《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 事件管理-開發(fā):技術(shù)響應(yīng)能力

事件管理-開發(fā):技術(shù)響應(yīng)能力

2021-11-01
來源:河南等級保護(hù)測評
關(guān)鍵詞: 技術(shù)響應(yīng)

  本節(jié)探討管理網(wǎng)絡(luò)事件所需的技術(shù)、日志和證據(jù)。我們還會檢查在事件期間可能需要采取的技術(shù)操作和分析類型。

  成功的技術(shù)響應(yīng)需要有經(jīng)驗和技能的人員,以及工具、特定的網(wǎng)絡(luò)設(shè)置和數(shù)據(jù)訪問權(quán)限。

  內(nèi)容

  提供重要信息

  日志管理和證據(jù)捕獲

  證據(jù)數(shù)據(jù)捕獲

  技術(shù)響應(yīng)

  分流

  遏制

  分析

  補救/根除

  恢復(fù)

  數(shù)據(jù)安全向第三方提供數(shù)據(jù)

  如果向供應(yīng)商提供數(shù)據(jù),歐盟有GDPR 要求必須考慮數(shù)據(jù)控制者的所有權(quán)及其能力。我國現(xiàn)已經(jīng)頒布施行《中華人民共和國數(shù)據(jù)安全法》,有關(guān)數(shù)據(jù)安全的原則依據(jù)相關(guān)法律法規(guī)執(zhí)行。

  提供重要信息

  網(wǎng)絡(luò)信息

  清楚了解網(wǎng)絡(luò)對于所有響應(yīng)階段都很重要。它可以將技術(shù)調(diào)查的發(fā)現(xiàn)階段從幾天縮短到幾小時。它還可以確保成功采取遏制和補救措施。

  網(wǎng)絡(luò)圖和支持信息應(yīng)該至少可以顯示:

  互聯(lián)網(wǎng)網(wǎng)關(guān)

  IP 地址范圍和任何單獨的 VLAN

  遠(yuǎn)程訪問

  關(guān)鍵系統(tǒng)(文件服務(wù)器、平臺、域控制器、網(wǎng)絡(luò)服務(wù)器)

  服務(wù)器的物理位置

  您還應(yīng)該記錄在事件響應(yīng)過程中可能有用的所有安全設(shè)備和軟件。

  圖片

  證據(jù)和日志可用性

  任何事件都至少需要一些基本數(shù)據(jù)來進(jìn)行分類和分析。

  請記住,證據(jù)對于證明某事沒有發(fā)生與證明它發(fā)生過同樣重要。

  證據(jù)和日志的類型

  在考慮日志記錄的內(nèi)容和方式時,應(yīng)該參考良好實踐指南并從任何外部安全提供商那里收集輸入。還應(yīng)該探索許多事件場景,以便了解調(diào)查此類事件可能需要哪些數(shù)據(jù)。

  典型的日志和證據(jù)類別應(yīng)包括:

  外網(wǎng)通訊:

  網(wǎng)絡(luò)流量——元數(shù)據(jù)和數(shù)據(jù)包捕獲(防火墻、IDS/IPS、代理、DHCP、DNS)

  電子郵件 - 電子郵件日志、完整的電子郵件文件、電子郵件系統(tǒng)的審計日志

  身份驗證和訪問:

  賬戶活動 - 域控制器和活動目錄日志

  遠(yuǎn)程登錄 - 如上所述加上潛在的 RDP、VPN 和類似

 ?。ㄆ渌﹥?nèi)部網(wǎng)絡(luò)活動:

  本地系統(tǒng)活動 - 事件日志、防病毒日志、任何其他主機安全軟件日志以及系統(tǒng)的完整映像或內(nèi)存轉(zhuǎn)儲

  面向 Web 的系統(tǒng):Web 日志和可能與上述類似的主機日志

  可能還需要考慮其他系統(tǒng)和專業(yè)軟件:

  信息存儲(文件管理系統(tǒng)和數(shù)據(jù)庫)

  金融系統(tǒng)

  操作技術(shù)系統(tǒng)——應(yīng)該考慮這些存在哪些日志和證據(jù)

  云服務(wù)特定日志

  資產(chǎn)和配置信息

  除了這些日志和證據(jù)來源之外,您還應(yīng)該記錄您的 IT 資產(chǎn)和配置。

  此信息在事件響應(yīng)期間特別有用,因為它將幫助了解受影響資產(chǎn)的“位置”和“內(nèi)容”并評估事件的嚴(yán)重性。

  日志管理和證據(jù)捕獲

  提供日志可以如何組織和保留更多的細(xì)節(jié)。但是,我們在下面概述了記錄和證據(jù)捕獲的最低限度和增強方法。

  最低:

  記錄可用的日志和數(shù)據(jù)源,以在事件期間節(jié)省寶貴的時間

  了解如何訪問和檢索日志以進(jìn)行分析,以及誰可以執(zhí)行此操作

  檢查日志是否易于搜索 - 例如,您能否在過去 2 個月的防火墻日志中搜索特定 IP?

