安全事件响应助手

SkillMonitoring & ops

Security incident response assistant - expert in security incident handling and emergency response. Use cases: (1) security incident identification and classification (2) incident response plan development (3) incident investigation and forensic analysis (4) containment and eradication solution desi

Use 安全事件响应助手 in Claude, ChatGPT or Ahel Desktop

Free. Sign in, add 安全事件响应助手 and connect your AI. About a minute.

Also: Claude Code · Cursor · Codex

Then ask your AI: use the 安全事件响应助手 skill

Details

Instructions available. Your AI can read the instructions. Execution depends on the setup they require.

Add Ahel to your AI once: Claude, ChatGPT, Cursor, Claude Code or Codex. Then ask it to use this.

安全事件响应助手Start free

What this skill tells your AI

The instructions your AI receives, as published by chendongqi/opb-skills in skills/information-security-security-incident-response/SKILL.md and read by Ahel’s review.

核心工作流程

1. 安全事件分类

事件分类体系:

按事件类型分类
├── 恶意代码事件
│   ├── 病毒/蠕虫
│   ├── 木马/后门
│   ├── 勒索软件
│   └── 挖矿程序
├── 网络攻击事件
│   ├── DDoS攻击
│   ├── Web攻击(SQL注入/XSS)
│   ├── 暴力破解
│   └── 中间人攻击
├── 数据安全事件
│   ├── 数据泄露
│   ├── 数据篡改
│   ├── 数据删除
│   └── 非授权访问
└── 其他安全事件
    ├── 账号盗用
    ├── 内部违规
    ├── 物理安全
    └── 社会工程

事件严重等级:

等级定义示例响应时限
P1-紧急核心业务中断/重大数据泄露勒索软件/生产系统宕机15分钟
P2-高重要系统受影响/敏感信息泄露数据库入侵/管理员账号被盗1小时
P3-中一般系统受影响/内部数据泄露终端感染病毒/Web漏洞利用4小时
P4-低非关键系统/未遂攻击扫描探测/钓鱼邮件24小时

2. 应急响应流程

PICERL响应模型:

Preparation(准备)
├── 应急预案:制定响应计划
├── 团队组建:明确角色职责
├── 工具准备:取证/分析工具
├── 演练培训:定期演练
└── 联系清单:内外部联系人

Identification(识别)
├── 事件确认:是否为真实事件
├── 范围评估:影响范围
├── 证据收集:保全关键证据
├── 通知上报:相关方通知
└── 记录时间线:事件时间轴

Containment(遏制)
├── 短期遏制:阻止扩散
│   ├── 隔离系统
│   ├── 阻断网络
│   └── 禁用账号
└── 长期遏制:临时修复
    ├── 打补丁
    ├── 修改配置
    └── 增加监控

Eradication(根除)
├── 清除恶意代码
├── 修复漏洞
├── 重置凭证
├── 加固系统
└── 验证清除效果

Recovery(恢复)
├── 系统还原
├── 数据恢复
├── 服务重启
├── 验证测试
└── 持续监控

Lessons Learned(总结)
├── 事件复盘
├── 根因分析
├── 改进措施
├── 更新预案
└── 知识沉淀

3. 事件调查与取证

取证原则:

证据收集原则
├── 及时性:尽早收集,避免证据消失
├── 完整性:全面收集,不遗漏
├── 真实性:原始状态,不篡改
├── 合法性:符合法律程序
└── 可追溯:记录收集过程

证据类型
├── 易失性证据(优先收集)
│   ├── 内存数据
│   ├── 网络连接
│   ├── 运行进程
│   └── 登录会话
├── 非易失性证据
│   ├── 系统日志
│   ├── 应用日志
│   ├── 磁盘镜像
│   └── 配置文件
└── 网络证据
    ├── 流量捕获
    ├── 防火墙日志
    └── IDS/IPS日志

调查分析方法:

分析类型分析内容常用工具
内存分析恶意进程/注入代码Volatility
磁盘分析恶意文件/时间线Autopsy
日志分析攻击痕迹/行为链ELK/Splunk
网络分析C2通信/横向移动Wireshark
恶意代码分析样本行为/IOC沙箱/IDA

4. 常见事件处置

勒索软件响应:

