Incident Response Playbook: راهنمای عملی برای تیمهای Blue Team
Incident Response Playbook جامع برای تیمهای Blue Team شامل فرآیندهای شناسایی، جمعآوری شواهد، حذف تهدید، و بازیابی. مبتنی بر چارچوه NIST و SANS.
# Incident Response Playbook برای Blue Team
## مقدمه
یک **Incident Response Playbook** اسناد عملی است که تیم Blue Team در زمان بروز یک حادثه امنیتی دنبال میکند. این راهنما بر پایهٔ چهارچوهٔ **NIST SP 800-61** و فرآیند **SANS** نوشته شده است.
---
## لینک به مطالعات مرتبط
- [چارچوه NIST CSF](https://aidenweb.ir/blog/nist-csf-framework-complete-guide-7gfnqrw)
- [اسیگما رولز برای مبتدیان](https://aidenweb.ir/blog/sigma-rules-tutorial-blue-team-detection-engine)
- [راهنمای آزمایشگاه تشخیص](https://aidenweb.ir/blog/detection-home-lab-setup-complete-exam7wa)
- [مسیر شغلی تیم آبی](https://aidenweb.ir/blog/blue-team-career-path-complete-guide-lmaoumv)
---
## فرآیند Incident Response — 6 مرحله
### مرحله 1: Preparation (آمادهسازی)
**هدف:** داشتن ابزار و فرآیند آماده قبل از وقوع حادثه.
| کار | ابزار |
|---|---|
| Documentation | Confluence / Notion |
| Evidence Storage | S3 bucket (immutable) |
| Forensic Tools | Velociraptor، Volatility,Autopsy |
| Communication Plan | Slack channel + escalation matrix |
---
### مرحله 6: Post-Incident Review (بررسی پس از حادثه)
1. Timeline کامل حادثه بسازید
2. نقاط ضعف شناسایی و رفع کنید
3. Detection rules جدید بنویسید
4. Playbooks را بهروزرسانی کنید