akashsing22/smallbiz-cybersecurity-irp

GitHub: akashsing22/smallbiz-cybersecurity-irp

一套基于 NIST/ISO 27001/CIS 标准的小型企业网络安全政策与事件响应计划案例,附模拟勒索软件攻击验证及完整工具栈与预算方案。

Stars: 0 | Forks: 0

# 网络安全政策与事件响应计划 — 小型企业 这是一套完整且符合标准的网络安全政策与事件响应计划(IRP),专为虚构的位于印度浦那的 32 人 IT 服务公司 **NimbusTech Solutions Pvt. Ltd.** 构建。该项目展示了小型企业——配备两名 IT 人员和适量预算——如何在没有企业级资源的情况下设计并运行一套可靠的安全计划。 📄 **[阅读完整报告](./Cybersecurity_Policy_and_Incident_Response_Plan.docx)** (31 页) ## 概述 小型企业是数字经济中最受针对且受保护程度最低的群体之一。该项目通过构建一套具备以下特点的安全框架来填补这一空白: - 基于公认的标准(而非即兴发挥) - 对于精简、通才型 IT 团队而言切实可行,能够实际操作 - 经济实惠,使用开源和小型企业级别的工具代替企业级许可证 - 经过测试——而非仅仅停留在文档层面——通过一次模拟的勒索软件攻击进行了验证 ## 使用的框架与标准 - **NIST Cybersecurity Framework (CSF)** 和 **NIST SP 800-61** — 事件处理 - **ISO/IEC 27001** — 信息安全管理原则 - **CIS Critical Security Controls (Implementation Group 1)** — 针对有限的安全资源进行了优先级排序 - **OWASP Top 10 / ASVS** — 安全开发实践 - **印度的 DPDPA 与 CERT-In 指导方针** — 监管背景 ## 涉及的工具 | 用途 | 工具 | |---|---| | SIEM / 日志管理 | Wazuh(开源) | | 端点保护 | Bitdefender GravityZone | | 防火墙 / VPN / IPS | pfSense + Suricata | | 身份识别、MDM、DLP、电子邮件安全 | Microsoft 365 Business Premium | | DNS 过滤 / WAF / DDoS 防护 | Cloudflare | | 备份与恢复 | Veeam Backup Essentials + Azure Blob | | 事件案例管理 | TheHive + Cortex | ## 报告内容 1. 执行摘要 2. 引言与文献综述 3. 组织概述与风险评估 4. 技术栈与网络架构 5. **九项网络安全政策** — 可接受使用、密码与访问管理、自带设备 (BYOD)、数据分类、远程访问、电子邮件安全、物理安全、供应商风险、备份与保留 6. 角色与职责 (RACI) 7. **事件响应计划** — 完整的 NIST 六阶段模型,包含严重性分类和沟通计划 8. **案例研究**:一次模拟的勒索软件攻击,在 9 分钟内得到控制,并在 6 小时内完全恢复 9. 结果、经验教训与建议 10. 预算明细(小型企业工具与企业级替代方案的成本对比) 11. 合规性考量 12. 附录:事件报告表、政策确认表、IR 快速参考清单 ## 关键成果 - 在勒索软件模拟期间,从检测到控制的耗时为 **9 分钟**,超越了关键事件 15 分钟的目标 - 经过两轮员工培训后,网络钓鱼模拟点击率从 **34% 降至 11%** - 一套完整的安全工具栈,其成本仅为典型企业级定价的一小部分,同时提供与之相媲美的功能 ## 免责声明 这是一个为作品集/教育目的构建的虚构案例研究。公司名称、员工和事件细节均为说明性质,不代表任何真实组织。 ## 作者 [你的名字] [your.email@example.com]
标签:CIS控制, ISO 27001, Metaprompt, NIST, 企业安全, 合规与标准, 安全策略, 提示词设计, 网络资产管理