← 返回首页

实验 05:日志 · 取证 · 蜜罐(综合实践项目 M5)

实验 05:日志 · 取证 · 蜜罐(综合实践项目 M5)

本实验即综合实践项目(capstone) M5。检测到攻击后做取证溯源、用蜜罐诱捕,并复盘一次针对己方应用的攻击。它落实 M0 风险登记表 R5(审计可被篡改)——把日志做成只读追加 / 防篡改。 本里程碑「安全严谨」权重 0.30(日志防篡改 + 蜜罐隔离是重点)。

1. 实验目标

完成本实验后,在 docs/m5/report.md 自评:点亮 簇⑤·L2

2. 环境准备

3. 任务清单

任务 A:集中日志与关联

把 app / IDS / WAF 的日志接到一条集中管线(filebeat → ELK 思路,或 rsyslog / vector → 文件 / SIEM);结构化(JSON)可检索;做一条关联规则(如「登录失败 > 阈值 → 告警」)。

任务 B:取证应对手册 + 证据保全

写取证应对手册(接报 → 取证镜像 → 时间线 → IoC 提取 → 报告);证据保全(哈希校验、链路完整)。

任务 C:部署蜜罐诱饵

部署 Cowrie / HFish / 低交互蜜罐(仅监听本机 / 内网,不对外暴露);记录一次「捕获」并说明隔离措施。

任务 D:复盘一次针对己方应用的攻击

用 M3 的 PoC 触发一次攻击(在自己靶场),从日志 / IDS 还原完整攻击链 + 时间线 + IoC,产出复盘报告。

任务 E(落实 M0 R5 · 强制):日志防篡改

日志只读追加 / 防篡改:append-only、HMAC 签名、或时间戳签名(落实 M0 R5「审计可被篡改」)。这是本里程碑「安全严谨」维度的硬要求。

任务 F(为 M6 铺路 · 可选)

国产 LLM 对告警做分诊 / 合并攻击链(为 M6 的「AI 检测组件」铺垫)。

AI 助教适配注意事项

4. 交付与量规

docs/m5/ 下提交(在 milestone/m5 分支上完成、push、开 MR @ 助教,目标 = milestone/m4):

docs/m5/
├── logging.*           # 任务 A:管线配置 + 关联规则
├── playbook.md         # 任务 B
├── honeypot.*          # 任务 C:部署证据 + 隔离说明
├── attack-replay.md    # 任务 D:攻击链 + 时间线 + IoC
└── report.md           # 含防篡改(R5)说明 + 自评

评分量规(绑定簇⑤·L2,满分 100;详细维度释义见 评价指南

维度 权重 优秀 [90,100] 合格 [60,90) 不合格 [0,60)
完成度 0.30 集中日志 + 取证应对手册 + 蜜罐 + 攻击复盘四项齐备 + 分支 milestone/m5 + MR 主要项(如日志+取证) 关键项缺失(无日志或无取证)
深度 0.25 复盘含完整攻击链还原 + 时间线 + IoC;日志结构化可检索 能复盘但缺细节 仅部署无复盘
AI 双向 0.05 用 AI 辅助日志分诊 / 异常检测(为 M6 赋能铺垫)
安全严谨 0.30 日志只读追加 / 防篡改(落实 M0 R5);蜜罐隔离不引入新风险 基本日志收集 审计可被篡改;蜜罐反成跳板
自评 0.10 自评(簇⑤·L2)与作品一致 有自评 无自评

5. 能力自评

簇 × 级 能力描述 是否点亮 证据
⑤·L2 集中日志 + 取证应对手册 + 蜜罐 + 攻击复盘 + 日志防篡改 M5 的日志管线 + 应对手册 + 蜜罐 + 复盘报告

下一单元 U6(M6 AI 赋能与对抗,核心 30%)会给这个已加固、已可观测的应用装上 AI 能力,并反过来攻防它的 AI——M5 的集中日志正是 M6「AI 检测组件」的数据源。