本实验即综合实践项目(capstone) M4。给被 M3 攻破的应用套上纵深防御——防火墙 / WAF / IDS 规则 + 运行环境加固,并度量命中 / 误报。它落实 M2 暴露面清单里的处置建议。 「规则 vs 误报」的权衡是本里程碑的核心思维(攻防不对称 → 纵深 + 度量)。
完成本实验后,在
docs/m4/report.md自评:点亮 簇④·L2。
milestone/m3 分支 tip(M3
末,已有 PoC 弹药)。按 Git 规范 从
milestone/m3 切 milestone/m4,MR 目标
= milestone/m3。用 iptables / nftables 收敛暴露面(仅放行必要端口,默认拒绝);说明规则与 M2 暴露面清单的对应(落实处置建议)。
写 Snort / Suricata 规则命中 M3 的攻击流量(SQLi / XSS / 上传);用 M3 PoC 重放 + 正常流量度量命中率与误报(TP/FP/precision/recall),给出数字。
ModSecurity + OWASP CRS(或自写规则)拦截 M3 的攻击载荷(payload) 变种(不是只挡原 PoC);记录绕过与反绕过的一轮博弈。
关 debug=False、隐藏 Server/Werkzeug
指纹、最小权限运行、容器 / SSH 加固。
叠加一个 Isolation Forest 异常打分(对请求 / 日志),与规则版对比——为 M6 的「AI 检测组件」埋伏。
report.md
对照簇④·L2。在 docs/m4/ 下提交(在 milestone/m4
分支上完成、push、开 MR @ 助教,目标 = milestone/m3):
docs/m4/
├── ids.rules / suricata.yaml # 任务 B
├── waf/ 或 modsec/ # 任务 C
└── report.md # 规则集 + 加固 diff + 命中/误报度量(数字)+ 自评
评分量规(绑定簇④·L2,满分 100;详细维度释义见 评价指南):
| 维度 | 权重 | 优秀 [90,100] | 合格 [60,90) | 不合格 [0,60) |
|---|---|---|---|---|
| 完成度 | 0.30 | WAF + IDS + 运行环境加固三项齐备 + 分支 milestone/m4 + MR | 主要项(如 WAF 或 IDS 之一) | 无加固 |
| 深度 | 0.30 | 规则集有命中 / 误报度量(数字对比),权衡规则严格度 vs 误报 | 有规则集无度量 | 仅贴规则无分析 |
| AI 双向 | 0.05 | 用 AI 辅助生成 / 调优 WAF 规则或解释误报 | 无 | 无 |
| 安全严谨 | 0.25 | 最小权限、纵深防御、关 debug、隐藏指纹(落实 M2 处置建议) | 基本防护 | 高危裸奔(仍 debug) |
| 自评 | 0.10 | 自评(簇④·L2)与作品一致 | 有自评 | 无自评 |
| 簇 × 级 | 能力描述 | 是否点亮 | 证据 |
|---|---|---|---|
| ④·L2 | 配置 WAF / IDS / 防火墙规则 + 运行环境加固 + 命中 / 误报度量 | ☐ | M4 的规则集 + 度量报告 |
下一单元 U5(M5 日志取证蜜罐)会把这里的告警接入集中日志,并复盘一次针对己方应用的攻击。