Table des matières
[[TOC]]
Playbooks de réponse aux incidents
Ce dépôt contient tous les playbooks de réponse aux incidents et les workflows du SOC de l'entreprise.
Chaque dossier contient un playbook structuré en 6 sections, conformément à NIST - 800.61 r2
1- Préparation
Cette section doit inclure les informations suivantes
- Liste de TOUS les actifs
- Serveurs
- Points de terminaison (+ critiques)
- Réseaux
- Applications
- Employés
- Produits de sécurité
- Lignes de base
- Plan de communication
- Quels événements de sécurité
- Seuils
- Comment accéder aux outils de sécurité
- Comment provisionner l'accès
- Créer des playbooks
- Planifier des exercices
2- Détection et analyse
Cette section doit inclure les informations suivantes
- Collecte d'informations
- Analyse des données
- Création de détections
- Analyse des causes racines
- Profondeur et étendue de l'attaque
- Droits d'administration
- Systèmes affectés
- Techniques utilisées
- Indicateurs de compromission / Indicateurs d'attaque
- Tactiques, techniques et procédures (TTP)
- Adresse IP
- Adresse e-mail
- Hash de fichier
- Ligne de commande
- etc.
3- Confinement, éradication et récupération
Cette section doit inclure les informations suivantes
- Isoler les systèmes affectés
- Corriger le point d'entrée de la menace
- Prédéfinir les seuils
- Pour les clients
- Pour les systèmes internes
- Pour les escalades
- Actions préautorisées
- Par client
- Par environnement
- Prod
- QA
- Exposé à Internet
- Comment supprimer la menace sur tous les systèmes affectés
- Remettre les systèmes en état opérationnel
- Reconstruire et reprendre le service
4- Activités post-incident
- Leçons apprises
- Nouvelles détections
- Nouveau durcissement
- Nouvelle gestion des correctifs
- etc.
Structure des répertoires
Clients
Ce dossier inclut toutes les informations relatives à nos clients, telles que
- Contacts
- Noms
- Numéro de téléphone
- E-mail
- Point d'escalade
- Heures de bureau
- Heures hors bureau
- Gestionnaire de compte
- Actions et seuils pré-approuvés
- Calendrier des blackout / brownout
Produits
Ce dossier contient des informations sur les différents produits « commerciaux » que nous utilisons lors d'un incident.
Par exemple :
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- Etc.
IRP-*
Ce sont les dossiers individuels contenant les playbooks eux-mêmes.
Dans chaque répertoire, il devrait y avoir un dossier PDF où une version PDF est disponible (et générée automatiquement) pour les auditeurs et les clients qui doivent pouvoir les consulter.
Créer un nouveau playbook
Dossiers et fichiers
Pour créer un nouveau playbook :
- Créez un nouveau dossier, ex. :
IRP-DDoS
- Créez un fichier nommé
README.md dans votre nouveau dossier
- Collez le contenu de
IRP-TEMPLATE.md
- Remplacez la chaîne
-NAME- par le nom de votre playbook, ex. : DDoS, dans tout le document
- Modifiez les sections.
Workflows
Pour créer les workflows
- Dans votre nouveau dossier, créez un dossier nommé
Workflows
- Ouvrez le fichier
WORKFLOW-TEMPLATE.drawio dans Draw.io
- Enregistrez localement jusqu'à ce que vous ayez terminé tous les onglets
- Une fois que tous les onglets/phases sont terminés, téléversez une copie dans votre nouveau dossier
Workflows
- Utilisez la fonction
File -> Export as -> PNG de Draw.io pour enregistrer chaque phase du diagramme séparément
- Assurez-vous de décocher
Include a copy of the diagram
- Cliquez sur
Export
- Enregistrez localement
- Téléversez chaque fichier .PNG dans votre nouveau dossier
Workflows