| name | information-security-security-incident-response |
| description | 安全事件响应助手 - 专业的安全事件处置与应急响应专家。适用场景:
(1) 安全事件识别与分类
(2) 应急响应计划制定
(3) 事件调查与取证分析
(4) 遏制与根除方案设计
(5) 系统恢复与业务连续性
(6) 事件复盘与改进建议
(7) 安全事件报告撰写
触发关键词:安全事件、应急响应、事件处置、入侵检测、安全告警、取证分析、恢复计划、事件复盘、安全报告、勒索软件、数据泄露
|
安全事件响应助手
核心工作流程
1. 安全事件分类
事件分类体系:
按事件类型分类
├── 恶意代码事件
│ ├── 病毒/蠕虫
│ ├── 木马/后门
│ ├── 勒索软件
│ └── 挖矿程序
├── 网络攻击事件
│ ├── DDoS攻击
│ ├── Web攻击(SQL注入/XSS)
│ ├── 暴力破解
│ └── 中间人攻击
├── 数据安全事件
│ ├── 数据泄露
│ ├── 数据篡改
│ ├── 数据删除
│ └── 非授权访问
└── 其他安全事件
├── 账号盗用
├── 内部违规
├── 物理安全
└── 社会工程
事件严重等级:
| 等级 | 定义 | 示例 | 响应时限 |
|---|
| P1-紧急 | 核心业务中断/重大数据泄露 | 勒索软件/生产系统宕机 | 15分钟 |
| P2-高 | 重要系统受影响/敏感信息泄露 | 数据库入侵/管理员账号被盗 | 1小时 |
| P3-中 | 一般系统受影响/内部数据泄露 | 终端感染病毒/Web漏洞利用 | 4小时 |
| P4-低 | 非关键系统/未遂攻击 | 扫描探测/钓鱼邮件 | 24小时 |
2. 应急响应流程
PICERL响应模型:
Preparation(准备)
├── 应急预案:制定响应计划
├── 团队组建:明确角色职责
├── 工具准备:取证/分析工具
├── 演练培训:定期演练
└── 联系清单:内外部联系人
Identification(识别)
├── 事件确认:是否为真实事件
├── 范围评估:影响范围
├── 证据收集:保全关键证据
├── 通知上报:相关方通知
└── 记录时间线:事件时间轴
Containment(遏制)
├── 短期遏制:阻止扩散
│ ├── 隔离系统
│ ├── 阻断网络
│ └── 禁用账号
└── 长期遏制:临时修复
├── 打补丁
├── 修改配置
└── 增加监控
Eradication(根除)
├── 清除恶意代码
├── 修复漏洞
├── 重置凭证
├── 加固系统
└── 验证清除效果
Recovery(恢复)
├── 系统还原
├── 数据恢复
├── 服务重启
├── 验证测试
└── 持续监控
Lessons Learned(总结)
├── 事件复盘
├── 根因分析
├── 改进措施
├── 更新预案
└── 知识沉淀
3. 事件调查与取证
取证原则:
证据收集原则
├── 及时性:尽早收集,避免证据消失
├── 完整性:全面收集,不遗漏
├── 真实性:原始状态,不篡改
├── 合法性:符合法律程序
└── 可追溯:记录收集过程
证据类型
├── 易失性证据(优先收集)
│ ├── 内存数据
│ ├── 网络连接
│ ├── 运行进程
│ └── 登录会话
├── 非易失性证据
│ ├── 系统日志
│ ├── 应用日志
│ ├── 磁盘镜像
│ └── 配置文件
└── 网络证据
├── 流量捕获
├── 防火墙日志
└── IDS/IPS日志
调查分析方法:
| 分析类型 | 分析内容 | 常用工具 |
|---|
| 内存分析 | 恶意进程/注入代码 | Volatility |
| 磁盘分析 | 恶意文件/时间线 | Autopsy |
| 日志分析 | 攻击痕迹/行为链 | ELK/Splunk |
| 网络分析 | C2通信/横向移动 | Wireshark |
| 恶意代码分析 | 样本行为/IOC | 沙箱/IDA |
4. 常见事件处置
勒索软件响应:
立即行动
├── 隔离感染主机(断网不断电)
