本实验即综合实践项目(capstone) M5。检测到攻击后做取证溯源、用蜜罐诱捕,并复盘一次针对己方应用的攻击。它落实 M0 风险登记表 R5(审计可被篡改)——把日志做成只读追加 / 防篡改。 本里程碑「安全严谨」权重 0.30(日志防篡改 + 蜜罐隔离是重点)。
完成本实验后,在
docs/m5/report.md自评:点亮 簇⑤·L2。
milestone/m4 分支 tip(M4
末,已有 IDS / 日志)。按 Git 规范 从
milestone/m4 切 milestone/m5,MR 目标
= milestone/m4。把 app / IDS / WAF 的日志接到一条集中管线(filebeat → ELK 思路,或 rsyslog / vector → 文件 / SIEM);结构化(JSON)可检索;做一条关联规则(如「登录失败 > 阈值 → 告警」)。
写取证应对手册(接报 → 取证镜像 → 时间线 → IoC 提取 → 报告);证据保全(哈希校验、链路完整)。
部署 Cowrie / HFish / 低交互蜜罐(仅监听本机 / 内网,不对外暴露);记录一次「捕获」并说明隔离措施。
用 M3 的 PoC 触发一次攻击(在自己靶场),从日志 / IDS 还原完整攻击链 + 时间线 + IoC,产出复盘报告。
日志只读追加 / 防篡改:append-only、HMAC 签名、或时间戳签名(落实 M0 R5「审计可被篡改」)。这是本里程碑「安全严谨」维度的硬要求。
用国产 LLM 对告警做分诊 / 合并攻击链(为 M6 的「AI 检测组件」铺垫)。
report.md
对照簇⑤·L2。在 docs/m5/ 下提交(在 milestone/m5
分支上完成、push、开 MR @ 助教,目标 = milestone/m4):
docs/m5/
├── logging.* # 任务 A:管线配置 + 关联规则
├── playbook.md # 任务 B
├── honeypot.* # 任务 C:部署证据 + 隔离说明
├── attack-replay.md # 任务 D:攻击链 + 时间线 + IoC
└── report.md # 含防篡改(R5)说明 + 自评
评分量规(绑定簇⑤·L2,满分 100;详细维度释义见 评价指南):
| 维度 | 权重 | 优秀 [90,100] | 合格 [60,90) | 不合格 [0,60) |
|---|---|---|---|---|
| 完成度 | 0.30 | 集中日志 + 取证应对手册 + 蜜罐 + 攻击复盘四项齐备 + 分支 milestone/m5 + MR | 主要项(如日志+取证) | 关键项缺失(无日志或无取证) |
| 深度 | 0.25 | 复盘含完整攻击链还原 + 时间线 + IoC;日志结构化可检索 | 能复盘但缺细节 | 仅部署无复盘 |
| AI 双向 | 0.05 | 用 AI 辅助日志分诊 / 异常检测(为 M6 赋能铺垫) | 无 | 无 |
| 安全严谨 | 0.30 | 日志只读追加 / 防篡改(落实 M0 R5);蜜罐隔离不引入新风险 | 基本日志收集 | 审计可被篡改;蜜罐反成跳板 |
| 自评 | 0.10 | 自评(簇⑤·L2)与作品一致 | 有自评 | 无自评 |
| 簇 × 级 | 能力描述 | 是否点亮 | 证据 |
|---|---|---|---|
| ⑤·L2 | 集中日志 + 取证应对手册 + 蜜罐 + 攻击复盘 + 日志防篡改 | ☐ | M5 的日志管线 + 应对手册 + 蜜罐 + 复盘报告 |
下一单元 U6(M6 AI 赋能与对抗,核心 30%)会给这个已加固、已可观测的应用装上 AI 能力,并反过来攻防它的 AI——M5 的集中日志正是 M6「AI 检测组件」的数据源。