cyberprecious/cybersecurity-incident-response
GitHub: cyberprecious/cybersecurity-incident-response
该项目是一份针对医疗诊所勒索软件攻击场景的网络安全事件响应模拟报告,完整演示了六阶段事件响应框架的实践应用。
Stars: 0 | Forks: 0
# 网络安全事件响应模拟 — MediCare 诊所
**UTIVA 网络安全实习生计划 2026 | 任务 6**
## 概述
模拟了针对 MediCare 诊所勒索软件攻击的完整事件响应过程,在整个检测、遏制、根除、恢复和经验教训阶段应用了 6 阶段事件响应框架。
## 事件场景
| 字段 | 详情 |
|-------|---------|
| 事件类型 | 勒索软件攻击 |
| 受影响系统 | EMR 服务器 (192.168.1.10) + 8 台临床工作站 |
| 发现过程 | 护士无法访问患者记录 — 屏幕上显示勒索信息 |
| 入口点 | 行政人员打开了带有恶意附件的钓鱼邮件 |
| 影响 | 患者记录完全丢失 — 临床业务暂停 |
## 响应阶段
### 第 1 阶段 — 准备
- 激活事件响应计划
- 立即向 IT 团队发出警报
- 验证备份服务器状态
- 建立沟通渠道
### 第 2 阶段 — 识别
- 确认 EMR 服务器和 8 台工作站上存在勒索软件
- 发现索要加密货币支付的勒索信
- 通过邮件服务器日志追踪到钓鱼邮件入口点
- 确认文件被加密并带有 `.locked` 扩展名
### 第 3 阶段 — 遏制
- 禁用受感染的交换机端口以隔离受影响设备
- 通过防火墙 ACL 阻止 VLAN 20 → VLAN 10 流量
- 禁用员工邮件以防止钓鱼进一步传播
- VLAN 分段阻止了勒索软件感染备份服务器 ✅
### 第 4 阶段 — 根除
- 使用 EDR 工具移除勒索软件
- 对所有 8 台受感染的工作站进行重装镜像
- 作为预防措施,重置所有员工的凭证
- 修补被利用的漏洞
### 第 5 阶段 — 恢复
- 从干净的备份中恢复 EMR 服务器和患者数据
- 验证后逐一重新连接系统
- 恢复后对网络流量进行 72 小时监控
- 在恢复患者护理之前验证所有临床系统均可正常运行
### 第 6 阶段 — 经验教训
- 与全体员工一起进行了事后回顾
- 识别出不足之处:邮件过滤、员工培训和备份频率
- 更新事件响应计划
- 安排在 2 周内进行强制性的钓鱼防范意识培训
## 主要成果
## 应用的检测方法
- 关于异常文件加密活动的 IDS 警报
- 显示大量文件修改的 SIEM 日志
- 标记勒索软件行为模式的 EDR 工具
- 员工报告无法访问文件
- 显示异常出站流量的网络监控
## 此仓库中的文件
- `incident_response_report.pdf` — 完整的事件响应文档
- `timeline.md` — 详细的事件时间线
- `lessons_learned.md` — 事后回顾调查结果
标签:事件分析, 勒索软件, 子域枚举, 安全运营, 库, 应急响应, 扫描框架, 网络安全, 网络安全演练, 防御加固, 隐私保护