mainfiji/layer8-security-incident-response

GitHub: mainfiji/layer8-security-incident-response

面向人力资源机构的综合信息安全项目,涵盖事件响应、漏洞管理、WAF 迁移规划和 VPN 架构安全分析。

Stars: 0 | Forks: 0

# 人力资源机构的信息安全保障 ## 关于项目 人力资源机构 Layer 8 专注于寻找 IT 专家,并存储了大量有关候选人和客户的数据。在项目工作框架内,我: 1. **解决了公司网站用户的大规模封锁问题**,该问题由 WAF 的过度限制引起。 2. **通过 LDAP 和 VPN 为外部开发者组织了**对开发环境的访问。 3. **分析了 VPN 网关的架构**,并提出了加强安全性的建议。 4. **通过 nftables 配置了**对来自公开威胁列表 (IOC) 的 IP 地址的封锁。 5. **准备了漏洞报告**(47 个 CVE)及其修复计划。 6. **调查了 CRM 系统的数据泄露**事件。 7. **响应了**主机上的可疑活动(隔离、日志分析)。 8. **制定了迁移**到新 WAF (BunkerWeb) 的计划并准备了文档。 ## 项目结构 - [`part1_incident_response/`](part1_incident_response/) — 事件响应(隔离、分析、团队协作)。 - [`part2_vulnerability_management/`](part2_vulnerability_management/) — 漏洞管理(报告、修复计划)。 - [`part3_waf_migration/`](part3_waf_migration/) — 迁移到新的 WAF(分析、设计、实施、文档)。 - [`part4_vpn_security/`](part4_vpn_security/) — VPN 架构分析和建议。 ## 完成的任务 ### 第 1 部分. 事件响应 | 事件 | 操作 | 结果 | |----------|----------|-----------| | 用户大规模封锁 | 配置 rate limiting 并对用户段设置例外 | 合法用户不再被封锁 | | pc_vkrutikov 上的可疑活动 | 通过断开 VPN peer 进行隔离 | 主机已被隔离,进一步调查已移交管理员 | | srv_waf 和 srv_ldap 上的可疑活动 | 全面隔离关键服务器,收集证据 | 服务器已下线,已从备份中恢复 | ### 第 2 部分. 漏洞管理 - 在 7 台主机上发现了 **47 个独立的 CVE**。 - 前 5 名关键漏洞: - CVE-2024-6387 (regreSSHion) — 4 台主机 - CVE-2024-3094 (XZ backdoor) — 2 台主机 - CVE-2024-4762 (内核中的 use-after-free) — 3 台主机 - CVE-2023-4911 (Looney Tunables) — 4 台主机 - 制定了修复计划,并指定了负责人和期限。 ### 第 3 部分. 迁移到新 WAF | 阶段 | 结果 | |------|-----------| | 规划 | 10 天的路线图,角色分配 | | 分析 | 对比 BunkerWeb、SafeLine、ModSecurity — 最终选择 BunkerWeb | | 设计 | 部署在 DMZ 中,模块:WAF、anti-bot、rate limiting、GeoIP | | 安装 | 通过环境变量配置的 BunkerWeb Docker 容器 | | 测试 | GoTestWAF:94% SQLi、90% XSS、97% LFI | | 文档 | 面向管理员和 SOC 的监控指南 | ### 第 4 部分. VPN 安全 | 问题 | 回答 | |--------|-------| | 用户可以更改配置吗? | 是,通过 WireGuard 中的 AllowedIPs 参数 | | 是否可以进行权限划分? | 否,所有客户端都在同一个 wg0 子网中 | | 用户之间是否相互隔离? | 否,存在横向移动的风险 | | 建议 | 引入基于策略的 SSL VPN,划分 IP 池,配置 nftables 规则进行隔离 | ## 技术栈 | 类别 | 技术 | |-----------|------------| | **网络安全** | nftables、WireGuard、DMZ 分段 | | **监控和 SIEM** | Wazuh(indexer、manager、dashboard) | | **Web 应用保护** | BunkerWeb (WAF)、ModSecurity(旧) | | **认证** | OpenLDAP、2FA(计划中) | | **容器化** | Docker、Docker Compose | | **漏洞扫描** | Wazuh Vulnerability Detector | | **WAF 测试** | GoTestWAF | ## 我的结论 该项目使我能够: - 锻炼了**事件响应**技能(隔离、证据收集、团队协作)。 - 进行了**漏洞分析**,并根据严重程度制定了修复计划。 - 对比了 WAF 解决方案,并论证了选择 **BunkerWeb** 的合理性。 - 配置了 WAF 与 Wazuh 的集成,以实现集中监控。 - 从安全角度评估了 VPN 架构,并提出了改进建议(Zero Trust、隔离、权限划分)。 该项目完全符合信息安全部门实习生的任务要求。
标签:AppImage, GPT, meg, osquery, Web应用防火墙, 信息安全, 库, 应急响应, 漏洞管理, 版权保护, 网络架构安全, 请求拦截, 运维安全