首页 > 其他分享 >【HW系列】事中迎战(5):作文大赛

【HW系列】事中迎战(5):作文大赛

时间:2024-07-28 15:51:32浏览次数:15  
标签:报告 攻击 HW 事中 作文 事件 应急 演练 描述

本章为该系列的第15篇,也是事中迎战的第5篇。工作日报、技战法、布防报告、事件处置报告、协同联动报告、总结报告、应急响应报告……各种报告也算是演习工作中的一大特色了,曾经请教过一位资深业内人士,后续的演练有没有可能取消各种报告任务,他的回答是:“不太可能,毕竟是呈现成果的直接方式,领导能看得懂。”

写过的应该都知道,这活没那么容易,不比盯监控轻松,这一篇咱们就聊聊各种报告怎么写。

一、 报告组

不知道大家有没有被各种小作文、大论文困扰过,防守单位为了在演练中获得好成绩,不会放弃任何一个报告加分的机会。一些防守单位会专门设立报告组来应对各类报告编写任务,如果有采购安全公司主防服务的,还可以让厂商提供报告编写人员。总之,写报告要有专人负责。

二、 日报

汇总每天的情况给指挥部汇报,这是让高层看到安全工作的机会。内容可以由监控组、分析研判组、处置组、分支附属机构提供基础内容,报告组汇总整理。
当天的日报素材通常下班后才能收集齐,所以汇总整理完成后的时间一般都比较晚了,加班是避免不了的,处理日报的人会比较辛苦。如果人手足够的话,写日报的人也可以排班,大家轮流加班。

三、 技战法

每天一篇,这个也比较难搞,建议演练前就开始准备,向各个领域的负责人征集议题,如果有一定权力的话,可以作为工作KPI分派给不同负责人。
技战法只需要针对一个点进行详细介绍,无需写成大而全的报告,可以针对一个典型问题介绍切实可落地执行的措施,包括但不限于应对新型攻击、针对具体事件开展应急处置、安全运营、安全管理、策略配置等。
技战法写的好有机会获得组织方嘉奖,对个人和组织都有好处,建议大家认真对待。抛开获不获奖,其实写文章也是一次对工作的系统总结和思考,在总结的过程中,说不定会给我们带来新的思路。

四、 应急响应报告

如果您的企业不幸出现了安全事件,免不了要写应急响应报告,针对攻击事件进行全面分析还原,可从此事件的检测发现、分析研判、应急处置、攻防对抗等方面进行详细描述。应急响应报告可以按照如下框架编写:

4.1 监测发现

检测发现概况:体现及时性。
攻击类型判断:描述攻击方攻击行为是否有效,明确攻击方的攻击手段,提供攻击类型证据材料,包括但不限于以下攻击手段,供参考:①对重点人投毒进行社工攻击、②发现隐蔽攻击隧道、③发现重要敏感数据被窃取、④系统被控制、植入木马等、⑤邮件系统被盯控 、⑥近源攻击突破网络防线、⑦供应链打击、⑧通过下属单位、跨网,迂回攻击、⑨内网敏感信息被搜集利用、⑩漏洞利用、口令盗用、权限提升等高危操作。

4.2 分析研判

攻击痕迹提取:能够提取该起事件对应的攻击日志,能够发现恶意进程、捕获攻击样本、发现篡改账号等。
攻击样本/payload分析:描述能够对该起事件涉及的恶意进程、样本、exp等进行分析,包括功能特点、回连信息等。能够对攻击源IP位置及资产数据、攻击频次、攻击历史信息、攻击意图等进行分析。

4.3 应急处置

事件分类分级:描述本单位网络安全分级分类管理办法和,确定此事件性质。
应急响应预案:描述本单位网络安全应急处置预案,确定此事件处置方案。
风险抑制措施:描述本单位抑制攻击所采取的手段及效果,例如:阻断互联网侧攻击源(如IP、物理接口、服务、处置社会工程学攻击的方式与效果等);阻断内网攻击入口或攻击跳板。

4.4 通报预警

通报流程:针对该起事件,是否规范开展通报工作,包括:通报发布的及时性;通报发布渠道的规范性,提供及时通讯、邮件、通报平台发送截图;通报内容要详尽,如提供事件级别、威胁类型、事件截图、发现时间、涉及对象、威胁方式、严重程度、防范措施及建议等信息。

4.5 追踪溯源

攻击链溯源:还原攻击链条维度包括:定位攻击入口、锁定内网跳板、还原攻击路径,刻画出完整的攻击链条。

4.6 排查整改

确定该起事件涉及的资产范围、资产所属单位、运营单位等,例如落查到具体涉事单位和系统。描述整改措施,提供清除被攻击利用的问题隐患详细方案,描述完善防护策略方案。

大范围内开展排查整改,描述详细排查整改方案;提供正式通知;描述排查整改成果成效,对排查结果要有反馈或验证。
应急报告模板就是一套完整的应急响应流程,真实的应急响应完全可以按照报告中的要素去执行。不过还是祝愿大家都平平安安的,不要写这份报告。

五、布防报告

这是一份整体介绍安全防御体系的报告,布防报告完全可以摘录年度工作总结中的内容,根据实际工作中涉及到的工作领域,介绍我们是如何做的,可参考以下领域分别进行介绍:

网络安全

终端安全

邮件安全

云安全

容器安全

应用安全

安全资产管理

漏洞管理

安全运营

……

六、协同联动报告

可以从以下两方面描述在贵公司如何进行实际落地:
技术方面:告警日志的联动聚合,汇总到统一平台(如SOC、SIEM)集中分析,再联动多个安全设备协同处置安全事件(SOAR)。
组织方面:结合组织架构,介绍如何将演练相关方有机统筹,包括各团队、各部门、分支附属机构、同行业其他公司、行业组织等。

