mtran0989/security-incident-management-plan

GitHub: mtran0989/security-incident-management-plan

为虚构金融科技公司制定的综合安全事件响应计划,涵盖策略、操作手册、架构图表、桌面演练与多框架合规对齐。

Stars: 0 | Forks: 0

Security Incident Management Plan repository banner

# 安全事件管理计划 — NexaCore Technologies ![状态](https://img.shields.io/badge/status-final%20portfolio%20project-2E7D32) ![NIST CSF](https://img.shields.io/badge/NIST-CSF%202.0-0B3152) ![NIST SP 800--61](https://img.shields.io/badge/NIST-SP%20800--61%20Rev.%203-1769AA) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-C62828) ![PCI DSS](https://img.shields.io/badge/PCI%20DSS-4.0.1-6A4C93) ![许可证](https://img.shields.io/badge/license-MIT-lightgrey) ## 目录 - [执行摘要](#executive-summary) - [快速入门](#quick-start) - [项目作品集概览](#portfolio-snapshot) - [业务问题与目标](#business-problem-and-objectives) - [架构与框架对齐](#architecture-and-framework-alignment) - [精选图表](#featured-diagrams) - [事件响应程序](#incident-response-program) - [操作手册](#operational-playbooks) - [桌面演练与模板](#tabletop-exercises-and-templates) - [指标与程序成熟度](#metrics-and-program-maturity) - [展示的技能](#skills-demonstrated) - [附录与参考](#appendices-and-references) - [代码库结构](#repository-structure) - [限制与使用](#limitations-and-use) ## 执行摘要 本代码库展示了为 **NexaCore Technologies** 制定的综合安全事件管理计划。NexaCore Technologies 是一家虚构的金融科技公司,运营着混合的 Azure、本地部署和 Microsoft 365 环境。该计划将业界认可的安全框架转化为可操作的实用程序,事件响应团队可以在处理勒索软件、数据泄露、商业电子邮件入侵 (BEC)、凭证盗窃、拒绝服务、内部威胁、供应链、漏洞利用、钓鱼和云安全事件时使用。 本项目旨在作为一份真实的专业作品集交付物,而非孤立笔记的集合。它包含治理文档、操作手册、沟通与升级程序、证据处理资源、桌面演练、可重用模板和可视化流程图。 ## 快速入门 **招聘人员与招聘经理** 1. 阅读 [执行摘要](#executive-summary)。 2. 查看 [项目作品集概览](#portfolio-snapshot)。 3. 打开 [勒索软件手册](playbooks/PB-001-Ransomware.md)。 4. 审查 [升级决策泳道图](diagrams/02_Escalation_Decision_Swimlane.png)。 5. 阅读 [案例研究](docs/CASE-STUDY.md) 和 [展示的技能](docs/SKILLS-DEMONSTRATED.md)。 **安全从业人员与学生** 1. 从 [事件响应策略](policies/Incident-Response-Policy.md) 开始。 2. 选择特定事件的响应手册。 3. 使用匹配的模板和证据资源。 4. 运行桌面演练场景,并使用事后报告模板记录发现。 ## 项目作品集概览 | 领域 | 展示的能力 | |---|---| | 事件响应 | 准备、检测、遏制、根除、恢复和经验教训 | | 安全运营 | 告警分类、严重程度分配、升级、文档和指标 | | 治理 | 角色、决策权、策略所有权、维护和审计准备 | | 风险与合规性 | NIST、ISO、PCI DSS、SOC 2、GLBA 和违规通知考量 | | 数字取证 | 证据保全、监管链、取证收集和法律协调 | | 危机沟通 | 内部升级、高管更新、客户通知和监管机构协调 | | 演练 | 勒索软件、数据泄露和 BEC 桌面演练场景及事后报告 | | 技术写作 | 手册、策略、工作流、表格、矩阵和高管适用文档 | ## 业务问题与目标 ### 业务问题 一家不断增长的金融科技公司需要在混合环境中处理敏感的支付和银行业务信息。快速扩张、第三方集成、远程办公和监管义务同时增加了攻击面和响应复杂性。该组织需要一个可重复的事件响应程序来: - 减少检测、遏制和恢复的时间; - 在高压事件中确立明确的职权; - 保护证据并保持法律上的可辩护性; - 支持客户、高管、保险公司和监管机构的沟通; - 为持续改进创造可衡量的机会。 ### 项目目标 1. 建立实用的事件响应治理模型。 2. 定义事件类别、严重性等级、SLA 和升级路径。 3. 为十种常见的安全事件提供可重复的操作手册。 4. 规范证据处理和事件文档。 5. 将响应活动与认可的框架和义务相连接。 6. 通过逼真的桌面演练场景检验该计划。 7. 通过运营和业务指标衡量程序成熟度。 ## 架构与框架对齐
环境假设 | 属性 | 设计假设 | |---|---| | 组织 | NexaCore Technologies, Inc. | | 行业 | 金融科技和 B2B 支付处理 | | 员工 | 约 1,200 名员工,支持远程和多办公室运营 | | 云端 | Microsoft Azure | | 生产力套件 | Microsoft 365 | | 本地部署 | 传统数据中心和网络服务 | | 核心安全工具 | Microsoft Sentinel、Defender for Endpoint、Defender for Cloud、Palo Alto IDS/IPS、Tenable、ServiceNow SecOps | | 敏感数据 | 支付卡数据、ACH 记录、客户凭证、PII 和财务记录 |
框架对齐 | 框架或要求 | 应用方式 | |---|---| | NIST SP 800-61 Rev. 3 | 事件处理、治理、沟通、证据和改进 | | NIST CSF 2.0 | 治理、识别、保护、检测、响应和恢复对齐 | | NIST SP 800-53 | 事件响应控制族考量 | | SANS PICERL | 响应人员使用的操作阶段 | | ISO/IEC 27035 | 国际事件管理对齐 | | PCI DSS 4.0.1 | 支付卡事件响应和年度测试 | | SOC 2 | 检测、响应、恢复和证据期望 | | GLBA | 保障措施和客户信息事件考量 |
## 精选图表 | 高管与运营视图 | 技术与调查视图 | |---|---| | [事件响应运营模型](diagrams/01_Executive_IR_Operating_Model.png) | [安全监控架构](diagrams/03_Security_Monitoring_Architecture.png) | | [升级决策泳道图](diagrams/02_Escalation_Decision_Swimlane.png) | [数字证据工作流](diagrams/04_Digital_Evidence_Workflow.png) | | [事件沟通流程](diagrams/05_Incident_Communications_Flow.png) | [勒索软件攻击路径](diagrams/07_Ransomware_Attack_Path.png) | | [事件分类决策树](diagrams/06_Incident_Classification_Decision_Tree.png) | [框架对齐映射](diagrams/08_Framework_Alignment_Map.png) | | [CIRT 运营模型](diagrams/10_CIRT_Operating_Model.png) | [事件响应 KPI 仪表板](diagrams/09_IR_KPI_Dashboard.png) |

