突发事件响应 防止黑客入侵的有效策略

安全 黑客攻防
我们在服务器和外部网络之间通过防火墙规则来拦截攻击行为,然后我们就可以关闭响应的交换机端口,将服务器隔离。一旦隔离完成,我们就可以暂停记录发现的时间,这将发现黑客以及黑客所进行的行为。

突发事件响应计划有效地保护网页

一个简单的网页毁损会显示出一个详尽的突发事件响应计划多么的有价值! 被黑掉的经验类似于得到了一个少的可怜的收入,至少,这是最近我从自己的一个网页被人涂改破坏后学习到的感受。

果真,我们的调查发现被毁损的服务器上运行着一个没有打补丁的PHP论坛程序,黑客使用PHP exploit留下了一条短的、友好的信息标明他曾经占领过这个领地。虽然这是一个相对较小的事件,但它强调了有一个有准备的、明智的突发事件响应计划是多么的重要。

有个谚语说的很对:不到危急时刻,没有人会看到一项策略的价值。 信息响应(IR)计划给出了我们的立即响应、调查分析和恢复的过程,它们就像在我们手中互相交叉的三环,为了保证其成功,我们必须做到以下几个方面: 服务器隔离 这是一台相当重要的服务器,因此我们必须保证其安装性,并将其从网络中隔离。

我们在服务器和外部网络之间通过防火墙规则来拦截攻击行为,然后我们就可以关闭响应的交换机端口,将服务器隔离。一旦隔离完成,我们就可以暂停记录发现的时间,这将发现黑客以及黑客所进行的行为,这也是为法庭分析和可能的诉讼行为提供证据的重要步骤。

黑客跟踪

黑客没有删除日志,因此我们花很短的时间就发现黑客多次使用一个固定的脚本尝试攻击PHP。我们真正想知道的是黑客是否得到了root用户的权限,或者他使用此服务器作为垫脚石对其它系统进行攻击。

对重要文件的CRC校验告诉我们,它们并没有被更改和损坏,在内存中也没有可疑的进程运行。我们检查了论坛程序供应商的站点,的确,在攻击发生前的一周,供应商已经发表了有关此漏洞的声明,并且已经推出了补丁程序。这就没有问题了――一个星期的时间对黑客来说已经足够了。

我们震惊于在我们的IDS日志中没有发现PHP攻击的证据,我们的IDS供应商告诉我们,在下一次计划中的签名更新之前,签名将有大约两星期的使用时间。也就使说,在漏洞和攻击被发现,和IDS签名变得可用之前,有三个星期的缺口。

响应和恢复我们的突发事件响应策略是,不管事件的严重性如何(不留下冒险的机会),任何被破坏的机器都要重新再建。系统根据一般可接受的指南进行安全方面的设置和巩固,我们还通过漏洞扫描器扫描机器的弱点以检查我们的工作。

当然,我们还通过攻击软件检测相似的机器。 总结教训 我们从此次事件中总结出了经验教训:确信你的系统管理员跟上了最新的补丁(每个月一次是不够的),并且经常查看日志(一周一次也远远不够)。

安全管理员必须知道各台机器都安装了什么软件,以便他们能够提防相关的漏洞和弱点。不要依靠任何唯一的IDS供应商,因为签名对第一防御范围来说可能到达的太晚。考虑在面向公众的服务器上实施Tripwire(一个入侵检测系统),监视重要文件属性的改变。

突发事件响应策略的实时性要在最后关头保持住,以适应当前系统的要求。让大家知道在紧急状态下应该做什么,这样才能保证补救措施的顺利实行。

【编辑推荐】

  1. 初级黑客的两个技术分析
  2. 危险:提防正在攻击的黑客
  3. 新浪“微博蠕虫”系黑客恶作剧
  4. 你应知道的十二个名扬的白帽黑客
  5. 黑客快速入侵你的电脑,神不知鬼不觉
  6. 苹果公司服务器遭攻击 黑客宣传“纯属为了娱乐”
责任编辑:佚名 来源: 网络转载
相关推荐

2018-10-13 06:42:58

2019-01-29 08:41:16

MySQL性能突发事件

2017-08-18 15:02:43

数据中心突发水灾

2015-07-27 15:01:12

NEC

2013-03-14 16:39:13

2019-04-03 10:03:23

2012-05-04 13:55:59

移动应用新闻应用

2011-06-20 10:15:39

2011-06-20 10:19:35

2010-09-26 16:31:57

2019-10-28 00:02:35

黑客网络安全网络攻击

2011-06-20 10:19:29

2010-09-25 14:26:21

2011-06-20 10:19:31

2011-06-20 10:19:27

2010-09-16 09:49:11

2009-10-30 10:57:33

2009-10-21 14:44:11

2010-09-13 13:40:24

2020-10-29 12:56:29

黑客特朗普网络攻击
点赞
收藏

51CTO技术栈公众号