Содержание
[[TOC]]
IR Плейбуки
Этот репозиторий содержит все плейбуки и рабочие процессы реагирования на инциденты SOC компании.
Каждая папка содержит плейбук, разбитый на 6 разделов в соответствии с NIST - 800.61 r2
1- Подготовка
Этот раздел должен содержать следующую информацию
- Список ВСЕХ активов
- Серверы
- Конечные точки (+ критически важные)
- Сети
- Приложения
- Сотрудники
- Средства защиты
- Базовые линии
- План коммуникаций
- Какие события безопасности
- Пороговые значения
- Как получить доступ к средствам защиты
- Создание плейбуков
- Планирование учений
- Командно-штабные
- Практические
2- Обнаружение и анализ
Этот раздел должен содержать следующую информацию
- Сбор информации
- Анализ данных
- Создание детектов
- Анализ первопричины
- Глубина и охват атаки
- Права администратора
- Затронутые системы
- Используемые техники
- Индикаторы компрометации / Индикаторы атаки
- Тактики, техники и процедуры (TTP)
- IP-адрес
- Адрес электронной почты
- Хэш файла
- Командная строка
- и т.д.
3- Локализация, устранение и восстановление
Этот раздел должен содержать следующую информацию
- Изолировать затронутые системы
- Пропатчить точку входа угрозы
- Предварительно заданные пороговые значения
- Для заказчиков
- Для внутренних систем
- Для эскалаций
- Предварительно санкционированные действия
- По каждому заказчику
- По каждой среде
- Prod
- QA
- Интернет-доступные
- Как удалить угрозу на всех затронутых системах
- Вернуть системы в рабочее состояние
- Пересобрать и возобновить работу сервиса
4- Действия после инцидента
- Извлечённые уроки
- Новые детекты
- Новые меры укрепления защиты
- Новое управление исправлениями
- и т.д.
Структура каталогов
Customers
Эта папка содержит всю информацию о наших заказчиках, например
- Контактные лица
- Имена
- Номер телефона
- Электронная почта
- Точка эскалации
- В рабочие часы
- В нерабочие часы
- Аккаунт-менеджер
- Предварительно одобренные действия и пороговые значения
- График Blackout / Brownout
Products
Эта папка содержит информацию о различных «коммерческих» продуктах, которые мы используем во время инцидента.
Например:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- Etc.
IRP-*
Это отдельные папки, содержащие сами плейбуки.
В каждом каталоге должна быть папка PDF, в которой доступна (и автоматически создаётся) PDF-версия для аудиторов и заказчиков, которым необходимо её просмотреть.
Создание нового плейбука
Папка и файлы
Чтобы создать новый плейбук:
- Создайте новую папку, например:
IRP-DDoS
- Создайте файл
README.md внутри новой папки
- Вставьте содержимое
IRP-TEMPLATE.md
- Замените строку
-NAME- на название вашего плейбука, например: DDoS, во всём документе
- Отредактируйте разделы.
Рабочие процессы
Чтобы создать рабочие процессы
- Внутри новой папки создайте папку с названием
Workflows
- Откройте файл
WORKFLOW-TEMPLATE.drawio в Draw.io
- Сохраняйте локально, пока не заполните все вкладки
- Когда все вкладки/этапы будут завершены, загрузите копию в новую папку
Workflows
- Используйте функцию
File -> Export as -> PNG в Draw.io, чтобы сохранить каждый этап диаграммы отдельно
- Убедитесь, что флажок
Include a copy of the diagram снят
- Нажмите
Export
- Сохраните локально
- Загрузите каждый файл .PNG в новую папку
Workflows