luiscruz-cyber/incident-response-report

GitHub: luiscruz-cyber/incident-response-report

一个模拟端到端事件响应演练的数字取证与调查报告项目,演示了从钓鱼警报到根因分析和修复计划的完整 SANS PICERL 生命周期实践。

Stars: 0 | Forks: 0

# 数字取证与事件响应报告 这是一次模拟的端到端事件响应演练,涵盖用户报告的钓鱼警报 → 日志关联 → 取证时间线 → 根本原因 → 修复计划。演示了 SANS PICERL 生命周期(准备、识别、遏制、根除、恢复、经验教训),并与 NIST SP 800-61r2 事件处理指南保持一致。 这是 SOC 2 (CC7.3 — 安全事件)、ISO 27001 (A.5.24–A.5.28)、HIPAA (164.308(a)(6)) 和 NYDFS (500.16) 所要求的那类工作——所有这些标准都强制要求具备文档化的事件响应流程。 ## 🧠 目标 - 调查内部网络安全事件 - 关联日志和电子邮件数据以重构攻击者的行为 - 建立取证时间线并确定根本原因 - 向非技术相关方传达调查结果和建议 ## 🗂️ 交付物 - **[电子邮件警报 (PDF)](./Cruz_Luis_1_Email_122024.pdf)** — 用户报告的引发调查的可疑电子邮件 - **[调查报告 (PDF)](./Cruz_Luis_2_Report_122024.pdf)** — 事件概述、技术分析和修复计划 - **[评估摘要 (PDF)](./Cruz_Luis_3_Assessment_122024.pdf)** — 风险评估和事件响应有效性审查 ## 🔍 涵盖主题 - 基于终端用户报告的事件检测和分类 - 电子邮件头分析(SPF / DKIM / DMARC 通过/失败判定解读) - 跨电子邮件网关、端点和身份系统的日志关联 - 取证时间线重构 - 根本原因分析和攻击者 TTP 映射 - 时间压力下的遏制、根除和恢复决策 - 向管理层传达调查结果,避免使其陷入技术细节中 ## 📘 相关工作 - **[compliance-prompts:桌面演练生成器](https://github.com/luiscruz-cyber/compliance-prompts/blob/main/prompts/general/tabletop-exercise-generator.md)** — 用于生成 IR 桌面演练场景的 LLM 提示词。部分是基于我在进行此类结构化 IR 分析时注意到的模式构建的。
标签:威胁分析, 安全合规, 库, 应急响应, 数字取证, 日志关联分析, 网络代理, 自动化侦查工具, 自动化脚本, 钓鱼攻击分析