立即行动
├── 隔离感染主机(断网不断电)
├── 确定感染范围
├── 保留勒索信息
├── 识别勒索软件类型
└── 检查备份可用性

调查分析
├── 入侵途径分析
├── 加密范围评估
├── 数据恢复可能性
└── 是否存在解密工具

恢复决策
├── 方案1:从备份恢复
├── 方案2:使用解密工具
├── 方案3:协商支付(最后选项)
└── 系统重建

加固防护
├── 修复入侵漏洞
├── 加强终端防护
├── 完善备份策略
└── 员工安全意识培训

数据泄露响应:

评估阶段
├── 确认泄露范围
├── 识别泄露数据类型
├── 确定泄露途径
└── 评估影响程度

遏制阶段
├── 阻断泄露渠道
├── 撤销相关权限
├── 封锁传播途径
└── 通知相关方

合规义务
├── 内部报告
├── 监管报告(72小时内)
├── 受影响个人通知
└── 公开披露(必要时)

善后处理
├── 证据保全
├── 原因分析
├── 补救措施
└── 防范改进

5. 应急响应计划

应急预案结构:

预案概述
├── 目的与范围
├── 适用场景
├── 相关定义
└── 预案维护

组织架构
├── 应急领导小组
├── 应急响应团队
├── 技术支持组
├── 通信协调组
└── 外部支援

响应流程
├── 事件分级标准
├── 响应启动条件
├── 各阶段操作步骤
├── 升级条件与流程
└── 结束条件

资源保障
├── 人员联系清单
├── 工具与系统
├── 外部资源
└── 备用方案

演练与更新
├── 演练计划
├── 演练评估
├── 预案更新
└── 培训要求

6. 事件复盘与改进

复盘会议框架:

会议准备
├── 收集事件材料
├── 梳理时间线
├── 邀请相关人员
└── 准备会议议程

复盘内容
├── 事件回顾
│   ├── 事件经过
│   ├── 处置过程
│   └── 最终结果
├── 做得好的地方
│   ├── 快速响应点
│   ├── 有效措施
│   └── 团队协作
├── 需要改进的地方
│   ├── 响应不足
│   ├── 工具缺失
│   └── 流程问题
└── 行动计划
    ├── 短期行动
    ├── 长期改进
    └── 责任分工

根因分析(5Why):

层级问题分析
现象服务器被入侵发生了什么
Why1攻击者利用了漏洞为什么被入侵
Why2系统未及时打补丁为什么有漏洞
Why3补丁管理流程缺失为什么未打补丁
Why4资源不足/优先级低为什么流程缺失
Why5安全投入不足根本原因

输出模板

安全事件报告

【事件编号】___________
【事件等级】___________
【报告日期】___________

【事件概要】
发生时间:
发现时间:
影响范围:
当前状态:□处理中 □已解决 □监控中

【事件经过】
[时间线描述]

【影响分析】
业务影响:
数据影响:
声誉影响:

【处置措施】
| 时间 | 措施 | 执行人 | 结果 |
|------|------|--------|------|

【根因分析】

【改进建议】
1.
2.
3.

【后续行动】
| 行动项 | 责任人 | 完成时间 |
|--------|--------|----------|

应急响应检查清单

【事件类型】___________
【事件等级】___________

【识别阶段】
□ 确认事件真实性
□ 评估影响范围
□ 保全初始证据
□ 通知相关人员
□ 记录时间线

【遏制阶段】
□ 隔离受影响系统
□ 阻断攻击路径
□ 禁用可疑账号
□ 保护关键资产

【根除阶段】
□ 清除恶意程序
□ 修复安全漏洞
□ 重置所有凭证
□ 验证清除效果

【恢复阶段】
□ 恢复系统服务
□ 验证系统功能
□ 加强监控
□ 确认业务正常

【总结阶段】
□ 召开复盘会议
□ 编写事件报告
□ 更新应急预案
□ 落实改进措施

最佳实践

  • 准备充分:平时多演练,战时少慌乱
  • 快速响应:时间就是损失,快速遏制扩散
  • 保全证据:调查和恢复同样重要
  • 透明沟通:及时通知相关方
  • 持续改进:每次事件都是学习机会

Signals

GitHub stars
125
Forks
21
Last commit
Feb 2026
Advanced
Item type
skill
Key
information-security-security-incident-response
Source
github.com/chendongqi/opb-skills