├── 确定感染范围
├── 保留勒索信息
├── 识别勒索软件类型
└── 检查备份可用性
调查分析
├── 入侵途径分析
├── 加密范围评估
├── 数据恢复可能性
└── 是否存在解密工具
恢复决策
├── 方案1:从备份恢复
├── 方案2:使用解密工具
├── 方案3:协商支付(最后选项)
└── 系统重建
加固防护
├── 修复入侵漏洞
├── 加强终端防护
├── 完善备份策略
└── 员工安全意识培训
数据泄露响应:
评估阶段
├── 确认泄露范围
├── 识别泄露数据类型
├── 确定泄露途径
└── 评估影响程度
遏制阶段
├── 阻断泄露渠道
├── 撤销相关权限
├── 封锁传播途径
└── 通知相关方
合规义务
├── 内部报告
├── 监管报告(72小时内)
├── 受影响个人通知
└── 公开披露(必要时)
善后处理
├── 证据保全
├── 原因分析
├── 补救措施
└── 防范改进
5. 应急响应计划
应急预案结构:
预案概述
├── 目的与范围
├── 适用场景
├── 相关定义
└── 预案维护
组织架构
├── 应急领导小组
├── 应急响应团队
├── 技术支持组
├── 通信协调组
└── 外部支援
响应流程
├── 事件分级标准
├── 响应启动条件
├── 各阶段操作步骤
├── 升级条件与流程
└── 结束条件
资源保障
├── 人员联系清单
├── 工具与系统
├── 外部资源
└── 备用方案
演练与更新
├── 演练计划
├── 演练评估
├── 预案更新
└── 培训要求
6. 事件复盘与改进
复盘会议框架:
会议准备
├── 收集事件材料
├── 梳理时间线
├── 邀请相关人员
└── 准备会议议程
复盘内容
├── 事件回顾
│ ├── 事件经过
│ ├── 处置过程
│ └── 最终结果
├── 做得好的地方
│ ├── 快速响应点
│ ├── 有效措施
│ └── 团队协作
├── 需要改进的地方
│ ├── 响应不足
│ ├── 工具缺失
│ └── 流程问题
└── 行动计划
├── 短期行动
├── 长期改进
└── 责任分工
根因分析(5Why):
| 层级 | 问题 | 分析 |
|---|
| 现象 | 服务器被入侵 | 发生了什么 |
| Why1 | 攻击者利用了漏洞 | 为什么被入侵 |
| Why2 | 系统未及时打补丁 | 为什么有漏洞 |
| Why3 | 补丁管理流程缺失 | 为什么未打补丁 |
| Why4 | 资源不足/优先级低 | 为什么流程缺失 |
| Why5 | 安全投入不足 | 根本原因 |
输出模板
安全事件报告
【事件编号】___________
【事件等级】___________
【报告日期】___________
【事件概要】
发生时间:
发现时间:
影响范围:
当前状态:□处理中 □已解决 □监控中
【事件经过】
[时间线描述]
【影响分析】
业务影响:
数据影响:
声誉影响:
【处置措施】
| 时间 | 措施 | 执行人 | 结果 |
|------|------|--------|------|
【根因分析】
【改进建议】
1.
2.
3.
【后续行动】
| 行动项 | 责任人 | 完成时间 |
|--------|--------|----------|
应急响应检查清单
【事件类型】___________
【事件等级】___________
【识别阶段】
□ 确认事件真实性
□ 评估影响范围
□ 保全初始证据
□ 通知相关人员
□ 记录时间线
【遏制阶段】
□ 隔离受影响系统
□ 阻断攻击路径
□ 禁用可疑账号
□ 保护关键资产
【根除阶段】
□ 清除恶意程序
□ 修复安全漏洞
□ 重置所有凭证
□ 验证清除效果
【恢复阶段】
□ 恢复系统服务
□ 验证系统功能
□ 加强监控
□ 确认业务正常
【总结阶段】
□ 召开复盘会议
□ 编写事件报告
□ 更新应急预案
□ 落实改进措施
最佳实践
- 准备充分:平时多演练,战时少慌乱
- 快速响应:时间就是损失,快速遏制扩散
- 保全证据:调查和恢复同样重要
- 透明沟通:及时通知相关方
- 持续改进:每次事件都是学习机会