Indice dei contenuti
[[TOC]]
IR Playbooks
Questa repository contiene tutti i playbook e i workflow di Incident Response del SOC dell'Azienda.
Ogni cartella contiene un playbook suddiviso in 6 sezioni secondo NIST - 800.61 r2
1- Preparazione
Questa sezione dovrebbe includere le seguenti informazioni
- Elenco di TUTTI gli asset
- Server
- Endpoint (+quelli critici)
- Reti
- Applicazioni
- Dipendenti
- Prodotti di sicurezza
- Baseline
- Piano di comunicazione
- Quali eventi di sicurezza
- Soglie
- Come accedere agli strumenti di sicurezza
- Creare playbook
- Pianificare esercitazioni
2- Rilevamento e analisi
Questa sezione dovrebbe includere le seguenti informazioni
- Raccolta di informazioni
- Analisi dei dati
- Creazione di rilevamenti
- Analisi delle cause principali
- Profondità e ampiezza dell'attacco
- Diritti di amministratore
- Sistemi interessati
- Tecniche utilizzate
- Indicatori di compromissione / Indicatori di attacco
- Tattiche, tecniche e procedure (TTP)
- Indirizzo IP
- Indirizzo email
- Hash del file
- Riga di comando
- ecc.
3- Contenimento, eradicazione e ripristino
Questa sezione dovrebbe includere le seguenti informazioni
- Isolare i sistemi interessati
- Applicare patch al punto di ingresso della minaccia
- Soglie predefinite
- Per i clienti
- Per i sistemi interni
- Per le escalation
- Azioni preautorizzate
- Per cliente
- Per ambiente
- Produzione
- QA
- Internet-facing
- Come rimuovere la minaccia da tutti i sistemi interessati
- Rendere operativi i sistemi
- Ricostruire e riprendere il servizio
4- Attività post-incidente
- Lezioni apprese
- Nuovo rilevamento
- Nuovo hardening
- Nuova gestione delle patch
- ecc.
Struttura delle directory
Clienti
Questa cartella include tutte le informazioni relative ai nostri clienti, come ad esempio
- Contatti
- Nomi
- Numero di telefono
- Email
- Punto di escalation
- Orario di lavoro
- Fuori orario
- Account Manager
- Azioni e soglie pre-approvate
- Pianificazione dei blackout / brownout
Prodotti
Questa cartella contiene informazioni sui vari prodotti "commerciali" che utilizziamo durante un incidente.
Per esempio:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- ecc.
IRP-*
Queste sono le singole cartelle che contengono i playbook stessi.
All'interno di ogni directory dovrebbe esserci una cartella PDF in cui è disponibile (e generata automaticamente) una versione PDF per gli auditor e i clienti che necessitano di vederli.
Creare un nuovo Playbook
Cartella e file
Per creare un nuovo Playbook:
- Crea una nuova cartella, es:
IRP-DDoS
- Crea un file chiamato
README.md all'interno della nuova cartella
- Incolla il contenuto di
IRP-TEMPLATE.md
- Sostituisci la stringa
-NAME- con il nome del tuo playbook, es: DDoS, in tutto il documento
- Modifica le sezioni.
Workflows
Per creare i workflow:
- All'interno della nuova cartella, crea una cartella chiamata
Workflows
- Apri il file
WORKFLOW-TEMPLATE.drawio in Draw.io
- Salvalo localmente finché non hai completato tutte le schede
- Una volta completate tutte le schede/fasi, carica una copia nella tua nuova cartella
Workflows
- Usa la funzione
File -> Export as -> PNG di Draw.io per salvare ogni fase del diagramma separatamente
- Assicurati di deselezionare
Include a copy of the diagram
- Fai clic su
Export
- Salvalo localmente
- Carica ogni file .PNG nella tua nuova cartella
Workflows