MuhanadGhurab/enterprise-cybersecurity-lab
GitHub: MuhanadGhurab/enterprise-cybersecurity-lab
一个企业级网络安全家庭实验室文档项目,提供从网络设计、Active Directory、安全监控到事件响应的完整防御性学习环境与证据模板。
Stars: 0 | Forks: 0
# 企业网络安全实验室
| 字段 | 值 |
|-------|-------|
| **状态** | 活跃文档 — 证据框架已就绪;截图待捕获 |
| **可见性** | 公开文档(个人家庭实验室) |
| **作者** | Muhanad Ghurab |
| **域名标签** | `lab.local` |
## 目的
记录一个个人企业级网络安全家庭实验室,用于学习、检测实践、强化练习以及面试导向的架构讲解。
本仓库发布**经过脱敏处理的文档和证据模板**。不发布雇主网络、客户系统、凭据或漏洞利用链。
## 实验室架构概述
| 层级 | 组件 | 概念 |
|-------|-----------|---------|
| 目录服务 | Windows Server 2022 (`SRV-01`) | `lab.local` 的 Active Directory、DNS、DHCP |
| 端点 | Windows 客户端 + Ubuntu | 用户/工作负载模拟与 Linux 强化 |
| 安全节点 | Kali Linux (`KALI-01`) | 仅针对**实验室拥有**的目标进行受控验证 |
| 监控 | Security Onion (`SEC-ONION`) | 检测与日志审查实践 |
| 隔离划分 | 四个实验室区域 | 管理 / 服务器 / 客户端 / 安全 |
| 日志与检测 | 事件 + 可选的网络可见性 | 失败的身份验证与变更检测演练 |
| 强化与备份 | 检查清单 + VM 快照 | 在进行高风险更改前确保可恢复性 |
## 证据包
| 文档 / 路径 | 状态 |
|-----------------|--------|
| [`docs/EVIDENCE-GUIDE.md`](docs/EVIDENCE-GUIDE.md) | 已实现 |
| [`docs/NETWORK-DESIGN.md`](docs/NETWORK-DESIGN.md) | 已实现(脱敏的 RFC1918 设计) |
| [`docs/AD-LAB-DESIGN.md`](docs/AD-LAB-DESIGN.md) | 已实现(设计) |
| [`docs/SECURITY-MONITORING.md`](docs/SECURITY-MONITORING.md) | 已实现(概念) |
| [`docs/INCIDENT-RESPONSE-WALKTHROUGH.md`](docs/INCIDENT-RESPONSE-WALKTHROUGH.md) | 已实现(实验室 IR 模板) |
| [`docs/SCREENSHOT-SANITIZATION-CHECKLIST.md`](docs/SCREENSHOT-SANITIZATION-CHECKLIST.md) | 已实现 |
| [`docs/LAB-EVIDENCE-WALKTHROUGH.md`](docs/LAB-EVIDENCE-WALKTHROUGH.md) | 已实现 |
| [`docs/INTERVIEW-WALKTHROUGH.md`](docs/INTERVIEW-WALKTHROUGH.md) | 已实现 |
| [`evidence/`](evidence/) 截图框架 | 已实现(无虚假图片) |
| 真实截图资产 | 待捕获 / 待验证 |
所有公开寻址仅使用示例 RFC1918 范围。请勿捏造截图。
## 核心环境
| 组件 | 角色 |
|-----------|------|
| VMware Workstation Pro | Hypervisor |
| Windows Server 2022 (`SRV-01`) | AD / DNS / DHCP 实验室角色 |
| Windows 客户端环境 | 加入域的端点 |
| Kali Linux (`KALI-01`) | 防御验证主机 |
| Ubuntu (`UBUNTU-01`) | Linux 服务实践 |
| Security Onion 2.4 (`SEC-ONION`) | 检测实践 |
| 分段的虚拟网络 | 区域隔离 |
## 架构 (Mermaid)
```
flowchart LR
subgraph MGMT[Management]
ADMIN[ADMIN-01]
end
subgraph SRV[Server]
SRV01[SRV-01 AD DNS DHCP]
end
subgraph CLI[Client]
WIN[WIN-CLIENT-01]
end
subgraph SEC[Security]
SO[SEC-ONION]
KALI[KALI-01]
UBU[UBUNTU-01]
end
ADMIN --> SRV01
WIN --> SRV01
WIN -.-> SO
