Oracleo/GRC-Project-05-Network-Control-Validation-and-Risk-Assessment
GitHub: Oracleo/GRC-Project-05-Network-Control-Validation-and-Risk-Assessment
一个使用 Suricata 与 Wireshark 进行网络威胁检测验证的GRC项目,通过完整的审计文档和风险登记制品评估IDS控制有效性并映射到主流合规框架。
Stars: 3 | Forks: 0
# 网络威胁检测与审计证据收集 | Suricata + Wireshark







**一项结构化的网络威胁检测练习,使用 Suricata IDS 和 Wireshark 来监控、分诊并记录多阶段攻击序列。**
本项目通过模拟真实的 Kill Chain(侦察 -> 扫描 -> 初始访问)来验证检测控制(Suricata IDS)。它利用独立的 Wireshark 数据包捕获生成审计级证据以确认真实阳性,如实记录了环境测试的局限性,并将发现结果映射到 ISO 27001 和 NIST CSF。
## 项目概览
| 领域 | 详情 |
|:---|:---|
| **检测到的威胁** | 网络侦察、端口扫描 和 SSH 暴力破解 (T1046, T1110)。 |
| **测试的控制措施** | Suricata IDS 8.0.3,包含 48,701 条 Emerging Threats 规则 + 5 条自定义规则。 |
| **实验环境** | Suricata IDS (Kali) 监控针对 Windows 攻击者的 Host-Only Network。 |
| **关键发现** | 生成了 249 条告警。5 条自定义规则中有 4 条通过独立的 Wireshark 数据包证据成功验证。 |
| **真正的 GRC 价值** | **如实记录了控制局限性:** 一条 HTTP 规则因目标 Web 服务关闭而未触发。此情况已被透明地记录下来,而非虚假报告。 |
| **映射框架** | ISO 27001 (A.8.16, A.8.7),NIST CSF (DE.CM-1, DE.AE-2, RS.CO-2)。 |
## 仓库内容
浏览此仓库以查看正式的 GRC 制品:
| 文档 | 描述 |
|:---|:---|
| **`docs/01-Executive-Summary.md`** | 面向高级管理层的非技术性总结,验证网络检测控制并强调“如实面对局限性”的处理方法。 |
| **`docs/02-Executive-Dashboard.md`** | 面向 CISO 和董事会级别审查的单页指标仪表板,记录了攻击阶段、告警数量和真实阳性状态。 |
| **`docs/03-Scope-Methodology.md`** | 正式的参考条款,涵盖规则设计、阈值风险决策和实时攻击模拟。 |
| **`docs/04-Assumed-Business-Context.md`** | 假设的威胁模型、业务驱动因素和风险偏好,证明了该项目战略重要性的合理性。 |
| **`docs/05-Risk-Register.md`** | 针对网络扫描/暴力破解漏洞的正式风险登记条目。 |
| **`docs/06-Remediation-Tracker.md`** | 用于追踪 SOAR 集成和自动化阻断的项目管理制品,包含成本效益分析。 |
| **`docs/07-Compliance-Gap-Analysis.md`** | 将 IDS 部署映射到 ISO 27001 附录 A、NIST CSF 和 PCI DSS 的逐项控制分析。 |
| **`docs/08-Asset-Business-Criticality.md`** | 将受监控的 Kali 主机情境化为关键的内部应用服务器。 |
| **`docs/09-MITRE-ATTACK-Mapping.md`** | 将攻击序列(侦察 -> 扫描 -> 暴力破解)详细映射到 MITRE ATT&CK。 |
| **`docs/10-Residual-Risk-Assessment.md`** | 计算应用控制建议后剩余的风险暴露。 |
| **`docs/11-Lessons-Learned.md`** | 实施后的回顾,记录了用于未来控制测试的方法论改进。 |
| **`artifacts/`** | 原始取证证据,包括自定义的 `local.rules`、`fast.log`(249 条告警)、`eve.json` 以及完整的 8,344 个数据包的 `soc3_capture.pcapng`。 |
| **`screenshots/`** | 16 张带注释的截图,记录了 IDS 安装、规则加载和 Wireshark 数据包过滤器。 |
标签:安全运营, 扫描框架, 插件系统, 网络安全, 隐私保护