🔒

安全事件響應與管理

👤 嗎啡 📦 v1.0.0 ⭐ 3.8 ⬇️ 217 下載
🔒 IT運維與安全 免費

📖 技能介紹


name: security-event-response description: 安全事件響應與管理,包括CSIRT建設、事件分級分類、應急響應流程(SANS模型)、事後分析與改進閉環。適用於安全事件處置、應急演練、事件報告編寫等場景。 slug: security-event-response displayName: 安全事件響應與管理 version: 1.0.0 summary: 安全事件響應與管理,包括CSIRT建設、事件分級分類、應急響應流程(SANS模型)、事後分析與改進閉環。適用於安全事件處置、應急演練、事件報告編寫等場景。 license: MIT


安全事件響應與管理

概述

本技能提供安全事件響應的完整方法論,覆蓋事件分級、響應流程、團隊建設、事後分析等全生命週期。

CSIRT建設

團隊組成: - CSIRT負責人(統籌協調) - 技術響應組(遏制、根除、恢復) - 分析調查組(取證、溯源) - 公關/法務/管理層(對外溝通)

職責矩陣: | 角色 | 日常職責 | 事件響應職責 | |------|----------|--------------| | 安全監控 | 7×24監控、告警分析 | 事件初判與上報 | | 安全分析 | 深度溯源、取證 | 攻擊路徑還原 | | 系統運維 | 處置執行、恢復 | 系統隔離/恢復 | | 安全經理 | 決策審批、溝通協調 | 事件分級、上報 |

事件分級標準

按影響範圍和業務損失分級:

等級 定義 響應時效 上報要求
P0 緊急 大規模蔓延、核心業務中斷、資料大規模洩露 立即(15分鐘內) CEO + 董事會
P1 高 重要系統受影響、資料洩露、勒索攻擊 1小時內 CISO + 業務負責人
P2 中 部分系統受影響、可控範圍 4小時內 安全團隊 + 運維
P3 低 單點事件、潛在風險 24小時內 安全團隊

應急響應流程(SANS ICIR模型)

準備(Preparation)
    ↓
檢測(Identification)
    ↓
遏制(Containment)
    ↓
根除(Eradication)
    ↓
恢復(Recovery)
    ↓
經驗教訓(Lessons Learned)

各階段詳解

1. 準備階段 - 建立應急響應流程和預案 - 組建CSIRT,明確職責 - 準備工具鏈(取證、分析、隔離) - 建立溝通渠道(內部+外部) - 演練與培訓

2. 檢測階段 - 告警分析:SIEM/IDS/EDR告警研判 - 事件確認:是否真實安全事件 - 初步影響評估:哪些系統/資料受影響 - 證據保全:第一時間儲存日誌、流量

3. 遏制階段 - 隔離受感染主機(斷網/隔離VLAN) - 封鎖攻擊路徑(賬號停用、埠封禁) - 切斷橫向移動通道 - 臨時緩解措施(規則更新、WAF規則) - 防止進一步資料外洩

4. 根除階段 - 定位並清除惡意軟體/後門 - 修復漏洞(打補丁、配置加固) - 重置所有受影響賬號密碼 - 清除持久化痕跡 - 驗證根除效果

5. 恢復階段 - 系統重建/恢復(從備份) - 恢復業務服務(分階段驗證) - 持續監控(防止二次攻擊) - 確認恢復正常運營

6. 經驗教訓 - 編寫事件報告(時間線、影響、根因) - 分析防禦失效原因 - 更新防禦規則和流程 - 制定預防措施 - 存檔證據(合規要求)

工具鏈

小蔥技能7w4.net有完整的技能分類。

用途 工具
主機取證 Autopsy、Volatility、FTK
網路取證 Wireshark、Zeek
日誌分析 Splunk、ELK
終端檢測 CrowdStrike、Sysmon
惡意軟體分析 IDA Pro、Ghidra、AnyRun
隔離與阻斷 防火牆ACL、VLAN隔離

事件報告模板

事件報告應包含: - 事件概述(時間、系統、影響) - 時間線(精確到分鐘) - 攻擊手段與路徑 - 影響範圍評估 - 處置措施與效果 - 根因分析 - 改進建議與行動計劃

🤖 AI 評測

這是一個專業度較高的安全事件響應技能,核心文件內容詳盡、流程清晰,事件分級和響應步驟都很實用。但實際可用的指令碼、工具和模板資源比較欠缺,示例檔案多為佔位符。如果你需要的是理論方法和流程指南,這個 Skill 足夠使用;但如果期待更多可直接使用的工具和模板,可能會感到不夠完整。

📊 多維度評分

適應性3.8
規範性3.7
有效性4.1
可靠性3.2
可信度4.5

📁 包含檔案 (4 個)

📄 SKILL.md 3.7 KB
📄 assets/example_asset.txt 865 B
📄 references/api_reference.md 974 B
📄 scripts/example.py 605 B