  理想情況下,將日志保留至少 3 個月——如果可能的話更長——并確保仍然可以提取歸檔日志

  能夠提供對物理機的訪問。 如果使用全盤加密,請確??梢垣@取解密密鑰并解密數(shù)據(jù)。

  為調(diào)查加強證據(jù)和記錄:

  確保所有證據(jù)或日志源同步到相同的時間服務(wù)器和時區(qū)(這可以極大地幫助關(guān)聯(lián)事件)

  如果合適,就捕獲內(nèi)存和磁盤映像的基礎(chǔ)知識培訓(xùn)員工

  確保所有日志都有相關(guān)字段,或者相關(guān)日志可以關(guān)聯(lián) - 例如,在某些設(shè)置中可能需要將 DHCP 日志與防火墻日志關(guān)聯(lián)

  如果需要,能夠以純文本格式檢索日志以供其他方分析

  改進(jìn)證據(jù)捕獲和日志可用性的其他措施:

  將日志流式傳輸?shù)街醒胛恢煤拖到y(tǒng),以實現(xiàn)快速關(guān)聯(lián)和分析(例如 SIEM 工具或 SOC)。這也可能包括來自主機的本地事件日志。

  保留完整的數(shù)據(jù)包捕獲(更短的時間)

  云中的系統(tǒng)或數(shù)據(jù):

  默認(rèn)情況下,云/托管服務(wù)提供商可能不會打開或允許管理員訪問所有日志記錄。

  與云提供商合作,確??梢栽谛枰獣r(直接或通過他們的員工)訪問相關(guān)數(shù)據(jù)。

  證據(jù)數(shù)據(jù)捕獲

  當(dāng)事件可能導(dǎo)致法院采取行動時,可能有必要收集證據(jù)數(shù)據(jù)。至少值得提供證據(jù)袋,并為當(dāng)?shù)?IT 人員提供有關(guān)如何捕獲系統(tǒng)和安全存儲系統(tǒng)的一些基本指導(dǎo)。

  日志測試

  檢查和測試日志可用性和提取至關(guān)重要。

  由于缺乏日志數(shù)據(jù),許多調(diào)查受到阻礙。通常,這是組織認(rèn)為他們擁有但尚未驗證的數(shù)據(jù)。

  技術(shù)響應(yīng)

  技術(shù)響應(yīng)通常包括分類、遏制、分析、補救和恢復(fù)階段。這些階段可能包括非技術(shù)元素,例如媒體處理或法律考慮。請注意,對于成功的響應(yīng),團(tuán)隊技能和經(jīng)驗與技術(shù)同樣重要。

  技術(shù)響應(yīng)的階段如下圖所示。網(wǎng)絡(luò)事件響應(yīng)流程部分提供了顯示其他非技術(shù)元素的更完整圖表。

  流體過程

  技術(shù)響應(yīng)過程中的各個階段循環(huán)和重疊。例如,在修復(fù)階段可能會進(jìn)行一些不太重要的分析。類似地,可以在整個初始分析階段采取遏制和緩解措施。

  您的供應(yīng)商的能力

  如果依賴供應(yīng)商(例如托管基礎(chǔ)設(shè)施或托管提供商)來采取技術(shù)行動,應(yīng)該考慮他們的能力、可用性以及與他們簽訂的服務(wù)水平協(xié)議 (SLA)。

  為了取得成功,通常需要在整個 IT 資產(chǎn)中同步操作,以便一次性消除感染。

  分流

  分類涉及事件類型和嚴(yán)重性的分類,以便可以優(yōu)先考慮后續(xù)行動。它主要由一組明確的事件類型定義和事件的觀察影響指導(dǎo)。分類過程的更詳細(xì)處理可以在開發(fā)網(wǎng)絡(luò)事件過程部分找到。

  這個階段在很大程度上依賴于證據(jù)和數(shù)據(jù)的可用性以及對其進(jìn)行分析的能力。

  遏制

  在此階段,采取行動防止威脅進(jìn)一步傳播,或以某種方式降低其影響。

  這項工作應(yīng)盡快開展,并應(yīng)在整個事件響應(yīng)過程中繼續(xù)進(jìn)行。有關(guān)特定操作的列表,請參閱下面的修復(fù)部分。

