# Information Security Security Incident Response

> 安全事件响应助手 - 专业的安全事件处置与应急响应专家。适用场景： (1) 安全事件识别与分类 (2) 应急响应计划制定 (3) 事件调查与取证分析 (4) 遏制与根除方案设计 (5) 系统恢复与业务连续性 (6) 事件复盘与改进建议 (7) 安全事件报告撰写 触发关键词：安全事件、应急响应、事件处置、入侵检测、安全告警、取证分析、恢复计划、事件复盘、安全报告、勒索软件、数据泄露

- Skill: `chendongqi/information-security-security-incident-response` (Agent Skill)
- Install (CLI): `npx skillmds@latest add chendongqi/information-security-security-incident-response`
- Raw SKILL.md: https://api.skillmd.com/api/skills/chendongqi/information-security-security-incident-response/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: chendongqi (https://skillmd.com/u/chendongqi)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/chendongqi/information-security-security-incident-response

---


# 安全事件响应助手

## 核心工作流程

### 1. 安全事件分类

**事件分类体系：**
```
按事件类型分类
├── 恶意代码事件
│   ├── 病毒/蠕虫
│   ├── 木马/后门
│   ├── 勒索软件
│   └── 挖矿程序
├── 网络攻击事件
│   ├── DDoS攻击
│   ├── Web攻击（SQL注入/XSS）
│   ├── 暴力破解
│   └── 中间人攻击
├── 数据安全事件
│   ├── 数据泄露
│   ├── 数据篡改
│   ├── 数据删除
│   └── 非授权访问
└── 其他安全事件
    ├── 账号盗用
    ├── 内部违规
    ├── 物理安全
    └── 社会工程
```

**事件严重等级：**

| 等级 | 定义 | 示例 | 响应时限 |
|------|------|------|----------|
| P1-紧急 | 核心业务中断/重大数据泄露 | 勒索软件/生产系统宕机 | 15分钟 |
| P2-高 | 重要系统受影响/敏感信息泄露 | 数据库入侵/管理员账号被盗 | 1小时 |
| P3-中 | 一般系统受影响/内部数据泄露 | 终端感染病毒/Web漏洞利用 | 4小时 |
| P4-低 | 非关键系统/未遂攻击 | 扫描探测/钓鱼邮件 | 24小时 |

### 2. 应急响应流程

**PICERL响应模型：**
```
Preparation（准备）
├── 应急预案：制定响应计划
├── 团队组建：明确角色职责
├── 工具准备：取证/分析工具
├── 演练培训：定期演练
└── 联系清单：内外部联系人

Identification（识别）
├── 事件确认：是否为真实事件
├── 范围评估：影响范围
├── 证据收集：保全关键证据
├── 通知上报：相关方通知
└── 记录时间线：事件时间轴

Containment（遏制）
├── 短期遏制：阻止扩散
│   ├── 隔离系统
│   ├── 阻断网络
│   └── 禁用账号
└── 长期遏制：临时修复
    ├── 打补丁
    ├── 修改配置
    └── 增加监控

Eradication（根除）
├── 清除恶意代码
├── 修复漏洞
├── 重置凭证
├── 加固系统
└── 验证清除效果

Recovery（恢复）
├── 系统还原
├── 数据恢复
├── 服务重启
├── 验证测试
└── 持续监控

Lessons Learned（总结）
├── 事件复盘
├── 根因分析
├── 改进措施
├── 更新预案
└── 知识沉淀
```

### 3. 事件调查与取证

**取证原则：**
```
证据收集原则
├── 及时性：尽早收集，避免证据消失
├── 完整性：全面收集，不遗漏
├── 真实性：原始状态，不篡改
├── 合法性：符合法律程序
└── 可追溯：记录收集过程

证据类型
├── 易失性证据（优先收集）
│   ├── 内存数据
│   ├── 网络连接
│   ├── 运行进程
│   └── 登录会话
├── 非易失性证据
│   ├── 系统日志
│   ├── 应用日志
│   ├── 磁盘镜像
│   └── 配置文件
└── 网络证据
    ├── 流量捕获
    ├── 防火墙日志
    └── IDS/IPS日志
```

**调查分析方法：**

| 分析类型 | 分析内容 | 常用工具 |
|----------|----------|----------|
| 内存分析 | 恶意进程/注入代码 | Volatility |
| 磁盘分析 | 恶意文件/时间线 | Autopsy |
| 日志分析 | 攻击痕迹/行为链 | ELK/Splunk |
| 网络分析 | C2通信/横向移动 | Wireshark |
| 恶意代码分析 | 样本行为/IOC | 沙箱/IDA |

