automation

GitHub: kfcain/lab-incident-response-automation

该项目提供一套基于 AWS Step Functions 和 Lambda 的事件响应自动化剧本框架,帮助组织将安全事件响应流程标准化、可重复化,并满足 FedRAMP、NIST 等合规要求。

Stars: 0 | Forks: 0

# 事件响应自动化剧本 ## 问题 将 IR 剧本转化为 Step Functions + Lambda 代码:检测、遏制、通知利益相关者、保留证据,并生成事后工件。 **主要风险:** 临时的 IR 会增加驻留时间、成本和监管处罚 ## 为什么这很重要 | 视角 | 详情 | |------|--------| | 安全计划 | 可重复的 IRP 执行是实现成熟度以及 FedRAMP INR KSI 所必需的。 | | 合规性 | SCF IRO-01/02/04/10;FedRAMP KSI-INR-*;NIST IR;PCI DSS 12.10;ISO A.5.24–A.5.26。 | | 财务 / $$ | 糟糕的 IR 会增加监管罚款(例如,违规通知延迟)和恢复支出。自动化可减少加班和顾问费用。 | | 可能性 × 影响 | 中 × 高 | ## 架构 打开暗色模式的 tldraw 图表: - [`diagrams/architecture.tldr`](./diagrams/architecture.tldr) — 在 [tldraw.com](https://www.tldraw.com/)(File → Open)或任何兼容 tldraw 的查看器中打开 - 预览说明:[`diagrams/README.md`](./diagrams/README.md) **模式:** 数据源 → 检测/聚合 (GuardDuty / Config / Inspector / Security Hub) → EventBridge → Lambda → 证据和警报 ### 服务 - **AWS:** Security Hub, EventBridge, Step Functions, Lambda, SNS, SSM, S3, CloudWatch - **外部:** PagerDuty / Slack(可选) ## SCF 控制项和 FedRAMP 20x KSI | 类型 | ID | |------|-----| | SCF | `IRO-01`, `IRO-02`, `IRO-04`, `IRO-10`, `MON-02` | | FedRAMP 20x KSI | `KSI-INR-IRP`, `KSI-INR-PRC`, `KSI-MLA-OSM` | 生成实时交叉映射 (NIST 800-53/171, ISO 27001, PCI DSS, FedRAMP Rev5): ``` node ../../shared/scf-mapper/src/cli.js ./scf/lab-spec.json --out ./scf/scf-mapping.generated.json ``` ## 实验室布局 ``` 09-incident-response-automation/ README.md RISK.md SPEC.md scf/lab-spec.json diagrams/architecture.tldr infrastructure/template.yaml src/handler.py ``` ## 快速开始 1. 将此文件夹复制到名为 `lab-incident-response-automation` 的独立 git 仓库中。 2. 将 `infrastructure/template.yaml` (SAM/CloudFormation) 部署到沙盒账户中。 3. 使用 IdP/API 调用和 Security Hub 发现导入替换 `src/handler.py` 占位符。 4. 运行 SCF 映射器并将 `scf-mapping.generated.json` 附加到您的证据包中。 5. 将 EventBridge 调度保持为至少每 3 天一次,以满足 FedRAMP 20x 的*持续*机器验证要求。 ## 相关实验室 参见 [`../catalog.json`](../catalog.json) 和组合根目录 README。
标签:AWS, DPI, 事件响应自动化, 合规, 后端开发, 安全运营, 库, 应急响应, 扫描框架, 逆向工具