  不要反應(yīng)過度

  在收容期間,重要的是要考慮為處理事件可能采取的任何行動的潛在影響。

  反應(yīng)過度會造成比事故本身更大的損害。在有針對性的攻擊的情況下,攻擊者可能會做出反應(yīng)或?qū)⒆约焊钊氲芈裨谀木W(wǎng)絡(luò)中。

  在某些情況下,在采取行動之前進(jìn)一步監(jiān)控和分析可能會更好。您需要根據(jù)具體情況對此進(jìn)行評估。

  了解要采取的正確行動的關(guān)鍵是創(chuàng)建自己的特定于組織的指南并練習(xí)不同的場景。這將幫助組織確定適合組織和 IT 設(shè)置的最佳操作,以及建立員工體驗。當(dāng)時機到來時,將因此做好更好的準(zhǔn)備,更有可能采取最合適的行動。

  分析

  通常,此階段的首要任務(wù)是學(xué)習(xí)足夠的知識以遏制并最終修復(fù)攻擊。但是,要做到這一點,可能還需要了解啟用攻擊的條件,并詳細(xì)了解攻擊者在訪問您的系統(tǒng)時的行為。

  當(dāng)發(fā)現(xiàn)新信息時,可能需要在此階段和遏制/緩解工作之間循環(huán)。

  為了在內(nèi)部執(zhí)行一些基本的分類和分析,以下步驟可能有用:

  與用戶互動以了解他們觀察到或做了什么(例如單擊鏈接)

  分析活動目錄、遠(yuǎn)程訪問和電子郵件等日志以了解活動。在某些情況下,這可能涉及對網(wǎng)絡(luò)流量日志(例如防火墻)的基本搜索

  使用開源威脅情報(例如博客和開源沙箱)。

  許多事件需要更復(fù)雜的分析。這將包括以下內(nèi)容:

  完整主機(磁盤/移動/服務(wù)器)取證

  網(wǎng)絡(luò)流量和日志分析(通常非常大,因此可能需要專業(yè)工具)

  高級惡意軟件分析

  許多不同事件、日志和數(shù)據(jù)源的相關(guān)性

  這種類型的分析通常外包給專家。但是,對于目標(biāo)明確的組織而言,在內(nèi)部培養(yǎng)更高級的功能可能是有益的,并且可以降低成本。這也意味著進(jìn)行分析的人員已經(jīng)對網(wǎng)絡(luò)有了深入的了解。

  在某些情況下,在修復(fù)/根除階段可能會繼續(xù)分析。例如,當(dāng)了解足夠多的威脅以將其從網(wǎng)絡(luò)中完全移除時,需要進(jìn)行更多分析以準(zhǔn)確確定攻擊期間發(fā)生的情況,以便法律、監(jiān)管和其他外部利益相關(guān)者了解情況。

  補救/根除

  在此階段,威脅已從網(wǎng)絡(luò)中完全消除。

  遏制和補救雖然不同,但通常需要類似的能力:

  系統(tǒng)隔離(可以包括關(guān)鍵系統(tǒng)、虛擬機、網(wǎng)站)

  重置憑據(jù)和阻止或鎖定遠(yuǎn)程訪問的能力

  阻止入站/出站流量和電子郵件

  刪除惡意文件(清理或重建機器、清理用戶配置文件、使用 AV 掃描、部署腳本)。

  修復(fù)需要仔細(xì)規(guī)劃。

  更高級的功能包括:

  及時采取行動的能力,包括非工作時間(如果需要,考慮供應(yīng)商 SLA 和員工可用性/隨叫隨到)

  同步整個莊園的一系列行動,包括不同的時區(qū)和國家(特別是修復(fù))

  更復(fù)雜的操作,例如:

  重置域管理員和服務(wù)賬戶,以及范圍內(nèi)的重置

  遠(yuǎn)程隔離或隔離機器或部分網(wǎng)絡(luò)

  遠(yuǎn)程阻止或刪除惡意文件和/或進(jìn)程

  阻止或警告特定模式(例如流量模式)

  監(jiān)控網(wǎng)絡(luò)和主機活動以確認(rèn)操作是否成功。

  確認(rèn)修復(fù)成功

  在開始恢復(fù)之前,應(yīng)該始終確認(rèn)修復(fù)已成功。

  至關(guān)重要的是,員工可以授權(quán)關(guān)鍵決策,例如使客戶數(shù)據(jù)庫或網(wǎng)站脫機。

  實際執(zhí)行操作所需的人員必須知道他們需要聯(lián)系誰、如何聯(lián)系他們以及何時聯(lián)系。這適用于供應(yīng)商以及內(nèi)部員工。

