企业网络安全事件识别与分类

安全
本篇文章通过介绍网络安全事件的识别与网络安全事件的分类,使得企业网络安全管理员能够对网络安全事件有一个更加清晰的思路,以便能够对于网络安全事件进行更好的处理。

网络安全事件的处理对于企业安全防护问题来说是一个重要的内容,同时应对网络安全事件的优劣也是衡量一个企业网络安全水平的重要标准。那么在所谓应对之前,我们首先应当熟悉何谓网络安全事件,以及他的分类方法。

1、网络安全事件识别

在整个事件处理过程当中,这一步是非常重要的,你必需从众多的信息中,识别哪些是真正的攻击事件,哪些是正常的网络访问。

事件识别,不仅要依赖安全软件及系统所产生的各种日志中的异常记录项来做出判断,而且也与事件识别者的技术水平及经验有很大的关系。这是因为,不仅安全软件有误报和漏报的现象,而且,攻击者往往会在成功入侵后,会用一切手段来修改这些日志,以掩盖他的行踪,让你无法从日志中得到某些重要的信息。这时,一个有着丰富经验的事件识别者,就可以通过对网络及系统中某种现象的判断,来决定是否已经受到了攻击。

有了可靠的日志,再加上在受到了攻击时会出现各种异常现象,我们就可以通过分析这些日志文件中的记录项,以及对各种现象的判断来确定是否受到了真正的攻击。因此,如果日志中出现了下面列出项中的记录,或网络和主机系统出现了下面列出项中的现象,就一定表明你所监控的网络或主机已经或正在面临着某种类别的攻击:

(1)、日志文件中记录有异常的没有登录成功的审计事件;

(2)、日志文件中有成功登录的不明账号记录;

(3)、日志文件中存在有异常的修改某些特殊文件的记录;

(4)、日志文件中存在有某段时间来自网络的不正常扫描记录;

(5)、日志文件中存在有在某段时间启动的不明服务进程的记录;

(6)、日志文件中存在有特殊用户权限被修改或添加了不明用户账号的记录;

(7)、日志文件中存在有添加了某种不明文件的记录;

(8)、日志文件中存在有不明软件主动向外连接的记录;

(9)、查看日志文件属性时,时间戳不对,或者日志文件大小与你的记录不相符;

(10)、查看日志文件内容时,发现日志文件中的某个时间段不存在或被修改;

(11)、发现系统反应速度变慢,或在某个时间段突然变慢,但已经排除了系统硬件性能影响的原因;

(12)、发现系统中安全软件被停止,正常服务被停止;

(13)、发现网站网页被篡改或被删除替换;

(14)、发现系统变得不稳定,突然死机,系统资源占用过大,不断重启;

(15)、发现网络流量突然增大,查看发现对外打开了不明端口;

(16)、发现网卡被设为混杂模式;

(17)、某些正常服务不能够被访问等等。

能够用来做出判断异常记录和异常现象还有很多,笔者就不在这里全部列出了。这要求事件响应人员应当不断学习,努力提高自身的技术水平,不断增加识别异常现象的经验,然后形成一种适合自己的判断方法后,再加上日志分析工具以及安全监控软件的帮助,就不难在这些日志记录项和现象中找出真正的攻击事件来。

到目前为止,通过分析各种日志文件来识别事件性质,依然是最主要的方法之一。你可以重新设置这些安全软件的日志输出格式,使它们容易被理解;你也可以重新详细设置安全软件的过滤规则,减少它们的误报和漏报,增加可识别强度;你还可以使用一些专业的日志文件分析工具,例如OSSEC HIDS,来加快分析大体积日志文件的速度,提高识别率,同时也会减轻你的负担。至于担心日志会被攻击者删除或修改,你可以将所有的日志文件都保存到受防火墙保护的存储系统之中,来减少这种风险。总之,为了能从日志文件中得到我们想要的信息,就应该想法使日志文件以我们需要的方式来工作。

所有这些,都得要求事件响应人员在平时经常检查网络及系统的运行情况,不断分析日志文件中的记录,查看各种网络或系统异常现象,以便能及时真正的攻击事件做出正确的判断。另外,你应当在平时在对网络系统中的某些对象进行操作时,应当详细记录下你所操作过的所有对象的内容及操作时间,以便在识别时有一个判断的依据。在工作当中,经常用笔记录下这些操作是一个事件响应人员应当养成的好习惯。