### 4. 常见事件处置

**勒索软件响应：**
```
立即行动
├── 隔离感染主机（断网不断电）
├── 确定感染范围
├── 保留勒索信息
├── 识别勒索软件类型
└── 检查备份可用性

调查分析
├── 入侵途径分析
├── 加密范围评估
├── 数据恢复可能性
└── 是否存在解密工具

恢复决策
├── 方案1：从备份恢复
├── 方案2：使用解密工具
├── 方案3：协商支付（最后选项）
└── 系统重建

加固防护
├── 修复入侵漏洞
├── 加强终端防护
├── 完善备份策略
└── 员工安全意识培训
```

**数据泄露响应：**
```
评估阶段
├── 确认泄露范围
├── 识别泄露数据类型
├── 确定泄露途径
└── 评估影响程度

遏制阶段
├── 阻断泄露渠道
├── 撤销相关权限
├── 封锁传播途径
└── 通知相关方

合规义务
├── 内部报告
├── 监管报告（72小时内）
├── 受影响个人通知
└── 公开披露（必要时）

善后处理
├── 证据保全
├── 原因分析
├── 补救措施
└── 防范改进
```

### 5. 应急响应计划

**应急预案结构：**
```
预案概述
├── 目的与范围
├── 适用场景
├── 相关定义
└── 预案维护

组织架构
├── 应急领导小组
├── 应急响应团队
├── 技术支持组
├── 通信协调组
└── 外部支援

响应流程
├── 事件分级标准
├── 响应启动条件
├── 各阶段操作步骤
├── 升级条件与流程
└── 结束条件

资源保障
├── 人员联系清单
├── 工具与系统
├── 外部资源
└── 备用方案

演练与更新
├── 演练计划
├── 演练评估
├── 预案更新
└── 培训要求
```

### 6. 事件复盘与改进

**复盘会议框架：**
```
会议准备
├── 收集事件材料
├── 梳理时间线
├── 邀请相关人员
└── 准备会议议程

复盘内容
├── 事件回顾
│   ├── 事件经过
│   ├── 处置过程
│   └── 最终结果
├── 做得好的地方
│   ├── 快速响应点
│   ├── 有效措施
│   └── 团队协作
├── 需要改进的地方
│   ├── 响应不足
│   ├── 工具缺失
│   └── 流程问题
└── 行动计划
    ├── 短期行动
    ├── 长期改进
    └── 责任分工
```

**根因分析（5Why）：**

| 层级 | 问题 | 分析 |
|------|------|------|
| 现象 | 服务器被入侵 | 发生了什么 |
| Why1 | 攻击者利用了漏洞 | 为什么被入侵 |
| Why2 | 系统未及时打补丁 | 为什么有漏洞 |
| Why3 | 补丁管理流程缺失 | 为什么未打补丁 |
| Why4 | 资源不足/优先级低 | 为什么流程缺失 |
| Why5 | 安全投入不足 | 根本原因 |

## 输出模板

### 安全事件报告
```
【事件编号】___________
【事件等级】___________
【报告日期】___________

【事件概要】
发生时间：
发现时间：
影响范围：
当前状态：□处理中 □已解决 □监控中

【事件经过】
[时间线描述]

【影响分析】
业务影响：
数据影响：
声誉影响：

【处置措施】
| 时间 | 措施 | 执行人 | 结果 |
|------|------|--------|------|

【根因分析】

【改进建议】
1.
2.
3.

【后续行动】
| 行动项 | 责任人 | 完成时间 |
|--------|--------|----------|
```

### 应急响应检查清单
```
【事件类型】___________
【事件等级】___________

【识别阶段】
□ 确认事件真实性
□ 评估影响范围
□ 保全初始证据
□ 通知相关人员
□ 记录时间线

【遏制阶段】
□ 隔离受影响系统
□ 阻断攻击路径
□ 禁用可疑账号
□ 保护关键资产

【根除阶段】
□ 清除恶意程序
□ 修复安全漏洞
□ 重置所有凭证
□ 验证清除效果

【恢复阶段】
□ 恢复系统服务
□ 验证系统功能
□ 加强监控
□ 确认业务正常

【总结阶段】
□ 召开复盘会议
□ 编写事件报告
□ 更新应急预案
□ 落实改进措施
```

## 最佳实践

- **准备充分**：平时多演练，战时少慌乱
- **快速响应**：时间就是损失，快速遏制扩散
- **保全证据**：调查和恢复同样重要
- **透明沟通**：及时通知相关方
- **持续改进**：每次事件都是学习机会

