VedantD10/National_cyber_security_incident_response_center
GitHub: VedantD10/National_cyber_security_incident_response_center
国家网络安全事件响应中心 (NCSIRC) 是一款基于终端的安全事件响应管理控制台,为 SOC 和安全团队提供涵盖事件跟踪、漏洞管理、威胁情报与数字取证的一体化编排平台。
Stars: 0 | Forks: 0
# 国家网络安全事件响应中心 (NCSIRC)
一款基于控制台的网络安全事件响应管理系统,供 CERT-In、SOC 团队、政府机构和企业安全团队用于监控网络事件、安全分析师、数字资产、漏洞、威胁情报以及数字取证调查。
## 执行摘要
**国家网络安全事件响应中心 (NCSIRC)** 软件套件旨在作为安全运营中心 (SOC) 的企业级指挥与控制 (C2) 控制台。该系统使用 Python 3.12 构建,遵循严格的面向对象设计 (OOP)、模块化架构、SHA-256 安全哈希、JSON 扁平文件原子持久化以及 ANSI 终端 UI 样式。
## 主要功能
1. **基于角色的访问控制 (RBAC)**:
- 预置系统角色:`Administrator`、`Security Analyst`、`Incident Manager`。
- SHA-256 加盐密码哈希与会话状态管理。
- 全面的审计日志记录 (`data/audit.json`)。
2. **安全事件管理**:
- 事件报告、跟踪、优先级矩阵(P1 关键 到 P4 低)、自动分配以及状态工作流 (`OPEN`, `IN_PROGRESS`, `CONTAINED`, `RESOLVED`, `CLOSED`)。
- 标准化的攻击向量分类法(Ransomware、Phishing、DDoS、Malware、SQLi、Zero-Day、内部威胁)。
3. **安全分析师管理**:
- 分析师注册、技能/认证索引、值班可用状态以及工作负载分配历史记录。
4. **数字资产基础设施管理**:
- 针对服务器、数据库、工作站、防火墙、路由器、应用程序、云实例的清单跟踪。
- 动态风险评估与维护窗口。
5. **漏洞管理与 CVE 目录**:
- 格式验证的 CVE 编目、CVSS 严重性评分、资产关联以及补丁生命周期跟踪 (`UNPATCHED`, `PATCH_IN_PROGRESS`, `RESOLVED`, `MITIGATED`)。
6. **威胁情报订阅源**:
- 威胁行为者画像、恶意软件家族以及 IOC 跟踪(恶意 IP、可疑域名、MD5/SHA256 文件哈希)。
7. **数字取证与调查管理**:
- 取证案件文件创建、带有加密哈希验证的证据保险库、监管链以及活动时间线日志记录。
8. **情况报告 (SITREP) 与安全评分**:
- 自动化报告编译,以文本和 Markdown 格式导出到 `reports/`。
- 动态企业安全态势指数计算 (0-100%)。
9. **交互式 SOC 执行仪表板**:
- 实时 ASCII 表格仪表板,详细列出活动事件、待处理案件、值班分析师可用性以及安全评级。
10. **数据备份与恢复引擎**:
- 原子 JSON 持久化与带时间戳的备份快照。
## 目录结构
```
national_cyber_security_incident_response_center/
│
├── main.py # Application Entrypoint & Loop Controller
├── menu.py # Console UI Navigation & Executive Dashboard
├── auth.py # Role-Based Authentication & Session Guard
├── incident.py # Incident Lifecycle & Priority Engine
├── analyst.py # Analyst Roster & Workload Tracker
├── asset.py # Infrastructure Digital Asset Inventory
├── vulnerability.py # CVE Management & Patch Lifecycle
├── threat.py # Threat Intelligence & IOC Feed Tracker
├── investigation.py # DFIR Forensics & Chain of Custody Locker
├── reports.py # Situation Report (SITREP) Engine
├── utils.py # JSON Storage, ANSI Colors, Table Renderer, Audit Log
│
├── data/ # JSON Data Persistence Directory
│ ├── users.json
│ ├── incidents.json
│ ├── analysts.json
│ ├── assets.json
│ ├── vulnerabilities.json
│ ├── threats.json
│ ├── investigations.json
│ └── audit.json
│
├── reports/ # Generated SITREP Documents
├── Dockerfile # Production Docker Container Specification
├── requirements.txt # Python Dependencies
├── .dockerignore # Docker Build Exclusions
└── README.md # Enterprise Documentation
```
## 默认用户账户
系统在首次启动时会自动引导并创建预置的用户账户:
| 角色 | 用户名 | 默认密码 | 访问级别 |
| :--- | :--- | :--- | :--- |
| **Administrator** | `admin` | `Admin@123` | 完全系统访问权限、删除权限、备份与用户管理 |
| **Security Analyst** | `analyst1` | `Analyst@123` | 事件、资产、漏洞与调查管理 |
| **Incident Manager** | `manager1` | `Manager@123` | 事件分配、升级与 SITREP 报告 |
## 运行应用程序
### 选项 A:使用启动脚本(Windows 上最简单)
只需双击 [`run.bat`](file:///C:/Users/HP/.gemini/antigravity/scratch/national_cyber_security_incident_response_center/run.bat) 或在命令提示符中运行它:
```
.\run.bat
```
### 选项 B:使用已安装的 Anaconda Python 运行
由于本机上 Python 安装在 Anaconda 环境下,请运行:
```
cd C:\Users\HP\.gemini\antigravity\scratch\national_cyber_security_incident_response_center
C:\Users\HP\anaconda3\python.exe main.py
```
### 选项 C:将 Python 添加到 PATH
如果你想使用普通的 `python` 命令,请禁用 Windows 应用执行别名,或者将 Anaconda 添加到你的环境 PATH 中:
1. 打开 Windows 搜索 -> 搜索 **“管理应用执行别名”**。
2. **关闭** `App Installer (python.exe)` 和 `App Installer (python3.exe)`。
3. 现在 `C:\Users\HP\anaconda3\python.exe` 或 `py main.py` 将能够顺畅运行。
## Docker 部署
### 构建 Docker 镜像
```
docker build -t cyber-command .
```
### 运行交互式容器
```
docker run -it cyber-command
```
## AWS EC2 部署指南
1. **启动 EC2 实例**:
- 启动运行 Ubuntu 24.04 LTS 或 Amazon Linux 2023 的 AWS EC2 实例(推荐使用 `t3.medium`)。
- 确保在安全组中启用了 SSH 访问(端口 22)。
2. **连接并安装 Docker**:
sudo apt-get update
sudo apt-get install -y docker.io git
sudo systemctl start docker
sudo systemctl enable docker
sudo usermod -aG docker ubuntu
3. **部署应用程序**:
git clone
cd national_cyber_security_incident_response_center
docker build -t cyber-command .
docker run -it cyber-command
## 未来范围
1. **STIX/TAXII 2.1 协议集成**:自动化威胁情报订阅源摄取。
2. **SIEM Syslog 转发**:通过 Syslog (UDP 514) 将审计日志导出到 Splunk / Elastic Security。
3. **多因素认证 (MFA)**:支持 TOTP 身份验证器应用。
4. **REST API 包装器**:用于 Web 仪表板集成的 Fast-API 接口覆盖层。
标签:GPT, Homebrew安装, HTTP/HTTPS抓包, Python, 安全运营, 库, 应急响应, 态势感知, 扫描框架, 无后门, 漏洞管理, 请求拦截