ravesnoopy/Liberty-Co.-Enterprise-Security-Assessment-Incident-Response

GitHub: ravesnoopy/Liberty-Co.-Enterprise-Security-Assessment-Incident-Response

一个面向蓝队与 DFIR 方向的网络安全实践作品集,完整记录了虚构金融企业从安全评估加固到 SOC 监控与事件响应的全周期工作流程。

Stars: 0 | Forks: 0

![横幅](https://static.pigsec.cn/wp-content/uploads/repos/cas/64/64180b31477ccaf1dfab4be0e412b1bab2013d4a0e0ae9e6f0fb2beb96c9ee38.png) # Liberty Co. — 企业安全评估与事件响应 ## 概述 本代码库记录了为 **Liberty Co.** 进行的全周期网络安全工作。Liberty Co. 是一家虚构的财务咨询公司,为个人和小型企业客户提供财富管理、投资咨询和投资组合管理服务。 该工作分为两个阶段,反映了一个专业安全咨询项目的自然生命周期: 1. **安全评估与基础设施加固** — 关键资产盘点、网络架构审查以及基础控制措施的实施:网络分段、DMZ、防火墙策略、凭据加固以及通过 SIEM 进行集中式日志记录。 2. **SOC 监控与事件响应** — 调查在加固阶段之后生成的安全警报,遵循与 **NIST SP 800-61** 保持一致的事件响应(IR)流程,并对照 **MITRE ATT&CK Enterprise Matrix** 进行映射。 本代码库中的所有发现、结论和建议均源自每份报告中记录的证据。在证据不足以支持明确结论的情况下,相关发现会被明确标记为假设或开放的调查线索——绝不会作为已确认的事实呈现。 ## 客户概况 | 字段 | 详情 | |---|---| | **组织** | Liberty Co. | | **行业** | 财务咨询服务 | | **规模** | 35–50 名员工 | | **运营时间** | 星期一至星期五,05:00–17:00(与市场时间对齐) | | **远程访问** | 企业 VPN | | **关键资产** | 客户数据库、交易历史、财富管理记录、监管文件、合同、税务记录、财务报表、Active Directory、Microsoft 365、SQL Server、文件服务器、备份系统、SIEM | | **数据分类** | 公开 / 内部 / 机密 / **限制** | ## 代码库结构 ``` liberty-co-security-engagement/ │ ├── 01-company-profile/ # Business context, asset inventory, data classification ├── 02-initial-infrastructure/ # Pre-engagement architecture and identified gaps ├── 03-asset-audit/ # Asset and file audit findings ├── 04-infrastructure-redesign/ # Segmentation strategy, DMZ placement, control rationale ├── 05-network-architecture/ # Before / After network diagrams ├── 06-security-controls/ # Firewall policy, VLANs, credential hardening, SIEM deployment ├── 07-soc-monitoring/ # Alert triage log and monitoring workflow ├── 08-incident-response/ # Full investigation reports per alert ├── 09-mitre-attack-mapping/ # ATT&CK technique mapping per incident └── 10-recommendations-roadmap/ # Final recommendations, remediation roadmap, lessons learned ``` ## 方法论 | 领域 | 参考 | |---|---| | 事件处理 | NIST SP 800-61 Rev. 2 | | 威胁映射 | MITRE ATT&CK Enterprise Matrix | | 调查标准 | 基于证据 —— 每一个结论均与特定的工件、日志源或警报相关联 | | 缺口处理 | 证据缺口会被明确标记,而不是用假设来填补 | ## 已调查事件 | 警报 ID | 类型 | 来源 | 状态 | |---|---|---|---| | ALT-2024-001 | 勒索软件 | CrowdStrike EDR | 已调查 | | ALT-2024-002 | 钓鱼 / 凭据窃取 | Microsoft Defender / Azure AD | 已调查 | | ALT-2024-003 | 凭据转储 / 权限提升 | SIEM / Windows Event Logs | 已调查 | | ALT-2024-004 | 异常数据库活动 / 潜在数据渗出 | Palo Alto NGFW | 已调查 | | ALT-2024-005 | 内部网络扫描 | IDS / Suricata | 已调查 | ## 作者 文档作为正在进行的 Blue Team / DFIR 作品集项目的一部分进行编写和维护。
标签:Metaprompt, NIST, Terraform 安全, 反取证, 基础设施加固, 子域枚举, 安全评估, 库, 应急响应, 网络安全, 防御加固, 隐私保护