| 项目 | 内容 |
|---|
| 威胁建模 | STRIDE 分析、MITRE ATT&CK 映射、抽象化 DFD 和风险登记册 |
| IT/OT 网络分段 | 基于 iptables 的默认拒绝网关、日志记录和受控验证 |
| Snort 检测 | 针对侦察、ICMP 和重复 SSH 连接的规则 |
| CVE-2026-9082 检测实验室 | 包含阳性、已修补和不受影响的阴性对照的 Nuclei 配置文件 |
该案例研究考察了一个连接了 IT 和 OT 系统的匿名化生产环境。资产、通信路径和信任边界被记录,使用 STRIDE 进行分析,并映射到 MITRE ATT&CK 企业和 ICS 的相关技术。一个定性风险模型特别优先考虑了横向移动和生产中断。
一个网关将办公区与模拟的 OT/SCADA 网段分隔开。转发策略遵循白名单原则:已建立的返回流量和明确允许的服务可以通过,未经授权的流量在 DROP 之前被记录。Nmap、受控测试流量、防火墙计数器和日志验证规则及返回路径。
Snort 配置定义了一个合适的 HOME_NET,并在实验室中检测 TCP/UDP 侦察、针对 OT 网段的 ICMP 以及重复的 SSH 连接尝试。这些规则演示了检测工程;阈值必须针对生产网络进行调整。
Nuclei 模板针对三个本地实例进行测试:
| 目标 | 数据库 | 预期结果 |
|---|---|---|
| 易受攻击的 Drupal 版本 | PostgreSQL | 检测 |
| 已修补的 Drupal 版本 | PostgreSQL | 无检测 |
| 易受攻击的 Drupal 版本 | MariaDB | 无检测 |
MariaDB 实例是一个重要的阴性对照:它使用与阳性对照相同的 Drupal 版本,但不受 PostgreSQL 特定查询路径的影响。由此检验该配置文件是否不仅仅是简单的版本标识。
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
我的工作尤其包括:
iptables 和 Snort 规则;子项目记录了前提条件、配置和测试步骤。Drupal 实验室使用 Docker Compose 和 Nuclei;分段实验室需要具有管理权限的隔离 Linux 系统或虚拟机。较长的 HTTP 原始响应和桌面元数据有意不作为公开证据的一部分。
主动测试仅允许针对自有或明确授权的系统进行。Nuclei 配置文件以检测为导向,不提取数据,也不修改应用程序条目。即使是非破坏性请求也可能产生日志。防火墙脚本只能在隔离实验室中执行,因为它们会替换活动规则。
这些工作是在 THWS 的安全运营模块框架内完成的。发布的是重新表述的自主分析和实验室工件,而非任务说明、讲义幻灯片、提供的网络拓扑图或完整提交。