这不是一个普通的实验课。这是一个安全事件响应模拟。
每一节课,你都将扮演一家公司的 首席信息安全官(CISO)。公司正面临真实的安全威胁,你需要做出决策、部署防御、观察效果。
攻击 → 防火墙 → WAF → NIDS/HIDS → SIEM → 安全告警 → 态势感知
| 课程 | 安全事件 | 你的行动 | 新增能力 |
|---|---|---|---|
| Lesson 01 | 🔴 公司的脆弱应用裸奔在公网 | 部署应用并认识到它的危险性 | 理解攻击面 |
| Lesson 02 | 🔴 SQL 注入正在窃取数据库 | 部署 WAF 拦截 Web 攻击 | Web 应用防火墙 |
| Lesson 03 | 🟡 攻击者在扫描你的网络 | 部署 NIDS 看见网络层威胁 | 网络入侵检测 |
| Lesson 04 | 🟠 有人篡改了你服务器上的文件 | 部署 HIDS 监控主机层 | 主机入侵检测 |
| Lesson 05 | 🔴 暴力破解正在撞库你的系统 | 部署 SIEM 关联分析日志 | 安全信息与事件管理 |
| Lesson 06 | 🟢 你需要一张全景态势图 | 完整链路 + Dashboard | 端到端可视化 |
# 选择你要防御的战场
cd lesson-01
# 启动你的安全环境
docker compose up -d
# 运行攻击,观察结果
bash attack.sh
# 查看防御日志
docker compose logs -f
# 清理战场
docker compose down- Docker + Docker Compose
- Lesson 01-03: 最低 2 GB RAM
- Lesson 04-06: 最低 8 GB RAM(Wazuh 组件较重)
- Suricata 的流量捕获功能需要 Linux 环境(macOS 上可能受限)
攻击者
│
▼
┌─────────────┐
│ Firewall │
└──────┬──────┘
│
▼
┌─────────────┐
│ WAF │ ← 应用层防御
└──────┬──────┘
│
▼
┌─────────────┐
│ Web Service │ ← 你的业务应用
│ Juice Shop │
└──────┬──────┘
│
┌─────────────┴─────────────┐
│ │
▼ ▼
┌─────────────┐ ┌─────────────┐
│ Suricata │ │ Wazuh │
│ NIDS │ │ HIDS │
└──────┬──────┘ └──────┬──────┘
│ │
└─────────────┬─────────────┘
▼
┌─────────────┐
│ SIEM │ ← 关联分析
│ Wazuh │
└──────┬──────┘
│
▼
┌─────────────┐
│ Dashboard │ ← 你的作战大屏
│ Security │
│ Situation │
└─────────────┘
每一次课都是一次 安全事件响应。你会经历:
- 🚨 事件发生 — 一个真实场景的安全告急
- 🧠 CISO 决策 — 你会如何应对?
- 🛠️ 动手防御 — 部署安全组件
- ⚔️ 验证效果 — 运行攻击脚本看防御是否生效
- 📝 反思总结 — 这个防御够吗?下一步呢?