DrBarber13/incident-response-case-studies
GitHub: DrBarber13/incident-response-case-studies
一个脱敏的事件响应与数字取证案例研究合集,提供标准化的调查报告模板和可复用的分析流程。
Stars: 0 | Forks: 0
# 事件响应案例研究
**状态:** 课程作业分析已完成;首份脱敏案例研究已完成
**项目来源:** 基于课程作业的场景重写为原创的脱敏案例研究;独立案例单独标注
## 概述
本仓库展示了一个可重复的事件响应流程:准备、检测、分类、分析、遏制、根除、恢复和经验教训。
## 案例研究路线图
| 案例 | 重点 | 来源 | 状态 |
|---|---|---|---|
| [容器化环境调查](cases/containerized-environment-investigation.md) | 网络证据、实时响应、IOC 评估 | 基于课程作业 | 已完成 |
| 可疑的 Windows 登录 | 身份验证事件分类 | 基于课程作业的场景 | 已计划 |
| 钓鱼调查 | Header、URL 和附件分析 | 独立模拟案例 | 已计划 |
| 云凭证滥用 | CloudTrail 时间线和遏制 | 独立模拟案例 | 已计划 |
## 报告标准
每份报告包含:
- 执行摘要
- 范围和假设
- 证据清单
- UTC 时间线
- 指标和可观察对象
- 分析和置信度
- 遏制和恢复建议
- 经验教训
仅使用合成的、公开的或自生成的证据。请勿发布受害者数据、恶意软件样本、凭证、学校文件或复制的解答指南。
## 框架对齐
案例可能会参考 NIST 事件响应概念和 MITRE ATT&CK 技术,但相关声明应链接到公开来源,并以原创语言编写。
标签:安全教育, 安全运营, 扫描框架, 数字取证, 案例研究, 自动化脚本, 防御加固