七、 总结报告

立意站位要高,整个文章可以采用以下结构:

引言,标准的背景介绍,这一段很适合用GPT写。

前期准备,为了演练我们做了哪些工作,效果如何,最好有一些数据展示,可以复用布防报告中的内容。

演练成效,描述演练期间我们如何在领导的指挥下井然有序开展工作,最好有一些数据展示。
结尾,总结升华一下,这一段也适合用GPT写。

文章标题和各个章节标题尽可能体现文采,标题写得好很能抓住读者眼球,会写公文的朋友可以在总结报告里多绽放一下你的光彩。

八、总结

报告属于加分项,防守单位需要根据自身情况来安排在报告上面的资源投入,写报告的工作量很大,资源有限的情况下,应该优先保证不减分,再考虑加分项。如果您有余力争取报告加分,可以参考上面的主题提前准备材料,为演练期间减轻压力。
如果这篇文章你只能记住一件事的话,那请记住:明确各类报告的框架,由专人来写。

原创 十九线菜鸟学安全

标签:报告,攻击,HW,事中,作文,事件,应急,演练,描述
From: https://www.cnblogs.com/o-O-oO/p/18328307

相关文章

  • 【HW系列】事中迎战(6):应急响应
    本章为该系列的第16篇,也是事中迎战的第6篇。如果说体现攻击队综合能力的方式是打攻防,那对于防守方来说,体现综合能力的方式就是应急响应。今天不讲理论,本篇通过一个虚构的应急案例,来看看前几篇所讲的内容如何应用在实战中。我觉得如果攻击方死盯着一个目标打,是一定会突破的,我们在......
  • 【HW系列】战后收尾(1):打扫战场
    本章为该系列的第17篇,也是战后收尾阶段的第1篇。演练告一段落,该清理的需要清理。设备清退。为演练临时借用的各种办公用品要及时退还,比如办公电脑、大屏、交换机、插线板、桌椅等用品。不知道大家有没有遇到过借东西不还的情况,不管东西是否贵重,有借无还都会让人觉得不舒服。所以......
  • 【HW系列】战后收尾(2):复盘提升
    本章为该系列的第18篇,也是事后收尾阶段的第2篇。有些防守单位会以演习结束作为整个防守项目的结束,甚至会专门定制倒计时大屏,当时钟走到0秒的那一刻,所有人欢呼雀跃,组织庆功宴,和庆祝春节有一拼了,朋友圈里都开始有了年味。但是,演练真的结束了吗?能与国家顶级攻击队在正面战场上较量,这......
  • 【HW系列】事前准备(8):蜜罐建设
    本章为该系列的第8篇,也是事前准备阶段的第8篇。之所以蜜罐单独拿出来讲,是因为平时不怎么起眼的蜜罐,在演练期间却特别耀眼,特别是互联网蜜罐。一、内网蜜罐内网蜜罐主要应对的威胁是横向移动,所以内网蜜罐最需要关注的是覆盖率,要确保探针尽可能多的覆盖各个网段。同网段内不必大范......
  • 【HW系列】事中迎战(1):人员组织
    本章为该系列的第11篇,从此篇开始就进入事中迎战阶段了,迎战第1篇让我们聊聊战时的人员组织。一、排班对于主防单位来说,每次参演人员都得几十号人吧,如果领导问“这么多人怎么组织起来”,你会怎么回答呢?把庞大的防守队伍组织起来最简单的方法就是做个排班表。在特殊时期肯定是24小......
  • 【HW系列】事中迎战(2):安全事件监控与处置
    本章为该系列的第12篇,也是事中迎战的第2篇,这一节让我们聊聊演练期间工作量最大的一项任务----安全事件监控与处置。一、角色分组还记得【红蓝/演练】-事前准备(1)之演练组织中介绍的组织架构吗,实战阶段的主力军就是以下三个组:监控组,负责对安全告警进行处置,及时闭环安全事件或......
  • 【HW系列】事中迎战(3):情报处置
    本章为该系列的第13篇,也是事中迎战的第3篇。井喷的情报算是演练期间的一大特色了,这一篇我们聊聊如何搞定这些情报。一、情报收集古往今来,情报一直都是兵家必争之地,演练期间尤其明显,各种情报的密度要比往常高很多,它们从四面八方传来,给我们带来了很多困扰。情报的来源是我们首......
  • 【HW系列】事前准备(6):办公网风险收敛
    本章为该系列的第6篇,也是事前准备阶段的第6篇。除了直接面对互联网的系统,另一个容易受到攻击的就是办公环境了,这一节让我们聊聊办公环境的风险收敛。一、上网机风险治理对于有条件的企业,办公网络最好关闭互联网访问的权限,比如金融、能源的企业,办公网络都是与互联网隔离的,员工的......
  • 【HW系列】事前准备(7):供应链安全
    本章为该系列的第7篇,也是事前准备阶段的第7篇。柿子要挑软的捏,这是演练场景下,出现在攻击队口中最高频的词了。对攻击队来说,“曲线救国”往往有着出其不意的效果,供应链打击也是近几年常见的技战法,这一节让我们聊聊供应链安全。一、网络外联区治理首先从网络层面看一看我们与哪些......
  • 【HW系列】事前准备(9):工作推进
    本章为该系列的第9篇,也是事前准备阶段的第9篇。前8篇介绍了这么多准备工作,这些繁杂的任务怎么保证有序推进呢?这一篇来聊聊这个话题。一、工作清单前期准备工作繁杂量大,梳理一份工作清单是非常有必要的。事前可以结合眼下最紧急的事项拆解任务,同时向团队内不同工作领域的人征集......