جدول المحتويات
[[TOC]]
دليل الاستجابة للحوادث
يحتوي هذا المستودع على جميع أدلة الاستجابة للحوادث وسير العمل الخاصة بمركز عمليات الأمن (SOC) الخاص بالشركة.
يحتوي كل مجلد على دليل استجابة مقسّم إلى 6 أقسام وفقاً لـ NIST - 800.61 r2
1- التحضير
يجب أن يتضمن هذا القسم المعلومات التالية
- قائمة بجميع الأصول
- الخوادم
- نقاط النهاية (+ الحرجة منها)
- الشبكات
- التطبيقات
- الموظفون
- منتجات الأمان
- خطوط الأساس
- خطة الاتصال
- أحداث الأمان التي يجب مراقبتها
- العتبات (Thresholds)
- كيفية الوصول إلى أدوات الأمان
- إنشاء الأدلة
- التخطيط للتمارين
- تمارين الطاولة (Table Top)
- تمارين عملية
2- الكشف والتحليل
يجب أن يتضمن هذا القسم المعلومات التالية
- جمع المعلومات
- تحليل البيانات
- بناء قواعد الكشف
- تحليل السبب الجذري
- عمق الهجوم ومداه
- صلاحيات المسؤول
- الأنظمة المتأثرة
- التقنيات المستخدمة
- مؤشرات الاختراق / مؤشرات الهجوم
- التكتيكات والتقنيات والإجراءات (TTP)
- عنوان IP
- عنوان البريد الإلكتروني
- تجزئة الملف (File Hash)
- سطر الأوامر
- إلخ.
3- الاحتواء والاستئصال والتعافي
يجب أن يتضمن هذا القسم المعلومات التالية
- عزل الأنظمة المتأثرة
- تصحيح نقطة دخول التهديد
- عتبة محددة مسبقاً
- للعملاء
- للأنظمة الداخلية
- للتصعيد
- إجراءات مصرح بها مسبقاً
- لكل عميل
- لكل بيئة
- الإنتاج
- ضمان الجودة
- المواجهة للإنترنت
- كيفية إزالة التهديد من جميع الأنظمة المتأثرة
- إعادة الأنظمة إلى العمل
- إعادة البناء واستئناف الخدمة
4- النشاط ما بعد الحادث
- الدروس المستفادة
- كشف جديد
- تحصين جديد
- إدارة تصحيحات جديدة
- إلخ.
هيكل الدلائل
العملاء
يحتوي هذا المجلد على جميع المعلومات المتعلقة بعملائنا مثل
- جهات الاتصال
- الأسماء
- رقم الهاتف
- البريد الإلكتروني
- نقطة التصعيد
- ساعات العمل
- خارج ساعات العمل
- مدير الحساب
- الإجراءات والعتبات المعتمدة مسبقاً
- جدول التعتيم / التخفيف (Blackout / Brownout)
المنتجات
يحتوي هذا المجلد على معلومات حول مختلف المنتجات "التجارية" التي نستخدمها أثناء الحادث.
على سبيل المثال:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- إلخ.
IRP-*
هذه هي المجلدات الفردية التي تحتوي على الأدلة نفسها.
يجب أن يوجد داخل كل دليل مجلد باسم PDF حيث تتوفر نسخة PDF (يتم إنشاؤها تلقائياً) للمدققين والعملاء الذين يحتاجون إلى الاطلاع عليها.
إنشاء دليل جديد
المجلد والملفات
لإنشاء دليل جديد:
- أنشئ مجلداً جديداً على سبيل المثال:
IRP-DDoS
- أنشئ ملفاً باسم
README.md داخل المجلد الجديد
- الصق محتوى
IRP-TEMPLATE.md
- استبدل السلسلة
-NAME- باسم دليلك على سبيل المثال: DDoS في جميع المستند
- عدّل الأقسام.
سير العمل
لإنشاء سير العمل
- داخل المجلد الجديد أنشئ مجلداً باسم
Workflows
- افتح الملف
WORKFLOW-TEMPLATE.drawio في Draw.io
- احفظ محلياً حتى تكمل جميع علامات التبويب
- بمجرد اكتمال جميع علامات التبويب/المراحل، ارفع نسخة إلى مجلد
Workflows الجديد
- استخدم وظيفة
File -> Export as -> PNG في Draw.io لحفظ كل مرحلة من مراحل المخطط بشكل منفصل
- تأكد من إلغاء تحديد
Include a copy of the diagram
- انقر على
Export
- احفظ محلياً
- ارفع كل ملف .PNG إلى مجلد
Workflows الجديد