JosebeSilva/DoS-Incident-Analysis-NIST-CSF
GitHub: JosebeSilva/DoS-Incident-Analysis-NIST-CSF
基于 NIST CSF 框架对一次 ICMP Flood 拒绝服务攻击进行事件分析与响应方案设计的网络安全学习项目。
Stars: 0 | Forks: 0
# 事件分析:DoS 攻击与 NIST CSF 框架
本项目是我的网络安全作品集的一部分,是在学习 **Google Cybersecurity Professional Certificate** 课程期间完成的。
在此活动中,我扮演一家多媒体公司的网络安全分析师,利用 NIST CSF 框架来管理对服务中断攻击的响应。
## 场景
该组织遭受了 DoS(拒绝服务)攻击,导致内部网络瘫痪了两个小时。在事件发生期间,由于大量 ICMP 数据包引发的 Ping Flood 利用了配置不当的防火墙,导致各项服务停止了响应。
我的任务是分析该事件,并基于 **NIST Cybersecurity Framework (CSF)** 的五大功能制定改进计划,以防止再次发生过载情况。
## 探索的工具与技术
* **安全框架:** NIST CSF(Identify、Protect、Detect、Respond、Recover)。
* **网络控制:** 防火墙(Rate Limiting)、IDS/IPS。
* **监控:** 源 IP 验证(Anti-spoofing)与流量模式分析。
## 调查过程 (NIST CSF)
我利用该框架的各个步骤来组织技术分析和行动计划:
1. **Identify(识别):** 我确认此次攻击是针对脆弱防火墙的 *ICMP flood*。并确认内部网络的所有资源都受到了影响。
2. **Protect(保护):** 我在防火墙上实施了针对 ICMP 数据包的速率限制(*rate limiting*),并配置了 IDS/IPS 系统以过滤基于可疑特征的流量。
3. **Detect(检测):** 我在防火墙上配置了源 IP 地址验证以识别伪造数据包(*spoofing*),并安装了监控软件以便在流量出现异常峰值时发出警报。
4. **Respond(响应):** 我建立了受影响系统的隔离协议、事件后的日志分析机制,以及与高层管理人员和相关部门的正式沟通渠道。
5. **Recover(恢复):** 我制定了逐步恢复的策略,优先考虑关键业务服务,并在网络稳定后再恢复非必要系统。
## 我的结论
此次事件凸显了防火墙的基本配置错误如何使企业的整个基础设施暴露在风险中。应用 NIST CSF 不仅使我们能够解决眼前的问题,还能构建深度防御策略。
**已实施的主要改进:**
* 在网络边界自动拦截 flood 攻击。
* 实时网络流量可见性,以实现早期检测。
* 用于快速恢复关键服务的应急计划。
*欢迎随时浏览本仓库中提供的事件报告完整分析!*
标签:NIST CSF, 拒绝服务攻击, 网络安全, 网络流量分析, 防火墙策略, 隐私保护