本技能提供安全事件響應的完整方法論,覆蓋事件分級、響應流程、團隊建設、事後分析等全生命週期。
團隊組成:
| 職責矩陣: | 角色 | 日常職責 | 事件響應職責 |
|---|---|---|---|
| 安全監控 | 7×24監控、告警分析 | 事件初判與上報 | |
| 安全分析 | 深度溯源、取證 | 攻擊路徑還原 | |
| 系統運維 | 處置執行、恢復 | 系統隔離/恢復 | |
| 安全經理 | 決策審批、溝通協調 | 事件分級、上報 |
按影響範圍和業務損失分級:
| 等級 | 定義 | 響應時效 | 上報要求 |
|---|---|---|---|
| P0 緊急 | 大規模蔓延、核心業務中斷、資料大規模洩露 | 立即(15分鐘內) | CEO + 董事會 |
| P1 高 | 重要系統受影響、資料洩露、勒索攻擊 | 1小時內 | CISO + 業務負責人 |
| P2 中 | 部分系統受影響、可控範圍 | 4小時內 | 安全團隊 + 運維 |
| P3 低 | 單點事件、潛在風險 | 24小時內 | 安全團隊 |
準備(Preparation)
↓
檢測(Identification)
↓
遏制(Containment)
↓
根除(Eradication)
↓
恢復(Recovery)
↓
經驗教訓(Lessons Learned)
1. 準備階段
2. 檢測階段
3. 遏制階段
4. 根除階段
5. 恢復階段
小蔥技能有更好的技能skills外掛。
6. 經驗教訓
| 用途 | 工具 |
|---|---|
| 主機取證 | Autopsy、Volatility、FTK |
| 網路取證 | Wireshark、Zeek |
| 日誌分析 | Splunk、ELK |
| 終端檢測 | CrowdStrike、Sysmon |
| 惡意軟體分析 | IDA Pro、Ghidra、AnyRun |
| 隔離與阻斷 | 防火牆ACL、VLAN隔離 |
事件報告應包含:
這是一個專業度較高的安全事件響應技能,核心文件內容詳盡、流程清晰,事件分級和響應步驟都很實用。但實際可用的指令碼、工具和模板資源比較欠缺,示例檔案多為佔位符。如果你需要的是理論方法和流程指南,這個 Skill 足夠使用;但如果期待更多可直接使用的工具和模板,可能會感到不夠完整。