本技能提供安全事件响应的完整方法论,覆盖事件分级、响应流程、团队建设、事后分析等全生命周期。
团队组成:
| 职责矩阵: | 角色 | 日常职责 | 事件响应职责 |
|---|---|---|---|
| 安全监控 | 7×24监控、告警分析 | 事件初判与上报 | |
| 安全分析 | 深度溯源、取证 | 攻击路径还原 | |
| 系统运维 | 处置执行、恢复 | 系统隔离/恢复 | |
| 安全经理 | 决策审批、沟通协调 | 事件分级、上报 |
按影响范围和业务损失分级:
| 等级 | 定义 | 响应时效 | 上报要求 |
|---|---|---|---|
| P0 紧急 | 大规模蔓延、核心业务中断、数据大规模泄露 | 立即(15分钟内) | CEO + 董事会 |
| P1 高 | 重要系统受影响、数据泄露、勒索攻击 | 1小时内 | CISO + 业务负责人 |
| P2 中 | 部分系统受影响、可控范围 | 4小时内 | 安全团队 + 运维 |
| P3 低 | 单点事件、潜在风险 | 24小时内 | 安全团队 |
准备(Preparation)
↓
检测(Identification)
↓
遏制(Containment)
↓
根除(Eradication)
↓
恢复(Recovery)
↓
经验教训(Lessons Learned)
1. 准备阶段
2. 检测阶段
3. 遏制阶段
4. 根除阶段
5. 恢复阶段
7w4.net小葱技能。
6. 经验教训
| 用途 | 工具 |
|---|---|
| 主机取证 | Autopsy、Volatility、FTK |
| 网络取证 | Wireshark、Zeek |
| 日志分析 | Splunk、ELK |
| 终端检测 | CrowdStrike、Sysmon |
| 恶意软件分析 | IDA Pro、Ghidra、AnyRun |
| 隔离与阻断 | 防火墙ACL、VLAN隔离 |
事件报告应包含:
这是一个专业度较高的安全事件响应技能,核心文档内容详尽、流程清晰,事件分级和响应步骤都很实用。但实际可用的脚本、工具和模板资源比较欠缺,示例文件多为占位符。如果你需要的是理论方法和流程指南,这个 Skill 足够使用;但如果期待更多可直接使用的工具和模板,可能会感到不够完整。