DDoS 应急响应计划模板
下载专业 10 章节应急响应计划模板,满足等保 2.0 / ISO 27001 / SOC 2 要求。
DDoS 事件响应计划模板
十节结构:角色职责 → 分级升级 → 六步响应 → Runbook → 沟通上报。填写后即可作为正式预案发布。
生成的报告 (Markdown)
# [组织名称] DDoS 事件响应计划 (IRP) 版本:v1.0 | 密级:内部 | 依据:NIST SP 800-61r2 / ISO 27035 / 网络安全事件报告管理办法 ## 1. 目的与范围 本计划规定 [组织名称] 遭受分布式拒绝服务 (DDoS) 攻击时的组织、流程与技术动作,覆盖:官网、App API、支付网关。 ## 2. 角色与职责 | 角色 | 人员/联系方式 | 职责 | | --- | --- | --- | | 事件总指挥 | [待填写] | 决策启动/解除应急,对外授权 | | 网络安全负责人 | [待填写] | 攻击研判、缓解策略制定 | | 网络/运维值班 | [待填写] | 执行封禁/牵引/扩容动作 | | 应用负责人 | [待填写] | 业务侧降级与恢复验证 | | 公关/客服 | [待填写] | 对外声明与客户沟通 | | 法务合规 | [待填写] | 报告义务与证据链管理 | ## 3. 严重性分级与升级路径 | 级别 | 判定标准 | 响应时限 | 升级对象 | | --- | --- | --- | --- | | P3 观察 | 流量超基线 3x,业务正常 | 4h 内评估 | 网络值班 | | P2 严重 | 业务部分受损/接口超时 | 30min 内启动 | 安全负责人 | | P1 危急 | 核心业务中断/SLA 违约 | 15min 内全员 | 事件总指挥 | ## 4. 响应流程 (六步法) 1. **发现与确认**:基线告警 → 值班确认攻击向量与目标 → 记录开始时间。 2. **研判分类**:抓包/流数据识别向量(SYN/UDP 放大/HTTP 洪水)、体量、源分布。 3. **遏制缓解**:按预案启用阿里云高防 / 运营商清洗;边界限速、封禁、扩容、降级非核心服务。 4. **消除影响**:攻击回落基线后观察 2h;验证业务指标(成功率/延迟)。 5. **恢复**:解除临时封禁,恢复降级服务,确认无回潮。 6. **复盘改进**:72h 内输出事件报告;更新阈值与预案;必要时履行监管报告义务。 ## 5. 技术操作清单 (Runbook) - [ ] 确认攻击类型与体量(参考流量监控面板) - [ ] 抓取攻击样本:tcpdump -w /var/capture/incident-$(date +%s).pcap - [ ] 联系上游启用清洗/牵引:阿里云高防 / 运营商清洗 - [ ] 边界执行限速/黑名单(附 iptables/nftables 模板链接) - [ ] 评估业务降级开关(静态页/排队/验证码) - [ ] 记录关键时间点:发现 T0、缓解生效 T1、恢复 T2 ## 6. 沟通与上报 - 内部通报渠道:值班电话、企业微信应急群 - 监管报告:满足重大事件标准时,按监管要求在规定时限内上报(24h 预警 / 72h 报告) - 客户沟通模板:[待填写] ## 7. 附录 - 攻击向量速查(见向量百科工具) - 供应商联系矩阵:[待填写:运营商/云厂商/清洗服务 24h 电话] - 历史事件登记表:[待填写]
建议每半年演练一次并同步更新版本号。