SRV01 -.-> SO
KALI -.->|lab-owned exercises| SRV01
```
## 快速入门阅读顺序
1. [`docs/EVIDENCE-GUIDE.md`](docs/EVIDENCE-GUIDE.md) — 隐私与脱敏规则
2. [`docs/NETWORK-DESIGN.md`](docs/NETWORK-DESIGN.md) — 区域与示例寻址
3. [`docs/AD-LAB-DESIGN.md`](docs/AD-LAB-DESIGN.md) — 目录设计
4. [`docs/SECURITY-MONITORING.md`](docs/SECURITY-MONITORING.md) — 检测层
5. [`docs/INCIDENT-RESPONSE-WALKTHROUGH.md`](docs/INCIDENT-RESPONSE-WALKTHROUGH.md) — 实践演练
6. [`docs/HARDENING-CHECKLIST.md`](docs/HARDENING-CHECKLIST.md) · [`docs/VM-INVENTORY.md`](docs/VM-INVENTORY.md)
## ITOPS.1 / DEFENSE.1 包
| 包 | 路径 |
|------|------|
| 资产清单 | [`docs/itops/ASSET-INVENTORY.md`](docs/itops/ASSET-INVENTORY.md) |
| 身份生命周期 | [`docs/itops/IDENTITY-LIFECYCLE.md`](docs/itops/IDENTITY-LIFECYCLE.md) |
| 配置基线 | [`docs/itops/CONFIGURATION-BASELINES.md`](docs/itops/CONFIGURATION-BASELINES.md) |
| 备份/恢复验证 | [`docs/itops/BACKUP-RESTORE-VALIDATION.md`](docs/itops/BACKUP-RESTORE-VALIDATION.md) |
| 管理员自动化笔记 | [`docs/itops/ADMIN-AUTOMATION.md`](docs/itops/ADMIN-AUTOMATION.md) |
| 检测工程 | [`docs/defense/DETECTION-ENGINEERING-PACK.md`](docs/defense/DETECTION-ENGINEERING-PACK.md) |
| IR 剧本 | [`docs/defense/IR-PLAYBOOKS.md`](docs/defense/IR-PLAYBOOKS.md) |
| 勒索软件就绪(安全) | [`docs/defense/RANSOMWARE-READINESS.md`](docs/defense/RANSOMWARE-READINESS.md) |
| 威胁狩猎笔记 | [`docs/defense/HUNTING-NOTEBOOK.md`](docs/defense/HUNTING-NOTEBOOK.md) |
## 相关作品集工具
使用以下工具对实验室导出文件进行哈希和打包:
- [证据清单生成器](https://github.com/MuhanadGhurab/mini-it-cyber-projects/tree/main/python/evidence_manifest_builder)
- [IOC 文本提取器](https://github.com/MuhanadGhurab/mini-it-cyber-projects/tree/main/python/ioc_text_extractor)
- [Windows 事件分诊助手](https://github.com/MuhanadGhurab/mini-it-cyber-projects/tree/main/python/windows_event_triage_helper)
## 安全与隐私
- 仅限防御性学习姿态
- 不包含凭据转储或勒索软件剧本
- 不包含 Tekfen / Aramco / 客户数据
- 参见 [`docs/PRIVACY.md`](docs/PRIVACY.md) 和 [`SECURITY.md`](SECURITY.md)
## 局限性
- 截图证据包尚不完整
- 监控收集器详情仍**待验证**
- 单 DC AD 设计仅用于学习,并非高可用(HA)生产指南
## 许可证
Muhanad Ghurab 的原创文档采用 MIT 许可证。产品名称归其所有者所有。
## 作者 / 联系方式
- GitHub: https://github.com/MuhanadGhurab
- 电子邮件: muhanadghurab@gmail.com
- LinkedIn: https://www.linkedin.com/in/muhanad-ghurab-141btb414
标签:Active Directory, Plaso, Terraform 安全, 企业级实验室, 安全运营, 库, 应急响应, 扫描框架, 网络安全, 隐私保护