Tabla de contenido
[[TOC]]
IR Playbooks
Este repositorio contiene todos los Playbooks de Respuesta a Incidentes y los flujos de trabajo del SOC de la Compañía.
Cada carpeta contiene un Playbook dividido en 6 secciones según NIST - 800.61 r2
1- Preparación
Esta sección debe incluir la siguiente información
- Lista de TODOS los activos
- Servidores
- Endpoints (+los críticos)
- Redes
- Aplicaciones
- Empleados
- Productos de seguridad
- Líneas base
- Plan de comunicación
- Qué eventos de seguridad
- Umbrales
- Cómo acceder a las herramientas de seguridad
- Cómo aprovisionar el acceso
- Crear playbooks
- Planificar ejercicios
2- Detección y Análisis
Esta sección debe incluir la siguiente información
- Recopilación de información
- Análisis de los datos
- Creación de detecciones
- Análisis de causa raíz
- Profundidad y amplitud del ataque
- Derechos de administrador
- Sistemas afectados
- Técnicas utilizadas
- Indicadores de compromiso / Indicadores de ataque
- Tácticas, Técnicas y Procedimientos (TTP)
- Dirección IP
- Dirección de correo electrónico
- Hash de archivo
- Línea de comandos
- etc.
3- Contención, Erradicación y Recuperación
Esta sección debe incluir la siguiente información
- Aislar los sistemas afectados
- Parchear el punto de entrada de la amenaza
- Predefinir umbrales
- Para clientes
- Para sistemas internos
- Para escalaciones
- Acciones preautorizadas
- Por cliente
- Por entorno
- Producción
- QA
- Expuestos a Internet
- Cómo eliminar la amenaza en todos los sistemas afectados
- Poner los sistemas en funcionamiento
- Reconstruir y reanudar el servicio
4- Actividad Posterior al Incidente
- Lecciones aprendidas
- Nueva detección
- Nuevo endurecimiento
- Nueva gestión de parches
- etc.
Estructura de directorios
Clientes
Esta carpeta incluye toda la información relacionada con nuestros clientes, como por ejemplo
- Contactos
- Nombres
- Número de teléfono
- Correo electrónico
- Punto de escalación
- Horario laboral
- Fuera de horario
- Gestor de cuentas
- Acciones y umbrales preaprobados
- Programación de apagones / degradaciones
Productos
Esta carpeta contiene información sobre los diversos productos "comerciales" que utilizamos durante un incidente.
Por ejemplo:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- Etc.
IRP-*
Estas son las carpetas individuales que contienen los propios Playbooks
Dentro de cada directorio debe haber una carpeta PDF donde haya una versión PDF disponible (y generada automáticamente) para los auditores y clientes que necesiten verlos.
Crear un nuevo Playbook
Carpeta y archivos
Para crear un nuevo Playbook:
- Cree una nueva carpeta, p. ej.:
IRP-DDoS
- Cree un archivo llamado
README.md dentro de su nueva carpeta
- Pegue el contenido de
IRP-TEMPLATE.md
- Reemplace la cadena
-NAME- por el nombre de su playbook, p. ej.: DDoS, en todo el documento
- Edite las secciones.
Flujos de trabajo
Para crear los flujos de trabajo
- Dentro de su nueva carpeta, cree una carpeta llamada
Workflows
- Abra el archivo
WORKFLOW-TEMPLATE.drawio en Draw.io
- Guarde localmente hasta que haya completado todas las pestañas
- Una vez completadas todas las pestañas/fases, suba una copia a su nueva carpeta
Workflows
- Use la función
File -> Export as -> PNG de Draw.io para guardar cada fase del diagrama por separado
- Asegúrese de desmarcar
Include a copy of the diagram
- Haga clic en
Export
- Guarde localmente
- Suba cada archivo .PNG a su nueva carpeta
Workflows