Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Playbooks — Playbooks for SOC Analysts | Kitploit
Инструменты/GitHubGitHub/socfortress/playbooks
Threat IntelligenceLearning & EducationIncident ResponseCurated Resources
GitHubsocfortress/playbooks

Playbooks

Playbooks for SOC Analysts

Репозиторий
7421763 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Содержание

[[TOC]]

IR Плейбуки

Этот репозиторий содержит все плейбуки и рабочие процессы реагирования на инциденты SOC компании.

Каждая папка содержит плейбук, разбитый на 6 разделов в соответствии с NIST - 800.61 r2

1- Подготовка

Этот раздел должен содержать следующую информацию

  • Список ВСЕХ активов
    • Серверы
    • Конечные точки (+ критически важные)
    • Сети
    • Приложения
    • Сотрудники
    • Средства защиты
  • Базовые линии
  • План коммуникаций
  • Какие события безопасности
  • Пороговые значения
  • Как получить доступ к средствам защиты
    • Как предоставить доступ
  • Создание плейбуков
  • Планирование учений
    • Командно-штабные
    • Практические

2- Обнаружение и анализ

Этот раздел должен содержать следующую информацию

  • Сбор информации
  • Анализ данных
  • Создание детектов
  • Анализ первопричины
  • Глубина и охват атаки
    • Права администратора
    • Затронутые системы
  • Используемые техники
  • Индикаторы компрометации / Индикаторы атаки
    • Тактики, техники и процедуры (TTP)
    • IP-адрес
    • Адрес электронной почты
    • Хэш файла
    • Командная строка
    • и т.д.

3- Локализация, устранение и восстановление

Этот раздел должен содержать следующую информацию

  • Изолировать затронутые системы
  • Пропатчить точку входа угрозы
  • Предварительно заданные пороговые значения
    • Для заказчиков
    • Для внутренних систем
    • Для эскалаций
  • Предварительно санкционированные действия
    • По каждому заказчику
    • По каждой среде
      • Prod
      • QA
      • Интернет-доступные
  • Как удалить угрозу на всех затронутых системах
  • Вернуть системы в рабочее состояние
  • Пересобрать и возобновить работу сервиса

4- Действия после инцидента

  • Извлечённые уроки
  • Новые детекты
  • Новые меры укрепления защиты
  • Новое управление исправлениями
  • и т.д.

Структура каталогов

Customers

Эта папка содержит всю информацию о наших заказчиках, например

  • Контактные лица
    • Имена
    • Номер телефона
    • Электронная почта
  • Точка эскалации
    • В рабочие часы
    • В нерабочие часы
  • Аккаунт-менеджер
  • Предварительно одобренные действия и пороговые значения
  • График Blackout / Brownout

Products

Эта папка содержит информацию о различных «коммерческих» продуктах, которые мы используем во время инцидента. Например:

  • JIRA
  • Remedy
  • Service-Now
  • ArcSight
  • Elastic Stack
  • RSA NetWitness
  • Splunk
  • AMP
  • CrowdStrike
  • McAfee
  • Microsoft ATP
  • Symantec
  • Firepower
  • Fortigate
  • Etc.

IRP-*

Это отдельные папки, содержащие сами плейбуки. В каждом каталоге должна быть папка PDF, в которой доступна (и автоматически создаётся) PDF-версия для аудиторов и заказчиков, которым необходимо её просмотреть.

Создание нового плейбука

Папка и файлы

Чтобы создать новый плейбук:

  • Создайте новую папку, например: IRP-DDoS
  • Создайте файл README.md внутри новой папки
  • Вставьте содержимое IRP-TEMPLATE.md
  • Замените строку -NAME- на название вашего плейбука, например: DDoS, во всём документе
  • Отредактируйте разделы.

Рабочие процессы

Чтобы создать рабочие процессы

  • Внутри новой папки создайте папку с названием Workflows
  • Откройте файл WORKFLOW-TEMPLATE.drawio в Draw.io
  • Сохраняйте локально, пока не заполните все вкладки
  • Когда все вкладки/этапы будут завершены, загрузите копию в новую папку Workflows
  • Используйте функцию File -> Export as -> PNG в Draw.io, чтобы сохранить каждый этап диаграммы отдельно
    • Убедитесь, что флажок Include a copy of the diagram снят
    • Нажмите Export
    • Сохраните локально
  • Загрузите каждый файл .PNG в новую папку Workflows
Скачать инструмент