Tabela de Conteúdo
[[TOC]]
IR Playbooks
Este repositório contém todos os Playbooks de Resposta a Incidentes e Workflows do SOC da Empresa.
Cada pasta contém um Playbook dividido em 6 seções, de acordo com o NIST - 800.61 r2
1- Preparação
Esta seção deve incluir as seguintes informações
- Lista de TODOS os ativos
- Servidores
- Endpoints (+críticos)
- Redes
- Aplicações
- Funcionários
- Produtos de Segurança
- Baselines
- Plano de Comunicação
- Quais Eventos de Segurança
- Limiares
- Como acessar as Ferramentas de Segurança
- Como provisionar o acesso
- Criar Playbooks
- Planejar Exercícios
- Exercício de Mesa
- Prático
2- Detecção e Análise
Esta seção deve incluir as seguintes informações
- Coleta de Informações
- Análise dos Dados
- Construção de Detecções
- Análise de Causa Raiz
- Profundidade e Abrangência do Ataque
- Direitos de Administrador
- Sistemas Afetados
- Técnicas Utilizadas
- Indicadores de Comprometimento / Indicadores de Ataque
- Táticas, Técnicas e Procedimentos (TTP)
- Endereço IP
- Endereço de E-mail
- Hash de Arquivo
- Linha de Comando
- etc.
3- Contenção, Erradicação e Recuperação
Esta seção deve incluir as seguintes informações
- Isolar Sistemas Afetados
- Corrigir o Ponto de Entrada da Ameaça
- Limiar predefinido
- Para clientes
- Para sistemas internos
- Para escalonamentos
- Ações pré-autorizadas
- Por cliente
- Por ambiente
- Prod
- QA
- Exposto à Internet
- Como Remover a Ameaça de Todos os Sistemas Afetados
- Colocar os Sistemas em Operação
- Reconstruir e Retomar o Serviço
4- Atividade Pós-Incidente
- Lições Aprendidas
- Nova Detecção
- Novo Hardening
- Nova Gestão de Patches
- etc.
Estruturas de Diretórios
Clientes
Esta pasta inclui todas as informações relacionadas aos nossos clientes, como
- Contatos
- Nomes
- Número de Telefone
- E-mail
- Ponto de escalonamento
- Horário comercial
- Fora do horário comercial
- Gerente de Conta
- Ações e Limiares Pré-aprovados
- Programação de Blackout / Brownout
Produtos
Esta pasta contém informações sobre os diversos produtos "comerciais" que usamos durante um incidente.
Por exemplo:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- Etc.
IRP-*
Estas são as pastas individuais que contêm os próprios Playbooks.
Dentro de cada diretório deve haver uma pasta PDF onde uma versão em PDF está disponível (e gerada automaticamente) para auditores e clientes que necessitem visualizá-los.
Criar um novo Playbook
Pasta e Arquivos
Para criar um novo Playbook:
- Crie uma nova pasta, ex:
IRP-DDoS
- Crie um arquivo chamado
README.md dentro da sua nova pasta
- Cole o conteúdo de
IRP-TEMPLATE.md
- Substitua a string
-NAME- pelo nome do seu playbook, ex: DDoS, em todo o documento
- Edite as seções.
Workflows
Para criar os Workflows:
- Dentro da sua nova pasta, crie uma pasta chamada
Workflows
- Abra o arquivo
WORKFLOW-TEMPLATE.drawio no Draw.io
- Salve localmente até concluir todas as guias
- Assim que todas as guias/fases estiverem concluídas, envie uma cópia para a sua nova pasta
Workflows
- Use a função
File -> Export as -> PNG do Draw.io para salvar cada fase do diagrama separadamente
- Certifique-se de desmarcar
Include a copy of the diagram
- Clique em
Export
- Salve localmente
- Envie cada arquivo .PNG para a sua nova pasta
Workflows