  作為網(wǎng)絡(luò)事件和響應(yīng)的一部分,連續(xù)性規(guī)劃應(yīng)考慮中斷和停機時間。這應(yīng)該與災(zāi)難恢復(fù)計劃相關(guān)聯(lián)。

  在此階段可能還需要處理非技術(shù)性操作。這可能包括媒體處理、客戶支持和監(jiān)管或法律職責(zé)等。有關(guān)更多詳細(xì)信息,請參閱流程頁面。

  必須確認(rèn)備份是干凈的

  只有干凈的數(shù)據(jù)才應(yīng)該被復(fù)制回干凈的系統(tǒng)和網(wǎng)絡(luò)。

  提示:  僅備份“數(shù)據(jù)”(即工作文檔而不是系統(tǒng)文件)將有助于防止隱藏在備份中的可執(zhí)行文件(因此感染)。

  恢復(fù)

  在這一點上,攻擊者已被移除的可信度很高。此時的主要目標(biāo)是恢復(fù)“一切照舊”。這意味著讓網(wǎng)絡(luò)恢復(fù)到干凈的狀態(tài),并最終確定監(jiān)管機構(gòu)、媒體和客戶處理等事項。

  隨著干凈的系統(tǒng)重新上線,臨時塊和其他措施可以被刪除, 除非認(rèn)為將它們保持在更永久的基礎(chǔ)上是有價值的。

  技術(shù)恢復(fù)的注意事項

  在最壞的情況下,當(dāng)數(shù)據(jù)或系統(tǒng)被損壞(例如被勒索軟件加密)或丟失時,備份應(yīng)該可用于恢復(fù)和/或可用的備用設(shè)備和系統(tǒng)。

  為了幫助恢復(fù)過程,應(yīng)該:

  對數(shù)據(jù)進(jìn)行離線/隔離備份,因為在線備份可能會受到影響。

  將備份保留一段時間,而不是只有一個滾動備份,因為如果在覆蓋備份之前沒有注意到感染/損壞,這不會提供太多保護(hù)。

  考慮在檢測到某些內(nèi)容之前可能需要多長時間,并確保您的備份保留更長時間 - 至少一個月。

  考慮備份系統(tǒng)配置(例如專業(yè)系統(tǒng))

