विषय सूची
[[TOC]]
IR प्लेबुक्स
इस रिपॉज़िटरी में कंपनी के SOC के सभी इंसिडेंट रिस्पॉन्स प्लेबुक्स और वर्कफ़्लो मौजूद हैं।
प्रत्येक फ़ोल्डर में एक प्लेबुक होती है जिसे NIST - 800.61 r2 के अनुसार 6 खंडों में विभाजित किया गया है।
1- तैयारी
इस खंड में निम्नलिखित जानकारियाँ शामिल होनी चाहिए
- सभी एसेट्स की सूची
- सर्वर
- एंडपॉइंट (+महत्वपूर्ण वाले)
- नेटवर्क
- एप्लिकेशन
- कर्मचारी
- सुरक्षा उत्पाद
- बेसलाइन
- संचार योजना
- कौन-से सुरक्षा ईवेंट
- थ्रेशोल्ड
- सुरक्षा टूल्स तक कैसे पहुँचें
- प्लेबुक बनाना
- अभ्यासों की योजना बनाना
2- पहचान और विश्लेषण
इस खंड में निम्नलिखित जानकारियाँ शामिल होनी चाहिए
- जानकारी एकत्र करना
- डेटा का विश्लेषण करना
- डिटेक्शन तैयार करना
- मूल कारण विश्लेषण
- हमले की गहराई और विस्तार
- एडमिन अधिकार
- प्रभावित सिस्टम
- उपयोग की गई तकनीकें
- समझौता संकेतक / हमले के संकेतक
- रणनीति, तकनीक और प्रक्रियाएँ (TTP)
- IP पता
- ईमेल पता
- फ़ाइल हैश
- कमांड लाइन
- आदि।
3- रोकथाम, उन्मूलन और पुनर्प्राप्ति
इस खंड में निम्नलिखित जानकारियाँ शामिल होनी चाहिए
- प्रभावित सिस्टम को आइसोलेट करें
- थ्रेट एंट्री पॉइंट को पैच करें
- पूर्व-निर्धारित थ्रेशोल्ड
- ग्राहकों के लिए
- आंतरिक सिस्टम के लिए
- एस्केलेशन के लिए
- पूर्व-अधिकृत कार्रवाइयाँ
- प्रति ग्राहक
- प्रति वातावरण
- सभी प्रभावित सिस्टम से थ्रेट कैसे हटाएँ
- सिस्टम को परिचालन में लाएँ
- पुनर्निर्माण करें और सेवा फिर से शुरू करें
4- घटना-पश्चात गतिविधि
- सीखे गए सबक
- नई डिटेक्शन
- नई हार्डनिंग
- नया पैच प्रबंधन
- आदि।
निर्देशिका संरचनाएँ
ग्राहक
इस फ़ोल्डर में हमारे ग्राहकों से संबंधित सभी जानकारियाँ शामिल हैं, जैसे
- संपर्क
- एस्केलेशन पॉइंट
- अकाउंट मैनेजर
- पूर्व-अनुमोदित कार्रवाइयाँ और थ्रेशोल्ड
- ब्लैकआउट / ब्राउनआउट शेड्यूल
उत्पाद
इस फ़ोल्डर में घटना के दौरान उपयोग किए जाने वाले विभिन्न "वाणिज्यिक" उत्पादों की जानकारी होती है।
उदाहरण के लिए:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- आदि।
IRP-*
ये वे अलग-अलग फ़ोल्डर हैं जिनमें प्लेबुक्स स्वयं मौजूद हैं
प्रत्येक निर्देशिका के भीतर एक PDF फ़ोल्डर होना चाहिए जहाँ PDF संस्करण उपलब्ध हो (और स्वतः-निर्मित) उन ऑडिटरों और ग्राहकों के लिए जिन्हें उन्हें देखना आवश्यक है
नई प्लेबुक बनाना
फ़ोल्डर और फ़ाइलें
नई प्लेबुक बनाने के लिए:
- एक नया फ़ोल्डर बनाएँ जैसे:
IRP-DDoS
- अपने नए फ़ोल्डर के अंदर
README.md नामक फ़ाइल बनाएँ
IRP-TEMPLATE.md की सामग्री पेस्ट करें
- पूरे दस्तावेज़ में
-NAME- स्ट्रिंग को अपनी प्लेबुक के नाम से बदलें, जैसे DDoS
- अनुभागों को संपादित करें।
वर्कफ़्लो
वर्कफ़्लो बनाने के लिए
- अपने नए फ़ोल्डर के अंदर
Workflows नामक फ़ोल्डर बनाएँ
WORKFLOW-TEMPLATE.drawio फ़ाइल को Draw.io में खोलें
- जब तक आप सभी टैब पूरे नहीं कर लेते, स्थानीय रूप से सेव करते रहें
- एक बार सभी टैब/चरण पूरे हो जाने पर, एक कॉपी अपने नए
Workflows फ़ोल्डर में अपलोड करें
- प्रत्येक डायग्राम चरण को अलग-अलग सेव करने के लिए Draw.io के
File -> Export as -> PNG फ़ंक्शन का उपयोग करें
- सुनिश्चित करें कि आपने
Include a copy of the diagram को अनचेक किया है
Export पर क्लिक करें
- स्थानीय रूप से सेव करें
- प्रत्येक .PNG फ़ाइल को अपने नए
Workflows फ़ोल्डर में अपलोड करें