目录
[[TOC]]
IR 手册(Playbooks)
本仓库包含公司安全运营中心(SOC)的所有事件响应手册(Incident Response Playbooks)与工作流。
每个文件夹包含一份手册,按照 NIST - 800.61 r2 拆分为 6 个部分。
1- 准备(Preparation)
此部分应包含以下信息:
- 所有 资产的清单
- 服务器
- 端点(+关键端点)
- 网络
- 应用程序
- 员工
- 安全产品
- 基线
- 沟通计划
- 哪些安全事件
- 阈值
- 如何访问安全工具
- 创建手册
- 规划演练
- 桌面推演(Table Top)
- 实操演练(Hands On)
2- 检测与分析(Detection and Analysis)
此部分应包含以下信息:
- 信息收集
- 数据分析
- 构建检测规则
- 根本原因分析
- 攻击的深度与广度
- 使用的技术
- 失陷指标 / 攻击指标
- 战术、技术与程序(TTP)
- IP 地址
- 电子邮件地址
- 文件哈希
- 命令行
- 等。
3- 遏制、根除与恢复(Containment, Eradication, and Recovery)
此部分应包含以下信息:
- 隔离受影响系统
- 修补威胁入口点
- 预定义阈值
- 预授权操作
- 每个客户
- 每个环境
- 生产环境(Prod)
- 测试环境(QA)
- 面向互联网的环境
- 如何在所有受影响系统上移除威胁
- 使系统恢复运行
- 重建并恢复服务
4- 事后活动(Post-Incident Activity)
- 经验教训
- 新的检测规则
- 新的加固措施
- 新的补丁管理
- 等。
目录结构
客户(Customers)
此文件夹包含与客户相关的所有信息,例如:
- 联系人
- 升级联系人
- 客户经理
- 预批准操作与阈值
- 停电 / 限电时间安排
产品(Products)
此文件夹包含在事件期间我们使用的各种“商用”产品的信息。
例如:
- JIRA
- Remedy
- Service-Now
- ArcSight
- Elastic Stack
- RSA NetWitness
- Splunk
- AMP
- CrowdStrike
- McAfee
- Microsoft ATP
- Symantec
- Firepower
- Fortigate
- 等。
IRP-*
这些是包含手册本身(Playbooks)的各个独立文件夹。
每个目录内应有一个 PDF 文件夹,其中提供 PDF 版本(并自动生成),供需要查看的审计人员和客户使用。
创建新手册
文件夹与文件
要创建新手册:
- 创建一个新文件夹,例如:
IRP-DDoS
- 在新文件夹中创建一个名为
README.md 的文件
- 粘贴
IRP-TEMPLATE.md 的内容
- 将文档中所有
-NAME- 字符串替换为你的手册名称,例如:DDoS
- 编辑各章节。
工作流(Workflows)
要创建工作流:
- 在你的新文件夹中创建一个名为
Workflows 的文件夹
- 在 Draw.io 中打开
WORKFLOW-TEMPLATE.drawio 文件
- 在本地保存,直到完成所有标签页
- 完成所有标签页/阶段后,将副本上传到你的新
Workflows 文件夹
- 使用 Draw.io 的
File -> Export as -> PNG 功能分别保存每个图表阶段
- 确保取消勾选
Include a copy of the diagram
- 点击
Export
- 保存到本地
- 将每个 .PNG 文件上传到你的新
Workflows 文件夹