  查看備用設(shè)備的可用性。如果感染未知和/或難以清除,您可能需要更換或完全重建設(shè)備。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲免费在线视频一区 二区| 日韩一级大片| 亚洲久久视频| 亚洲国产福利在线| 红桃视频一区| 国内外成人在线| 国产一区二区中文字幕免费看| 国产精品国产三级国产专播精品人 | 亚洲午夜精品福利| 夜夜爽99久久国产综合精品女不卡| 最新高清无码专区| 亚洲人成欧美中文字幕| 亚洲国产精品视频一区| 亚洲国产天堂久久综合网| 亚洲第一视频| 亚洲国产欧美久久| 亚洲精品永久免费| 亚洲美女在线观看| 亚洲视频一区二区| 亚洲网站在线播放| 亚洲欧美不卡| 欧美怡红院视频| 久久精品女人的天堂av| 亚洲国产日韩精品| 亚洲毛片av在线| 一区二区电影免费观看| 亚洲天堂男人| 欧美一区二区三区在线| 久久精品麻豆| 欧美成人一区二区三区| 欧美理论电影在线播放| 欧美午夜不卡| 国产农村妇女精品一二区| 韩曰欧美视频免费观看| 亚洲丰满少妇videoshd| 亚洲美女精品久久| 亚洲一区精彩视频| 欧美中文在线视频| 亚洲精品久久嫩草网站秘色| 一个色综合av| 久久av红桃一区二区小说| 麻豆亚洲精品| 欧美日韩一级黄| 国产欧美一区二区精品性| 尤物yw午夜国产精品视频明星| 91久久久一线二线三线品牌| 中文亚洲免费| 亚洲国产精品va在线看黑人| 这里只有精品视频在线| 久久福利毛片| 欧美激情亚洲自拍| 国产美女一区| 亚洲激情网站| 午夜影院日韩| 99国产欧美久久久精品| 午夜日韩电影| 欧美成人免费小视频| 欧美系列一区| 国产在线一区二区三区四区| 亚洲精品国久久99热| 午夜精品久久久久久| 99精品热视频只有精品10| 欧美伊久线香蕉线新在线| 男女av一区三区二区色多| 国产精品剧情在线亚洲| 亚洲国产精品国自产拍av秋霞| 亚洲视频你懂的| 亚洲免费成人| 久久久精品一区二区三区| 欧美日韩亚洲成人| 在线免费观看日本一区| 亚洲男女毛片无遮挡| 99re6热在线精品视频播放速度| 欧美一区二区精品在线| 欧美日本国产在线| 国内精品模特av私拍在线观看| 99视频精品免费观看| 久久精品首页| 午夜精品久久| 欧美伦理在线观看| 好吊色欧美一区二区三区四区| 一区二区三区国产精华| 亚洲欧洲精品一区二区三区 | 亚洲天堂av在线免费| 亚洲国产成人精品久久久国产成人一区| 亚洲一区999| 欧美成人有码| 国产一区美女| 亚洲综合日韩| 在线视频欧美精品| 欧美波霸影院| 狠狠v欧美v日韩v亚洲ⅴ| 亚洲婷婷综合色高清在线| 99精品国产在热久久| 久久视频这里只有精品| 国产美女诱惑一区二区| 亚洲深夜影院| 中文av字幕一区| 欧美激情一区二区三区高清视频| 精久久久久久久久久久| 欧美亚洲视频在线看网址| 亚洲一区二区三区精品动漫| 欧美成人亚洲成人| 在线观看国产精品网站| 久久精品首页| 久久久噜噜噜久久久| 国产欧美日韩一区二区三区在线观看| 亚洲天堂偷拍| 午夜精品婷婷| 国产精品美女久久福利网站| 一本久道久久综合婷婷鲸鱼| 99国产精品视频免费观看| 欧美激情视频一区二区三区在线播放 | 亚洲国产激情| 亚洲欧洲日韩女同| 美女精品在线| 曰韩精品一区二区| 久久激情视频免费观看| 久久久久久精| 一区二区三区中文在线观看| 亚洲成在人线av| 国内精品**久久毛片app| 一区二区三区欧美激情| 亚洲深爱激情| 欧美伦理91i| 夜夜嗨一区二区| 亚洲欧美精品在线| 国产精品免费一区豆花| 亚洲一区国产一区| 欧美一级电影久久| 国产亚洲欧美aaaa| 久久高清国产| 免费日韩一区二区| 亚洲欧洲在线看| 亚洲色在线视频| 国产精品爽爽爽| 性色av一区二区三区| 久久日韩粉嫩一区二区三区| 影音先锋国产精品| 日韩午夜在线| 国产精品videosex极品| 亚洲在线观看视频网站| 久久精品网址| 亚洲高清中文字幕| 一本不卡影院| 国产精品乱码久久久久久| 午夜精品久久久久久久99水蜜桃| 久久国产福利| 亚洲第一二三四五区| 一本色道久久加勒比精品| 欧美午夜电影在线| 亚洲欧美日韩一区| 久久深夜福利| 亚洲精品一区在线观看香蕉| 亚洲女爱视频在线| 国产一区二区看久久| 亚洲国产欧美精品| 欧美日韩激情网| 午夜一区二区三视频在线观看 | 在线免费一区三区| 一区二区冒白浆视频| 国产麻豆一精品一av一免费| 亚洲国产美女| 国产精品毛片va一区二区三区 | 亚洲午夜精品一区二区三区他趣| 久久精品二区| 亚洲第一区中文99精品| 亚洲自拍偷拍网址| 激情伊人五月天久久综合| 99视频+国产日韩欧美| 国产欧美日韩| 9国产精品视频| 国产一区二区三区av电影| 亚洲精品日韩在线| 国产精品日韩高清| 亚洲精品久久久久中文字幕欢迎你| 国产精品成人午夜| 亚洲丰满在线| 国产精品嫩草影院一区二区| 亚洲激情国产精品| 国产精品女同互慰在线看| 亚洲激情一区二区| 国产精品午夜视频| 99ri日韩精品视频| 国产日本亚洲高清| 亚洲性人人天天夜夜摸| 在线观看中文字幕不卡| 羞羞答答国产精品www一本 | 久久综合激情| 亚洲免费在线电影| 欧美日韩国产一区精品一区| 久久激情五月激情| 国产精品日韩专区| 一区二区三区视频在线| 狠狠色丁香婷婷综合久久片| 亚洲欧美日本国产专区一区| 亚洲黄网站在线观看| 久久久久这里只有精品| 亚洲欧美电影在线观看| 欧美三级网页|