
脅威モデリング、IT/OTセグメンテーション、Snort検出、およびDrupal検出プロファイルの再現可能な検証。
| プロジェクト | 内容 |
|---|
| Threat Modeling | STRIDE分析、MITRE-ATT&CKマッピング、抽象化されたDFD、リスクレジスタ |
| IT/OTネットワークセグメンテーション | iptablesによるデフォルト拒否ゲートウェイ、ロギング、管理された検証 |
| Snort Detection | 偵察、ICMP、繰り返し発生するSSH接続のためのルール |
| CVE-2026-9082 Detection Lab | 陽性、パッチ適用済み、非該当の陰性対照を備えたNucleiプロファイル |
このケーススタディは、接続されたITおよびOTシステムを備えた匿名化された本番環境を調査します。資産、通信経路、トラストバウンダリが記録され、STRIDEで分析され、MITRE ATT&CK EnterpriseおよびICSの関連するテクニックにマッピングされます。定性的なリスクモデルは、特にラテラルムーブメントと生産停止を優先します。
ゲートウェイは、オフィスセグメントとシミュレートされたOT/SCADAセグメントを分離します。フォワーディングポリシーはホワイトリスト原則に従います。確立された戻りトラフィックと明示的に許可されたサービスは通過し、許可されていないトラフィックはDROPの前にログ記録されます。Nmap、管理されたテストトラフィック、ファイアウォールカウンタ、ログがルールと戻り経路を検証します。
Snort構成は適切なHOME_NETを定義し、ラボ内でTCP/UDP偵察、OTセグメントへのICMP、繰り返し発生するSSH接続試行を検出します。ルールは検出エンジニアリングを実証します。しきい値は本番ネットワーク向けに調整する必要があります。
Nucleiテンプレートは、3つのローカルインスタンスに対して検証されます。
| ターゲット | データベース | 期待値 |
|---|---|---|
| 脆弱なDrupalバージョン | PostgreSQL | 検出 |
| パッチ適用済みDrupalバージョン | PostgreSQL | 検出なし |
| 脆弱なDrupalバージョン | MariaDB | 検出なし |
MariaDBインスタンスは重要な陰性対照です。陽性対照と同じDrupalバージョンを使用しますが、PostgreSQL固有のクエリパスには影響を受けません。これにより、プロファイルが単なるバージョン識別以上の機能を果たすかどうかが検証されます。
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
私の作業には特に以下が含まれます。
iptablesおよびSnortルールの開発とテスト;サブプロジェクトは、前提条件、構成、テスト手順を文書化しています。DrupalラボはDocker ComposeとNucleiを使用します。セグメンテーションラボには、管理者権限を持つ分離されたLinuxシステムまたはVMが必要です。長いHTTP生レスポンスとデスクトップメタデータは、意図的に公開エビデンスの一部ではありません。
アクティブなテストは、自身のシステムまたは明示的に許可されたシステムに対してのみ実行できます。Nucleiプロファイルは検出指向であり、データを抽出せず、アプリケーションエントリを変更しません。非破壊的なリクエストでもログが生成される可能性があります。ファイアウォールスクリプトはアクティブなルールを置き換えるため、分離されたラボでのみ実行できます。
この作業は、THWSのセキュリティオペレーションモジュールの一環として作成されました。公開されるのは、新たに記述された独自の分析とラボアーティファクトであり、課題、講義スライド、提供されたネットワーク図、または完全な提出物ではありません。