name: security-event-response description: 安全事件响应与管理,包括CSIRT建设、事件分级分类、应急响应流程(SANS模型)、事后分析与改进闭环。适用于安全事件处置、应急演练、事件报告编写等场景。 slug: security-event-response displayName: 安全事件响应与管理 version: 1.0.0 summary: 安全事件响应与管理,包括CSIRT建设、事件分级分类、应急响应流程(SANS模型)、事后分析与改进闭环。适用于安全事件处置、应急演练、事件报告编写等场景。 license: MIT
本技能提供安全事件响应的完整方法论,覆盖事件分级、响应流程、团队建设、事后分析等全生命周期。
团队组成: - CSIRT负责人(统筹协调) - 技术响应组(遏制、根除、恢复) - 分析调查组(取证、溯源) - 公关/法务/管理层(对外沟通)
职责矩阵: | 角色 | 日常职责 | 事件响应职责 | |------|----------|--------------| | 安全监控 | 7×24监控、告警分析 | 事件初判与上报 | | 安全分析 | 深度溯源、取证 | 攻击路径还原 | | 系统运维 | 处置执行、恢复 | 系统隔离/恢复 | | 安全经理 | 决策审批、沟通协调 | 事件分级、上报 |
按影响范围和业务损失分级:
| 等级 | 定义 | 响应时效 | 上报要求 |
|---|---|---|---|
| P0 紧急 | 大规模蔓延、核心业务中断、数据大规模泄露 | 立即(15分钟内) | CEO + 董事会 |
| P1 高 | 重要系统受影响、数据泄露、勒索攻击 | 1小时内 | CISO + 业务负责人 |
| P2 中 | 部分系统受影响、可控范围 | 4小时内 | 安全团队 + 运维 |
| P3 低 | 单点事件、潜在风险 | 24小时内 | 安全团队 |
准备(Preparation)
↓
检测(Identification)
↓
遏制(Containment)
↓
根除(Eradication)
↓
恢复(Recovery)
↓
经验教训(Lessons Learned)
1. 准备阶段 - 建立应急响应流程和预案 - 组建CSIRT,明确职责 - 准备工具链(取证、分析、隔离) - 建立沟通渠道(内部+外部) - 演练与培训
2. 检测阶段 - 告警分析:SIEM/IDS/EDR告警研判 - 事件确认:是否真实安全事件 - 初步影响评估:哪些系统/数据受影响 - 证据保全:第一时间保存日志、流量
3. 遏制阶段 - 隔离受感染主机(断网/隔离VLAN) - 封锁攻击路径(账号禁用、端口封禁) - 切断横向移动通道 - 临时缓解措施(规则更新、WAF规则) - 防止进一步数据外泄
4. 根除阶段 - 定位并清除恶意软件/后门 - 修复漏洞(打补丁、配置加固) - 重置所有受影响账号密码 - 清除持久化痕迹 - 验证根除效果
5. 恢复阶段 - 系统重建/恢复(从备份) - 恢复业务服务(分阶段验证) - 持续监控(防止二次攻击) - 确认恢复正常运营
6. 经验教训 - 编写事件报告(时间线、影响、根因) - 分析防御失效原因 - 更新防御规则和流程 - 制定预防措施 - 存档证据(合规要求)
| 用途 | 工具 |
|---|---|
| 主机取证 | Autopsy、Volatility、FTK |
| 网络取证 | Wireshark、Zeek |
| 日志分析 | Splunk、ELK |
| 终端检测 | CrowdStrike、Sysmon |
| 恶意软件分析 | IDA Pro、Ghidra、AnyRun |
| 隔离与阻断 | 防火墙ACL、VLAN隔离 |
事件报告应包含: - 事件概述(时间、系统、影响) - 时间线(精确到分钟) - 攻击手段与路径 - 影响范围评估 - 处置措施与效果 - 根因分析 - 改进建议与行动计划
这是一个专业度较高的安全事件响应技能,核心文档内容详尽、流程清晰,事件分级和响应步骤都很实用。但实际可用的脚本、工具和模板资源比较欠缺,示例文件多为占位符。如果你需要的是理论方法和流程指南,这个 Skill 足够使用;但如果期待更多可直接使用的工具和模板,可能会感到不够完整。