Inhaltsverzeichnis
[[TOC]]
IR-Playbooks
Dieses Repository enthält alle Incident-Response-Playbooks und Workflows des SOC des Unternehmens.
Jeder Ordner enthält ein Playbook, das gemäß NIST - 800.61 r2 in 6 Abschnitte unterteilt ist.
1- Vorbereitung
Dieser Abschnitt sollte die folgenden Informationen enthalten
- Liste ALLER Assets
- Server
- Endpunkte (+kritische)
- Netzwerke
- Anwendungen
- Mitarbeiter
- Sicherheitsprodukte
- Baselines
- Kommunikationsplan
- Welche Sicherheitsereignisse
- Schwellenwerte
- Wie man auf Sicherheitstools zugreift
- Wie der Zugriff bereitgestellt wird
- Playbooks erstellen
- Übungen planen
- Tabletop-Übungen
- Praktische Übungen
2- Erkennung und Analyse
Dieser Abschnitt sollte die folgenden Informationen enthalten
- Sammlung von Informationen
- Analyse der Daten
- Aufbau von Erkennungen
- Ursachenanalyse
- Tiefe und Breite des Angriffs
- Administratorrechte
- Betroffene Systeme
- Verwendete Techniken
- Indikatoren für Kompromittierung / Indikatoren für Angriffe
- Taktiken, Techniken und Verfahren (TTP)
- IP-Adresse
- E-Mail-Adresse
- Datei-Hash
- Befehlszeile
- usw.
3- Eindämmung, Beseitigung und Wiederherstellung
Dieser Abschnitt sollte die folgenden Informationen enthalten
- Betroffene Systeme isolieren
- Einstiegspunkt der Bedrohung patchen
- Vordefinierte Schwellenwerte
- Für Kunden
- Für interne Systeme
- Für Eskalationen
- Vorab genehmigte Aktionen
- Pro Kunde
- Pro Umgebung
- Prod
- QA
- Internetgerichtet
- Wie die Bedrohung auf allen betroffenen Systemen entfernt wird
- Systeme wieder in Betrieb nehmen
- Neu aufbauen und Dienst wieder aufnehmen
4- Aktivitäten nach dem Vorfall
- Lessons Learned
- Neue Erkennung
- Neue Härtung
- Neues Patch-Management
- usw.
Verzeichnisstrukturen
Kunden
Dieser Ordner enthält alle Informationen zu unseren Kunden, wie zum Beispiel
- Kontakte
- Namen
- Telefonnummer
- E-Mail
- Eskalationspunkt
- Geschäftszeiten
- Außerhalb der Geschäftszeiten
- Account-Manager
- Vorab genehmigte Aktionen und Schwellenwerte
- Blackout-/Brownout-Zeitplan
Produkte
Dieser Ordner enthält Informationen über die verschiedenen „kommerziellen“ Produkte, die wir während eines Vorfalls verwenden.
Zum Beispiel:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- usw.
IRP-*
Dies sind die einzelnen Ordner, die die Playbooks selbst enthalten.
In jedem Verzeichnis sollte es einen PDF-Ordner geben, in dem eine PDF-Version für Auditoren und Kunden verfügbar ist (und automatisch generiert wird), die sie einsehen müssen.
Neues Playbook erstellen
Ordner & Dateien
So erstellen Sie ein neues Playbook:
- Erstellen Sie einen neuen Ordner, z. B.:
IRP-DDoS
- Erstellen Sie in Ihrem neuen Ordner eine Datei namens
README.md
- Fügen Sie den Inhalt von
IRP-TEMPLATE.md ein
- Ersetzen Sie die Zeichenkette
-NAME- im gesamten Dokument durch den Namen Ihres Playbooks, z. B.: DDoS
- Bearbeiten Sie die Abschnitte.
Workflows
So erstellen Sie die Workflows
- Erstellen Sie in Ihrem neuen Ordner einen Ordner namens
Workflows
- Öffnen Sie die Datei
WORKFLOW-TEMPLATE.drawio in Draw.io
- Speichern Sie lokal, bis Sie alle Registerkarten fertiggestellt haben
- Sobald alle Registerkarten/Phasen abgeschlossen sind, laden Sie eine Kopie in Ihren neuen
Workflows-Ordner hoch
- Nutzen Sie die Funktion
File -> Export as -> PNG von Draw.io, um jede Diagrammphase separat zu speichern
- Stellen Sie sicher, dass
Include a copy of the diagram deaktiviert ist
- Klicken Sie auf
Export
- Speichern Sie lokal
- Laden Sie jede .PNG-Datei in Ihren neuen
Workflows-Ordner hoch