DDoS 事件响应计划生成器
根据组织信息生成完整的 DDoS 事件响应计划:角色分工、严重级别与处置步骤。
ddos-response-plan.md
# 本组织 DDoS 应急响应计划 > 由防盾工具箱生成 · 请结合实际网络拓扑修订 ## 1. 目标与范围 覆盖 本组织 全部对外业务(Web、API、DNS、邮件),适用 L3-L7 各类 DDoS 事件。 ## 2. 角色与职责 - 响应总指挥: (填写安全负责人) — 决策上报与对外口径 - 值班工程师: (填写 7x24 值班组) — 监控告警确认、一线处置 - 网络组: 执行流量牵引、路由/防火墙变更 - 应用组: 应用层限流、降级与恢复验证 - 公关/客服: 用户通知与舆情响应 ## 3. 严重级别定义 | 级别 | 判定标准 | 响应时限 | | --- | --- | --- | | P1 | 核心业务不可用,攻击 > 100G | 5 分钟内启动 | | P2 | 部分业务降级/抖动 | 15 分钟内启动 | | P3 | 被探测/扫描,未影响业务 | 2 小时内处理 | ## 4. 处置流程 (Runbook) 1. **确认**: 告警触发后 2 分钟内核实流量基线与攻击类型(PPS / 带宽 / 连接数) 2. **上报**: P1 事件立即通知响应总指挥,建立作战群 3. **牵引**: 联系上游(阿里云高防 / 运营商清洗)启动流量清洗/黑洞路由 4. **缓解**: 按攻击类型执行 — SYN 洪水开 SYN Cookie;UDP 反射接入清洗;L7 洪水开 WAF 人机验证 5. **观察**: 每 5 分钟记录流量恢复曲线,确认业务 SLO 恢复 6. **解除**: 流量回落基线 30 分钟后逐步解除防护,防止回切抖动 7. **复盘**: 72 小时内输出复盘报告(时间线、根因、改进项) ## 5. 联系方式矩阵 | 角色 | 联系方式 | | --- | --- | | 值班工程师 | (填写) | | 上游清洗 | 阿里云高防 / 运营商清洗(工单电话:填写) | | 法务/合规 | (填写) | ## 6. 证据留存 - 攻击期间 tcpdump 抓包样本(每类攻击 ≥ 5 分钟) - 流量监控截图与清洗中心日志 - 处置操作时间线(谁、何时、做了什么)