Incident Response Operating Model Security Monitoring Architecture

## 事件响应程序 ### 事件响应生命周期 ![事件响应生命周期](https://static.pigsec.cn/wp-content/uploads/repos/cas/19/191a586f2c1f79af3d9a5c50db81909b52820fd0e4dd2a94cdd3962854a8bdc1.png) | 阶段 | 主要活动 | 示例输出 | |---|---|---| | 准备 | 治理、工具、联系人、培训、备份和就绪状态 | 已批准的计划和经过测试的能力 | | 检测与识别 | 验证告警、丰富证据、分类影响并声明事件 | 事件工单和初步范围 | | 遏制 | 在保护证据和业务连续性的同时限制蔓延 | 隔离与遏制决策日志 | | 根除 | 移除持久化、修补弱点并验证干净状态 | 根除检查清单 | | 恢复 | 谨慎恢复服务并加强监控 | 恢复授权 | | 事后处理 | 根因审查、指标、经验教训和纠正措施 | 事后报告 | ### 严重性与升级 ![升级矩阵](https://static.pigsec.cn/wp-content/uploads/repos/cas/b4/b4731320b5bceef5c3b4a2b414bf9290b520e07a114b5024aa59d4081949bd3f.png) | 严重性 | 描述 | 分诊目标 | 遏制目标 | |---|---|---:|---:| | 严重 — 第 1 级 | 已确认或迫在眉睫的重大影响 | 15 分钟 | 2 小时 | | 高 — 第 2 级 | 若不采取迅速行动极可能造成重大影响 | 30 分钟 | 4 小时 | | 中 — 第 3 级 | 需要调查的有限影响 | 2 小时 | 24 小时 | | 低 — 第 4 级 | 影响极小或仅为信息事件 | 24 小时 | 72 小时 | ### 事件响应团队 ![CIRT 组织结构](https://static.pigsec.cn/wp-content/uploads/repos/cas/3b/3b4a6735fccbd707777b9ce553a3c8cae45edf52a1a688356639501c4ed593c3.png) 核心团队采用由事件指挥官领导的混合 CSIRT 模型。安全分析师、取证、威胁情报、安全架构、法务、沟通、基础设施、应用工程、人力资源、财务以及外部响应合作伙伴将根据事件类型和严重性被激活。 ## 操作手册
查看所有 10 个事件响应手册 | ID | 手册 | |---|---| | PB-001 | [勒索软件](playbooks/PB-001-Ransomware.md) | | PB-002 | [数据泄露](playbooks/PB-002-Data-Breach.md) | | PB-003 | [商业电子邮件入侵 / 财务欺诈](playbooks/PB-003-BEC-Financial-Fraud.md) | | PB-004 | [凭证泄露](playbooks/PB-004-Credential-Compromise.md) | | PB-005 | [DDoS](playbooks/PB-005-DDoS.md) | | PB-006 | [供应链入侵](playbooks/PB-006-Supply-Chain.md) | | PB-007 | [内部威胁](playbooks/PB-007-Insider-Threat.md) | | PB-008 | [钓鱼](playbooks/PB-008-Phishing.md) | | PB-009 | [漏洞利用](playbooks/PB-009-Vulnerability-Exploitation.md) | | PB-010 | [云安全事件](playbooks/PB-010-Cloud-Security-Incident.md) | ### 桌面演练 - [勒索软件场景](exercises/Tabletop-Ransomware-Scenario.md) - [数据泄露场景](exercises/Tabletop-Data-Breach-Scenario.md) - [商业电子邮件入侵场景](exercises/Tabletop-BEC-Scenario.md) - [事后报告模板](exercises/Exercise-After-Action-Report-Template/README.md) ### 可重用模板 - [事件报告](templates/Incident-Report-Template.md) - [监管链](templates/Chain-of-Custody-Form.md) - [高管更新](templates/Executive-Update-Template.md) - [经验教训](templates/Lessons-Learned-Template.md) - [事件时间线](templates/Incident-Timeline-Template.md) - [沟通日志](templates/Communications-Log-Template.md)
## 桌面演练与模板
桌面演练 - [勒索软件场景](exercises/Tabletop-Ransomware-Scenario.md) - [数据泄露场景](exercises/Tabletop-Data-Breach-Scenario.md) - [商业电子邮件入侵场景](exercises/Tabletop-BEC-Scenario.md) - [事后报告模板](exercises/Exercise-After-Action-Report-Template/README.md) ### 可重用模板 - [事件报告](templates/Incident-Report-Template.md) - [监管链](templates/Chain-of-Custody-Form.md) - [高管更新](templates/Executive-Update-Template.md) - [经验教训](templates/Lessons-Learned-Template.md) - [事件时间线](templates/Incident-Timeline-Template.md) - [沟通日志](templates/Communications-Log-Template.md)
可重用模板 - [事件报告](templates/Incident-Report-Template.md) - [监管链](templates/Chain-of-Custody-Form.md) - [高管更新](templates/Executive-Update-Template.md) - [经验教训](templates/Lessons-Learned-Template.md) - [事件时间线](templates/Incident-Timeline-Template.md) - [沟通日志](templates/Communications-Log-Template.md)
