毕业论文
您现在的位置: 反渗透 >> 反渗透发展 >> 正文 >> 正文

ldquo企业应急响应和反渗透rd

来源:反渗透 时间:2022/4/19
刘军连怎么样 http://baidianfeng.39.net/a_zczz/210825/9360558.html

峰会上讲过的议题,整理成文章,以供大家批评指正。

对于企业应急响应,我想只要从事安全工作的同学都有接触,我也一样,在甲方乙方工作的这几年,处理过不少应急响应的事件,但是每个人都会有自己做事的方法,在这里我主要分享一下我对应急响应的理解以及对碰到的一些案例。

0x00什么时候做应急响应?

应急响应,估计最近几年听到这个词更多是因为各大甲方公司开始建设和运营自己的应急响应平台,也就是xSRC。看起来对报告到这些地方的漏洞进行处理就已经成为企业应急响应的主要工作,但是以我之前在甲方亲自参与建设应急响应平台和去其他企业应急响应平台提交漏洞的经验来看,能真正把平台上的漏洞当时应急响应事件去处理的寥寥无几,更多的只是:接收-处理这种简单重复的流水线工作。因为他们会觉得报告到这些地方的漏洞它的风险是可控的。

我理解的应急响应是对突发的未知的安全事件进行应急响应处理。这种情况一般都是“被黑”了。“被黑”包括很多种:服务器被入侵,业务出现蠕虫事件,用户以及公司员工被钓鱼攻击,业务被DDoS攻击,核心业务出现DNS、链路劫持攻击等等等等。

0x01为什么做应急响应?

我在峰会上说是被逼的,虽然只是开个玩笑,但是也能够反映出做应急响应是一件苦差事,有的时候要做到7*24小时响应,我觉得是没人喜欢这么一件苦差事的,但是作为安全人员这是我们的职责。

那说到底我们为什么做应急响应呢,我觉得有以下几个因素:

保障业务还原攻击明确意图解决方案查漏补缺司法途径

对于甲方的企业来说业务永远是第一位的,没有业务何谈安全,那么我们做应急响应首先就是要保障业务能够正常运行,其次是还原攻击场景,攻击者是通过什么途径进行的攻击,业务中存在什么样的漏洞,他的意图是什么?窃取数据?炫耀技术?当我们了解到前面的之后就需要提出解决方案,修复漏洞?还是加强访问控制?增添监控手段?等等,我们把当前的问题解决掉之后,我们还需要查漏补缺,来解决业务中同样的漏洞?最后就是需不需要司法的介入。

0x02怎么做应急响应?

具体怎么做应急响应,我之前根据自己做应急响应的经验总结几点:

确定攻击时间查找攻击线索梳理攻击流程实施解决方案定位攻击者

确定攻击时间能够帮助我们缩小应急响应的范围,有助于我们提高效率,查找攻击线索,能够让我们知道攻击者都做了什么事情,梳理攻击流程则是还原整个攻击场景,实施解决方案就是修复安全漏洞,切断攻击途径,最后就是定位攻击人,则是取证。

ps:定位攻击者,我觉得罗卡定律说的挺好的:凡有接触,必留痕迹。

0x03为什么做反渗透?

一方面我们可以把被动的局面转变为主动的局面,在这种主动的局面下我们能够了解到攻击者都对我们做了什么事情,做到什么程度,他下一步的目标会是什么?最关键的我们能够知道攻击者是谁。

那么具体怎么做呢?就要用攻击者的方法反击攻击者。说起来简单,做起来可能就会发现很难,但是我们可以借助我们自身的优势,通过业务数据交叉对比来对攻击者了解更多,甚至可以在攻击者的后门里面加上攻击代码等。

0x04案例之官微帐号被盗

这是第一个案例,是官方微博帐号被盗的案例。首先看下面两张图片:

某天我们的一个官方帐号突发连续发两条不正常的微博内容,看到第一条的时候还以为是工作人员小手一抖,test到手,以为是工作人员的误操作,但是看到第二条微博的时候就已经能够判断帐号出了问题,具体是什么问题只能通过后面的分析才知道。

但是肯定的是这不是工作人员进行的操作,一方面在这种重要帐号的操作上有一些制度,其次是发布的内容也比较明显,根据发布的时间通过后台系统分析,该帐号有通过cookie在非公司IP进行过登录,但是我们的cookie是通过

转载请注明:http://www.0431gb208.com/sjszyzl/31.html

  • 上一篇文章:
  • 下一篇文章: 没有了