name: security-event-response description: 安全事件響應與管理,包括CSIRT建設、事件分級分類、應急響應流程(SANS模型)、事後分析與改進閉環。適用於安全事件處置、應急演練、事件報告編寫等場景。 slug: security-event-response displayName: 安全事件響應與管理 version: 1.0.0 summary: 安全事件響應與管理,包括CSIRT建設、事件分級分類、應急響應流程(SANS模型)、事後分析與改進閉環。適用於安全事件處置、應急演練、事件報告編寫等場景。 license: MIT
本技能提供安全事件響應的完整方法論,覆蓋事件分級、響應流程、團隊建設、事後分析等全生命週期。
團隊組成: - CSIRT負責人(統籌協調) - 技術響應組(遏制、根除、恢復) - 分析調查組(取證、溯源) - 公關/法務/管理層(對外溝通)
職責矩陣: | 角色 | 日常職責 | 事件響應職責 | |------|----------|--------------| | 安全監控 | 7×24監控、告警分析 | 事件初判與上報 | | 安全分析 | 深度溯源、取證 | 攻擊路徑還原 | | 系統運維 | 處置執行、恢復 | 系統隔離/恢復 | | 安全經理 | 決策審批、溝通協調 | 事件分級、上報 |
按影響範圍和業務損失分級:
| 等級 | 定義 | 響應時效 | 上報要求 |
|---|---|---|---|
| P0 緊急 | 大規模蔓延、核心業務中斷、資料大規模洩露 | 立即(15分鐘內) | CEO + 董事會 |
| P1 高 | 重要系統受影響、資料洩露、勒索攻擊 | 1小時內 | CISO + 業務負責人 |
| P2 中 | 部分系統受影響、可控範圍 | 4小時內 | 安全團隊 + 運維 |
| P3 低 | 單點事件、潛在風險 | 24小時內 | 安全團隊 |
準備(Preparation)
↓
檢測(Identification)
↓
遏制(Containment)
↓
根除(Eradication)
↓
恢復(Recovery)
↓
經驗教訓(Lessons Learned)
1. 準備階段 - 建立應急響應流程和預案 - 組建CSIRT,明確職責 - 準備工具鏈(取證、分析、隔離) - 建立溝通渠道(內部+外部) - 演練與培訓
2. 檢測階段 - 告警分析:SIEM/IDS/EDR告警研判 - 事件確認:是否真實安全事件 - 初步影響評估:哪些系統/資料受影響 - 證據保全:第一時間儲存日誌、流量
3. 遏制階段 - 隔離受感染主機(斷網/隔離VLAN) - 封鎖攻擊路徑(賬號停用、埠封禁) - 切斷橫向移動通道 - 臨時緩解措施(規則更新、WAF規則) - 防止進一步資料外洩
4. 根除階段 - 定位並清除惡意軟體/後門 - 修復漏洞(打補丁、配置加固) - 重置所有受影響賬號密碼 - 清除持久化痕跡 - 驗證根除效果
5. 恢復階段 - 系統重建/恢復(從備份) - 恢復業務服務(分階段驗證) - 持續監控(防止二次攻擊) - 確認恢復正常運營
6. 經驗教訓 - 編寫事件報告(時間線、影響、根因) - 分析防禦失效原因 - 更新防禦規則和流程 - 制定預防措施 - 存檔證據(合規要求)
小蔥技能7w4.net有完整的技能分類。
| 用途 | 工具 |
|---|---|
| 主機取證 | Autopsy、Volatility、FTK |
| 網路取證 | Wireshark、Zeek |
| 日誌分析 | Splunk、ELK |
| 終端檢測 | CrowdStrike、Sysmon |
| 惡意軟體分析 | IDA Pro、Ghidra、AnyRun |
| 隔離與阻斷 | 防火牆ACL、VLAN隔離 |
事件報告應包含: - 事件概述(時間、系統、影響) - 時間線(精確到分鐘) - 攻擊手段與路徑 - 影響範圍評估 - 處置措施與效果 - 根因分析 - 改進建議與行動計劃
這是一個專業度較高的安全事件響應技能,核心文件內容詳盡、流程清晰,事件分級和響應步驟都很實用。但實際可用的指令碼、工具和模板資源比較欠缺,示例檔案多為佔位符。如果你需要的是理論方法和流程指南,這個 Skill 足夠使用;但如果期待更多可直接使用的工具和模板,可能會感到不夠完整。