VedantD10/National_cyber_security_incident_response_center

GitHub: VedantD10/National_cyber_security_incident_response_center

国家网络安全事件响应中心 (NCSIRC) 是一款基于终端的安全事件响应管理控制台,为 SOC 和安全团队提供涵盖事件跟踪、漏洞管理、威胁情报与数字取证的一体化编排平台。

Stars: 0 | Forks: 0

# 国家网络安全事件响应中心 (NCSIRC) 一款基于控制台的网络安全事件响应管理系统,供 CERT-In、SOC 团队、政府机构和企业安全团队用于监控网络事件、安全分析师、数字资产、漏洞、威胁情报以及数字取证调查。 ## 执行摘要 **国家网络安全事件响应中心 (NCSIRC)** 软件套件旨在作为安全运营中心 (SOC) 的企业级指挥与控制 (C2) 控制台。该系统使用 Python 3.12 构建,遵循严格的面向对象设计 (OOP)、模块化架构、SHA-256 安全哈希、JSON 扁平文件原子持久化以及 ANSI 终端 UI 样式。 ## 主要功能 1. **基于角色的访问控制 (RBAC)**: - 预置系统角色:`Administrator`、`Security Analyst`、`Incident Manager`。 - SHA-256 加盐密码哈希与会话状态管理。 - 全面的审计日志记录 (`data/audit.json`)。 2. **安全事件管理**: - 事件报告、跟踪、优先级矩阵(P1 关键 到 P4 低)、自动分配以及状态工作流 (`OPEN`, `IN_PROGRESS`, `CONTAINED`, `RESOLVED`, `CLOSED`)。 - 标准化的攻击向量分类法(Ransomware、Phishing、DDoS、Malware、SQLi、Zero-Day、内部威胁)。 3. **安全分析师管理**: - 分析师注册、技能/认证索引、值班可用状态以及工作负载分配历史记录。 4. **数字资产基础设施管理**: - 针对服务器、数据库、工作站、防火墙、路由器、应用程序、云实例的清单跟踪。 - 动态风险评估与维护窗口。 5. **漏洞管理与 CVE 目录**: - 格式验证的 CVE 编目、CVSS 严重性评分、资产关联以及补丁生命周期跟踪 (`UNPATCHED`, `PATCH_IN_PROGRESS`, `RESOLVED`, `MITIGATED`)。 6. **威胁情报订阅源**: - 威胁行为者画像、恶意软件家族以及 IOC 跟踪(恶意 IP、可疑域名、MD5/SHA256 文件哈希)。 7. **数字取证与调查管理**: - 取证案件文件创建、带有加密哈希验证的证据保险库、监管链以及活动时间线日志记录。 8. **情况报告 (SITREP) 与安全评分**: - 自动化报告编译,以文本和 Markdown 格式导出到 `reports/`。 - 动态企业安全态势指数计算 (0-100%)。 9. **交互式 SOC 执行仪表板**: - 实时 ASCII 表格仪表板,详细列出活动事件、待处理案件、值班分析师可用性以及安全评级。 10. **数据备份与恢复引擎**: - 原子 JSON 持久化与带时间戳的备份快照。 ## 目录结构 ``` national_cyber_security_incident_response_center/ │ ├── main.py # Application Entrypoint & Loop Controller ├── menu.py # Console UI Navigation & Executive Dashboard ├── auth.py # Role-Based Authentication & Session Guard ├── incident.py # Incident Lifecycle & Priority Engine ├── analyst.py # Analyst Roster & Workload Tracker ├── asset.py # Infrastructure Digital Asset Inventory ├── vulnerability.py # CVE Management & Patch Lifecycle ├── threat.py # Threat Intelligence & IOC Feed Tracker ├── investigation.py # DFIR Forensics & Chain of Custody Locker ├── reports.py # Situation Report (SITREP) Engine ├── utils.py # JSON Storage, ANSI Colors, Table Renderer, Audit Log │ ├── data/ # JSON Data Persistence Directory │ ├── users.json │ ├── incidents.json │ ├── analysts.json │ ├── assets.json │ ├── vulnerabilities.json │ ├── threats.json │ ├── investigations.json │ └── audit.json │ ├── reports/ # Generated SITREP Documents ├── Dockerfile # Production Docker Container Specification ├── requirements.txt # Python Dependencies ├── .dockerignore # Docker Build Exclusions └── README.md # Enterprise Documentation ``` ## 默认用户账户 系统在首次启动时会自动引导并创建预置的用户账户: | 角色 | 用户名 | 默认密码 | 访问级别 | | :--- | :--- | :--- | :--- | | **Administrator** | `admin` | `Admin@123` | 完全系统访问权限、删除权限、备份与用户管理 | | **Security Analyst** | `analyst1` | `Analyst@123` | 事件、资产、漏洞与调查管理 | | **Incident Manager** | `manager1` | `Manager@123` | 事件分配、升级与 SITREP 报告 | ## 运行应用程序 ### 选项 A:使用启动脚本(Windows 上最简单) 只需双击 [`run.bat`](file:///C:/Users/HP/.gemini/antigravity/scratch/national_cyber_security_incident_response_center/run.bat) 或在命令提示符中运行它: ``` .\run.bat ``` ### 选项 B:使用已安装的 Anaconda Python 运行 由于本机上 Python 安装在 Anaconda 环境下,请运行: ``` cd C:\Users\HP\.gemini\antigravity\scratch\national_cyber_security_incident_response_center C:\Users\HP\anaconda3\python.exe main.py ``` ### 选项 C:将 Python 添加到 PATH 如果你想使用普通的 `python` 命令,请禁用 Windows 应用执行别名,或者将 Anaconda 添加到你的环境 PATH 中: 1. 打开 Windows 搜索 -> 搜索 **“管理应用执行别名”**。 2. **关闭** `App Installer (python.exe)` 和 `App Installer (python3.exe)`。 3. 现在 `C:\Users\HP\anaconda3\python.exe` 或 `py main.py` 将能够顺畅运行。 ## Docker 部署 ### 构建 Docker 镜像 ``` docker build -t cyber-command . ``` ### 运行交互式容器 ``` docker run -it cyber-command ``` ## AWS EC2 部署指南 1. **启动 EC2 实例**: - 启动运行 Ubuntu 24.04 LTS 或 Amazon Linux 2023 的 AWS EC2 实例(推荐使用 `t3.medium`)。 - 确保在安全组中启用了 SSH 访问(端口 22)。 2. **连接并安装 Docker**: sudo apt-get update sudo apt-get install -y docker.io git sudo systemctl start docker sudo systemctl enable docker sudo usermod -aG docker ubuntu 3. **部署应用程序**: git clone cd national_cyber_security_incident_response_center docker build -t cyber-command . docker run -it cyber-command ## 未来范围 1. **STIX/TAXII 2.1 协议集成**:自动化威胁情报订阅源摄取。 2. **SIEM Syslog 转发**:通过 Syslog (UDP 514) 将审计日志导出到 Splunk / Elastic Security。 3. **多因素认证 (MFA)**:支持 TOTP 身份验证器应用。 4. **REST API 包装器**:用于 Web 仪表板集成的 Fast-API 接口覆盖层。
标签:GPT, Homebrew安装, HTTP/HTTPS抓包, Python, 安全运营, 库, 应急响应, 态势感知, 扫描框架, 无后门, 漏洞管理, 请求拦截