pheonixonfire248/cybersecurity-incident-forensics-case-study

GitHub: pheonixonfire248/cybersecurity-incident-forensics-case-study

一个基于合成 SSH 入侵数据的教育性数字取证与事件响应案例研究,演示日志分析、证据保全、威胁映射和风险评估的完整流程。

Stars: 0 | Forks: 0

# 网络安全事件响应与网络取证案例研究 对一个**模拟 SSH 入侵场景**的教育性、可复现的调查。该项目展示了基础的技术网络安全、数字取证处理、事件响应和安全治理技能。 ## 场景 一台虚构的面向互联网的 Linux 服务器记录了多次 SSH 登录失败,随后同一个外部地址成功登录。不久之后,防火墙记录了发往异常目标地址的出站流量。目标是识别相关事件、保全证据完整性、构建时间线、评估风险,并建议遏制与恢复操作。 ## 本项目展示的内容 - 使用 Python 进行日志分析和可重复的检测 - 证据哈希和基本的证据保管链记录 - 身份验证与网络事件关联 - 事件时间线构建和指标识别 - MITRE ATT&CK 映射 - 风险评估和事件响应规划 - 与 NIST Cybersecurity Framework 2.0 的治理对齐 ## 仓库结构 ``` . ├── analysis/ │ ├── forensic-timeline.md │ ├── incident-analysis.md │ ├── mitre-attack-mapping.md │ └── risk-assessment.md ├── evidence/ │ ├── evidence-register.md │ ├── firewall_events.csv │ └── synthetic_auth.log ├── reports/ │ └── incident-response-report.md ├── scripts/ │ ├── hash_evidence.py │ └── log_analyser.py ├── tests/ │ └── test_log_analyser.py ├── .gitignore ├── LICENSE └── requirements.txt ``` ## 复现分析 建议使用 Python 3.10 或更高版本。本项目仅使用 Python 标准库。 ``` python3 scripts/hash_evidence.py evidence/ python3 scripts/log_analyser.py \ --auth evidence/synthetic_auth.log \ --firewall evidence/firewall_events.csv \ --output analysis/generated-findings.json python3 -m unittest discover -s tests -v ``` 预期的宏观结果:分析器在六次 SSH 登录尝试失败后标记了 `203.0.113.77`,关联了其随后的成功登录,并识别出在调查时间窗口内发生的一个可疑出站连接。 ## 调查结果 证据支持在此虚构场景中得出一个**高可信度的教育性结论**,即可能发生了账号入侵。建议的操作是隔离主机、禁用受影响的账号、保全易失性和非易失性证据、拦截恶意指标、轮换凭证、确定初始访问的原因,以及从可信状态中恢复。 ## 局限性 - 数据集是特意设计得很小的合成数据。 - 在真实的调查中,具有关联性的事件序列并不能证明存在恶意企图。 - 生产环境下的结论需要额外的数据来源,例如 EDR 遥测、进程执行、DNS、身份提供商、云端和抓包数据。 - MITRE ATT&CK 和 NIST CSF 映射属于分析性解读,并非认证或合规声明。 ## 作者 **Priyanka Sivankutty** 技术与基础设施项目专业人士,致力于在网络安全治理、事件响应和关键基础设施安全方面发展专业技能。 ## 许可证 MIT — 见 [LICENSE](LICENSE)。
标签:逆向工具, 防御加固