当发现了上述出现的异常记录或异常现象,就说明攻击事件已经发生了,因而就可以立即进入到下一个环节当中,即对出现的攻击事件的严重程度进行分类。

2、网络安全事件分类

当确认已经发现攻击事件后,就应当立即对已经出现了的攻击事件做出严重程度的判断,以明确攻击事件到达了什么地步,以便决定下一步采取什么样的应对措施。例如,如果攻击事件是涉及到服务器中的一些机密数据,这肯定是非常严重的攻击事件,就应当立即断开受到攻击的服务器的网络连接,并将其隔离,以防止事态进一步的恶化及影响网络中其它重要主机。

对攻击事件进行分类,一直以来,都是没有一个统一的标准的,各安全厂商都有他自己的一套分类方法,因此,你也可以自行对攻击事件的严重程度进行分类。一般来说,可以通过确认攻击事件发展到了什么地步,以及造成了什么样的后果来进行分类,这样就可以将攻击事件分为以下几个类别:

(1)、试探性事件;

(2)、一般性事件;

(3)、控制系统事件;

(4)、拒绝服务事件;

(5)、得到机密数据事件。

对网络中的主机进行试探性扫描,都可以认为是试探性质的事件,这些都是攻击者为了确认网络中是否有可以被攻击的主机,而进行的最基本的工作。当攻击者确认了要攻击的目标后,他就会进一步地对攻击目标进行更加详细,更加有目的的扫描,这时,所使用的扫描方式就会更加先进和不可识别性,例如半连接式扫描及FIN方式扫描等,这种扫描完成后,就可以找到一些是否可以利用的漏洞信息,由于现在的一些整合性防火墙和IDS也能够识别这些方式的扫描,因此,如果在日志文件中找到了与此相应的记录,就表明攻击已经发展到了一般性事件的地步了。当攻击者得到可以利用的漏洞信息后,他就会利用各种手段对攻击目标进行渗透,这时,如果你没有及时发现,渗透的成功性是非常大的,网络中已经存在有太多的这类渗透工具,使用这些工具进行渗透工作是轻而易举的事,在渗透成功后,攻击者就会想法提高自己在攻击目标系统中的权限,并安装后门,以便能随心所欲地控制已经渗透了的目标,此时,就已经发展到了控制系统的地步。到这里,如果你还没有发现攻击行为,那么,你所保护的机密资料将有可能被攻击者完全得到,事态的严重性就可想而知了。攻击者在控制了攻击目标后,有时也不一定能够得到机密数据,由此而产生一些报复性行为,例如进行一些DOS或DDOS攻击等,让其他正常用户也不能够访问,或者,攻击者控制系统的目的,就是为了对其它系统进行DOS或DDOS攻击。

此时的你,就应该从日志文件的记录项中,迅速对攻击事件发展到了哪种地步做出明确的判断,并及时上报小组领导,以及通报给其他小组成员,以便整个小组中的所有成员能够明确此次攻击事件的严重程度,然后决定采取什么样的应对方法来进行响应,以防止事态向更加严重的程度发展,或者尽量减小损失,及时修补漏洞,恢复网络系统正常运行,并尽快收集好所有的证据,以此来找到攻击者。

【编辑推荐】

  1. Web专用网站服务器的安全设置
  2. 怎样进行路由器的安全设置
  3. 安全设置策略及自带防火墙介绍
  4. 企业如何对员工进行网络安全培训
  5. 企业如何在复杂环境中降低安全风险

 

责任编辑:张启峰 来源: 比特网
相关推荐

2017-06-20 10:39:08

2013-12-30 11:39:01

虚拟化安全企业安全风险管理

2015-09-07 09:18:43

企业安全安全维度网络安全

2010-02-24 16:10:26

2009-04-27 14:13:59

2011-05-13 09:43:35

2011-10-11 09:51:45

2019-08-01 14:33:27

网络安全软件技术

2009-12-25 10:20:33

2010-09-27 09:19:48

2010-11-23 15:49:01

2011-12-06 14:26:08

2011-09-25 10:27:00

2024-01-08 12:19:18

2009-11-02 11:47:09

2009-12-24 10:46:09

2012-02-09 10:46:24

2009-11-12 14:47:36

2019-09-20 10:27:39

网络安全浏览器钓鱼

2013-01-22 09:44:34

点赞
收藏

51CTO技术栈公众号