mainfiji/layer8-security-incident-response
GitHub: mainfiji/layer8-security-incident-response
面向人力资源机构的综合信息安全项目,涵盖事件响应、漏洞管理、WAF 迁移规划和 VPN 架构安全分析。
Stars: 0 | Forks: 0
# 人力资源机构的信息安全保障
## 关于项目
人力资源机构 Layer 8 专注于寻找 IT 专家,并存储了大量有关候选人和客户的数据。在项目工作框架内,我:
1. **解决了公司网站用户的大规模封锁问题**,该问题由 WAF 的过度限制引起。
2. **通过 LDAP 和 VPN 为外部开发者组织了**对开发环境的访问。
3. **分析了 VPN 网关的架构**,并提出了加强安全性的建议。
4. **通过 nftables 配置了**对来自公开威胁列表 (IOC) 的 IP 地址的封锁。
5. **准备了漏洞报告**(47 个 CVE)及其修复计划。
6. **调查了 CRM 系统的数据泄露**事件。
7. **响应了**主机上的可疑活动(隔离、日志分析)。
8. **制定了迁移**到新 WAF (BunkerWeb) 的计划并准备了文档。
## 项目结构
- [`part1_incident_response/`](part1_incident_response/) — 事件响应(隔离、分析、团队协作)。
- [`part2_vulnerability_management/`](part2_vulnerability_management/) — 漏洞管理(报告、修复计划)。
- [`part3_waf_migration/`](part3_waf_migration/) — 迁移到新的 WAF(分析、设计、实施、文档)。
- [`part4_vpn_security/`](part4_vpn_security/) — VPN 架构分析和建议。
## 完成的任务
### 第 1 部分. 事件响应
| 事件 | 操作 | 结果 |
|----------|----------|-----------|
| 用户大规模封锁 | 配置 rate limiting 并对用户段设置例外 | 合法用户不再被封锁 |
| pc_vkrutikov 上的可疑活动 | 通过断开 VPN peer 进行隔离 | 主机已被隔离,进一步调查已移交管理员 |
| srv_waf 和 srv_ldap 上的可疑活动 | 全面隔离关键服务器,收集证据 | 服务器已下线,已从备份中恢复 |
### 第 2 部分. 漏洞管理
- 在 7 台主机上发现了 **47 个独立的 CVE**。
- 前 5 名关键漏洞:
- CVE-2024-6387 (regreSSHion) — 4 台主机
- CVE-2024-3094 (XZ backdoor) — 2 台主机
- CVE-2024-4762 (内核中的 use-after-free) — 3 台主机
- CVE-2023-4911 (Looney Tunables) — 4 台主机
- 制定了修复计划,并指定了负责人和期限。
### 第 3 部分. 迁移到新 WAF
| 阶段 | 结果 |
|------|-----------|
| 规划 | 10 天的路线图,角色分配 |
| 分析 | 对比 BunkerWeb、SafeLine、ModSecurity — 最终选择 BunkerWeb |
| 设计 | 部署在 DMZ 中,模块:WAF、anti-bot、rate limiting、GeoIP |
| 安装 | 通过环境变量配置的 BunkerWeb Docker 容器 |
| 测试 | GoTestWAF:94% SQLi、90% XSS、97% LFI |
| 文档 | 面向管理员和 SOC 的监控指南 |
### 第 4 部分. VPN 安全
| 问题 | 回答 |
|--------|-------|
| 用户可以更改配置吗? | 是,通过 WireGuard 中的 AllowedIPs 参数 |
| 是否可以进行权限划分? | 否,所有客户端都在同一个 wg0 子网中 |
| 用户之间是否相互隔离? | 否,存在横向移动的风险 |
| 建议 | 引入基于策略的 SSL VPN,划分 IP 池,配置 nftables 规则进行隔离 |
## 技术栈
| 类别 | 技术 |
|-----------|------------|
| **网络安全** | nftables、WireGuard、DMZ 分段 |
| **监控和 SIEM** | Wazuh(indexer、manager、dashboard) |
| **Web 应用保护** | BunkerWeb (WAF)、ModSecurity(旧) |
| **认证** | OpenLDAP、2FA(计划中) |
| **容器化** | Docker、Docker Compose |
| **漏洞扫描** | Wazuh Vulnerability Detector |
| **WAF 测试** | GoTestWAF |
## 我的结论
该项目使我能够:
- 锻炼了**事件响应**技能(隔离、证据收集、团队协作)。
- 进行了**漏洞分析**,并根据严重程度制定了修复计划。
- 对比了 WAF 解决方案,并论证了选择 **BunkerWeb** 的合理性。
- 配置了 WAF 与 Wazuh 的集成,以实现集中监控。
- 从安全角度评估了 VPN 架构,并提出了改进建议(Zero Trust、隔离、权限划分)。
该项目完全符合信息安全部门实习生的任务要求。
标签:AppImage, GPT, meg, osquery, Web应用防火墙, 信息安全, 库, 应急响应, 漏洞管理, 版权保护, 网络架构安全, 请求拦截, 运维安全