## 指标与程序成熟度 建议的衡量标准包括: - 平均检测时间 - 平均确认时间 - 平均遏制时间 - 平均恢复时间 - 按严重程度划分的 SLA 合规性 - 拥有完整证据记录的事件百分比 - 重复事件发生率 - 纠正措施结案率 - 桌面演练参与度及演练发现 - 基于经验教训产生的检测改进 ![事件响应 KPI 仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/b4/b49483f3187a730ed36fcd0af42b0f8d064ec90a77588526929a43719037c75a.png) ## 展示的技能 - 事件响应规划与治理 - SOC 分诊与升级设计 - 安全策略与程序制定 - 基于风险的严重性分类 - 危机与利益相关者沟通 - 数字证据处理 - 监管与框架映射 - 桌面演练设计 - 运营指标与持续改进 - 专业网络安全文档 请参阅 [展示的技能](docs/SKILLS-DEMONSTRATED.md) 获取面向招聘人员的详细映射。 ## 附录与参考
打开附录与官方参考 - [附录 A — 缩写与简写](appendices/Appendix-A-Acronyms-and-Abbreviations.md) - [附录 B — 事件严重性定义](appendices/Appendix-B-Incident-Severity-Definitions.md) - [附录 C — 数字证据类型](appendices/Appendix-C-Digital-Evidence-Types.md) - [附录 D — 事件响应表](appendices/Appendix-D-Incident-Response-Glossary.md) - [附录 E — 官方参考](appendices/Appendix-E-Official-References.md) - [官方参考](references/Official-References.md) - [框架映射](references/Framework-Mapping.md)
## 代码库结构
查看代码库树状图 ``` . ├── README.md ├── LICENSE ├── SECURITY.md ├── .gitignore ├── assets/ │ ├── repository-banner.png │ └── repository-banner.svg ├── appendices/ │ ├── README.md │ ├── Appendix-A-Acronyms-and-Abbreviations.md │ ├── Appendix-B-Incident-Severity-Definitions.md │ ├── Appendix-C-Digital-Evidence-Types.md │ ├── Appendix-D-Incident-Response-Glossary.md │ └── Appendix-E-Official-References.md ├── diagrams/ # 10 SVG sources and 10 PNG previews ├── docs/ │ ├── CASE-STUDY.md │ ├── DOCUMENT-INFORMATION.md │ ├── REPOSITORY-GUIDE.md │ ├── SKILLS-DEMONSTRATED.md │ └── VISUAL-DESIGN-GUIDE.md ├── exercises/ │ ├── Exercise-After-Action-Report-Template/ │ ├── Tabletop-BEC-Scenario.md │ ├── Tabletop-Data-Breach-Scenario.md │ └── Tabletop-Ransomware-Scenario.md ├── playbooks/ # 10 incident-specific response playbooks ├── policies/ │ └── Incident-Response-Policy.md ├── references/ │ ├── Framework-Mapping.md │ └── Official-References.md └── templates/ # 6 incident documentation templates ```
## 示例场景
生产环境中的勒索软件 一个高可信度的 EDR 告警发现生产应用服务器上存在加密行为。响应分析师验证了该告警,开启事件记录,分配初步的 Tier 1 严重等级,并联系事件指挥官。团队隔离受影响的系统,保护备份,阻止已知的特征指标,确定横向移动的范围,保留易失性和磁盘证据,评估法律和保险义务,根除持久化,恢复干净的系统,并在关闭事件之前进行加强监控。 该场景表明,响应决策并非纯粹的技术性问题。团队必须在证据保全、运营连续性、客户影响、监管风险、沟通和恢复信心之间取得平衡。
## 如何审查本项目 **招聘经理:** 从本 README 开始,然后审查 [案例研究](docs/CASE-STUDY.md)、勒索软件手册、升级矩阵和桌面演练场景。 **安全从业人员:** 审查策略、响应手册、证据表格、沟通资源和演练材料。 **学生:** 将此结构作为学习参考,但请创作原创作品,并根据您自己虚构的环境调整程序。 ## 限制与使用 - 这是一个作品集和教育项目,不是法律建议或可用于生产环境的计划。 - 通知要求因司法管辖区、合同、监管机构、保险公司和受影响的数据而异。 - 工具名称仅用于说明可能的环境,可以替换为等效的平台。 - 生产环境的采用需要高管批准、法律审查、经过验证的联系人、经过测试的集成以及针对特定环境的程序。 ## 经验教训 制定该计划进一步印证了一点:有效的事件响应取决于事件发生前做出的决策。明确的职责归属、预先批准的权限、安全的通信、经过测试的备份、易于访问的证据程序以及逼真的演练,能够在压力最大时减少混乱。它还表明,技术遏制必须与业务、法律、监管和沟通要求相协调。 ## 建议的 GitHub Topics `cybersecurity` · `incident-response` · `incident-management` · `security-operations` · `nist` · `nist-csf` · `nist-800-61` · `cyber-defense` · `digital-forensics` · `security-documentation` · `tabletop-exercise` · `risk-management` ## 作者 **Mai Tran** 专注于安全运营、事件响应、网络防御和技术文档的网络安全专家。 ## 许可证 本项目采用 [MIT License](LICENSE) 发布。可在注明出处的前提下改编用于教育和作品集用途。运营使用需要特定于组织的审查和验证。 **导航:** [顶部](#security-incident-management-plan--nexacore-technologies) · [快速入门](#quick-start) · [手册](#operational-playbooks) · [图表](#featured-diagrams) · [附录](#appendices-and-references)
标签:NIST, 安全合规, 安全策略, 安全管理, 库, 应急响应, 提示词设计, 混合加密, 网络代理, 蓝队防御, 防御加固