ravesnoopy/Liberty-Co.-Enterprise-Security-Assessment-Incident-Response
GitHub: ravesnoopy/Liberty-Co.-Enterprise-Security-Assessment-Incident-Response
一个面向蓝队与 DFIR 方向的网络安全实践作品集,完整记录了虚构金融企业从安全评估加固到 SOC 监控与事件响应的全周期工作流程。
Stars: 0 | Forks: 0

# Liberty Co. — 企业安全评估与事件响应
## 概述
本代码库记录了为 **Liberty Co.** 进行的全周期网络安全工作。Liberty Co. 是一家虚构的财务咨询公司,为个人和小型企业客户提供财富管理、投资咨询和投资组合管理服务。
该工作分为两个阶段,反映了一个专业安全咨询项目的自然生命周期:
1. **安全评估与基础设施加固** — 关键资产盘点、网络架构审查以及基础控制措施的实施:网络分段、DMZ、防火墙策略、凭据加固以及通过 SIEM 进行集中式日志记录。
2. **SOC 监控与事件响应** — 调查在加固阶段之后生成的安全警报,遵循与 **NIST SP 800-61** 保持一致的事件响应(IR)流程,并对照 **MITRE ATT&CK Enterprise Matrix** 进行映射。
本代码库中的所有发现、结论和建议均源自每份报告中记录的证据。在证据不足以支持明确结论的情况下,相关发现会被明确标记为假设或开放的调查线索——绝不会作为已确认的事实呈现。
## 客户概况
| 字段 | 详情 |
|---|---|
| **组织** | Liberty Co. |
| **行业** | 财务咨询服务 |
| **规模** | 35–50 名员工 |
| **运营时间** | 星期一至星期五,05:00–17:00(与市场时间对齐) |
| **远程访问** | 企业 VPN |
| **关键资产** | 客户数据库、交易历史、财富管理记录、监管文件、合同、税务记录、财务报表、Active Directory、Microsoft 365、SQL Server、文件服务器、备份系统、SIEM |
| **数据分类** | 公开 / 内部 / 机密 / **限制** |
## 代码库结构
```
liberty-co-security-engagement/
│
├── 01-company-profile/ # Business context, asset inventory, data classification
├── 02-initial-infrastructure/ # Pre-engagement architecture and identified gaps
├── 03-asset-audit/ # Asset and file audit findings
├── 04-infrastructure-redesign/ # Segmentation strategy, DMZ placement, control rationale
├── 05-network-architecture/ # Before / After network diagrams
├── 06-security-controls/ # Firewall policy, VLANs, credential hardening, SIEM deployment
├── 07-soc-monitoring/ # Alert triage log and monitoring workflow
├── 08-incident-response/ # Full investigation reports per alert
├── 09-mitre-attack-mapping/ # ATT&CK technique mapping per incident
└── 10-recommendations-roadmap/ # Final recommendations, remediation roadmap, lessons learned
```
## 方法论
| 领域 | 参考 |
|---|---|
| 事件处理 | NIST SP 800-61 Rev. 2 |
| 威胁映射 | MITRE ATT&CK Enterprise Matrix |
| 调查标准 | 基于证据 —— 每一个结论均与特定的工件、日志源或警报相关联 |
| 缺口处理 | 证据缺口会被明确标记,而不是用假设来填补 |
## 已调查事件
| 警报 ID | 类型 | 来源 | 状态 |
|---|---|---|---|
| ALT-2024-001 | 勒索软件 | CrowdStrike EDR | 已调查 |
| ALT-2024-002 | 钓鱼 / 凭据窃取 | Microsoft Defender / Azure AD | 已调查 |
| ALT-2024-003 | 凭据转储 / 权限提升 | SIEM / Windows Event Logs | 已调查 |
| ALT-2024-004 | 异常数据库活动 / 潜在数据渗出 | Palo Alto NGFW | 已调查 |
| ALT-2024-005 | 内部网络扫描 | IDS / Suricata | 已调查 |
## 作者
文档作为正在进行的 Blue Team / DFIR 作品集项目的一部分进行编写和维护。
标签:Metaprompt, NIST, Terraform 安全, 反取证, 基础设施加固, 子域枚举, 安全评估, 库, 应急响应, 网络安全, 防御加固, 隐私保护