akashsing22/smallbiz-cybersecurity-irp
GitHub: akashsing22/smallbiz-cybersecurity-irp
一套基于 NIST/ISO 27001/CIS 标准的小型企业网络安全政策与事件响应计划案例,附模拟勒索软件攻击验证及完整工具栈与预算方案。
Stars: 0 | Forks: 0
# 网络安全政策与事件响应计划 — 小型企业
这是一套完整且符合标准的网络安全政策与事件响应计划(IRP),专为虚构的位于印度浦那的 32 人 IT 服务公司 **NimbusTech Solutions Pvt. Ltd.** 构建。该项目展示了小型企业——配备两名 IT 人员和适量预算——如何在没有企业级资源的情况下设计并运行一套可靠的安全计划。
📄 **[阅读完整报告](./Cybersecurity_Policy_and_Incident_Response_Plan.docx)** (31 页)
## 概述
小型企业是数字经济中最受针对且受保护程度最低的群体之一。该项目通过构建一套具备以下特点的安全框架来填补这一空白:
- 基于公认的标准(而非即兴发挥)
- 对于精简、通才型 IT 团队而言切实可行,能够实际操作
- 经济实惠,使用开源和小型企业级别的工具代替企业级许可证
- 经过测试——而非仅仅停留在文档层面——通过一次模拟的勒索软件攻击进行了验证
## 使用的框架与标准
- **NIST Cybersecurity Framework (CSF)** 和 **NIST SP 800-61** — 事件处理
- **ISO/IEC 27001** — 信息安全管理原则
- **CIS Critical Security Controls (Implementation Group 1)** — 针对有限的安全资源进行了优先级排序
- **OWASP Top 10 / ASVS** — 安全开发实践
- **印度的 DPDPA 与 CERT-In 指导方针** — 监管背景
## 涉及的工具
| 用途 | 工具 |
|---|---|
| SIEM / 日志管理 | Wazuh(开源) |
| 端点保护 | Bitdefender GravityZone |
| 防火墙 / VPN / IPS | pfSense + Suricata |
| 身份识别、MDM、DLP、电子邮件安全 | Microsoft 365 Business Premium |
| DNS 过滤 / WAF / DDoS 防护 | Cloudflare |
| 备份与恢复 | Veeam Backup Essentials + Azure Blob |
| 事件案例管理 | TheHive + Cortex |
## 报告内容
1. 执行摘要
2. 引言与文献综述
3. 组织概述与风险评估
4. 技术栈与网络架构
5. **九项网络安全政策** — 可接受使用、密码与访问管理、自带设备 (BYOD)、数据分类、远程访问、电子邮件安全、物理安全、供应商风险、备份与保留
6. 角色与职责 (RACI)
7. **事件响应计划** — 完整的 NIST 六阶段模型,包含严重性分类和沟通计划
8. **案例研究**:一次模拟的勒索软件攻击,在 9 分钟内得到控制,并在 6 小时内完全恢复
9. 结果、经验教训与建议
10. 预算明细(小型企业工具与企业级替代方案的成本对比)
11. 合规性考量
12. 附录:事件报告表、政策确认表、IR 快速参考清单
## 关键成果
- 在勒索软件模拟期间,从检测到控制的耗时为 **9 分钟**,超越了关键事件 15 分钟的目标
- 经过两轮员工培训后,网络钓鱼模拟点击率从 **34% 降至 11%**
- 一套完整的安全工具栈,其成本仅为典型企业级定价的一小部分,同时提供与之相媲美的功能
## 免责声明
这是一个为作品集/教育目的构建的虚构案例研究。公司名称、员工和事件细节均为说明性质,不代表任何真实组织。
## 作者
[你的名字]
[your.email@example.com]
标签:CIS控制, ISO 27001, Metaprompt, NIST, 企业安全, 合规与标准, 安全策略, 提示词设计, 网络资产管理