【每日一记7】+第10天+安全应急响应过程中的分析方法
  

一个无趣的人 620

{{ttag.title}}
今天来说下安全应急响应过程中的分析方法。:好棒:
从原则入手,确定分析的目标,然后备份数据,确定分析的方法,确定影响的范围。
一、分析原则
1.重要数据先备份再分析,尽量不要在原来的系统中分析;
2.已经被入侵的系统都不再安全,如果条件允许最好采用第三方系统进行分析;

二、分析目标
1.找到攻击来源IP
2.找到入侵途径
3.分析影响范围
4.量化影响级别

三、数据备份采集
1.日志永远是分析安全事件最重要的数据。在分析过程中,日志永远是最重要的数据资料。所以第一件事自然是备份相关日志。
日志主要包含如下几点:系统日志、应用程序日志、安全日志、bash日志信息、自定义日和其他安全事件相关日志记录。分析这些日志的时候一定要先备份,我们可以先压缩备份好,再进行分析,如果遇到日志较大,可以尽可能通过日志分析工具进行分析。
2.文件分析
主要针对文件日期、新增文件、可疑/异常文件、最近使用文件、浏览器下载文件。
3.进程分析
主要针对当前活动进程 & 远程连接、启动进程&计划任务、隐藏进程查看等问题.
4.系统信息
环境变量、帐号信息、History、系统配置文件、查看分析用户等。
5. 后门排查
Linux可以用 chkrootkit rkhunter,其能够检测是否被植入后门、木马、rootkit,检测系统命令是否正常和检测登录日志等

四、分析方法
一般来说,分析日志可以找到很多东西,比如,linux下secure日志可以查看Accept关键字;last可以查看登录信息;bash_history可以查看命令执行信息等,不同的日志有不同的查看方式,最好是系统管理员的陪同下逐步排查,因为系统管理员才最懂他的服务器系统。此处不做太多赘述。

五、分析影响
根据用途、文件内容、机密情况结合数据泄漏、丢失风险,对系统使用者影响等进行影响量化,并记录相关安全事件,总结分析,以便后期总结。
如果已经被进行过内网渗透,还需要及时排查内网机器的安全风险,及时处理。

总结以上整个安全应急响应过程中的分析方法,欢迎大家补充。

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

zjwshenxian 发表于 2020-5-13 20:38
  
感谢分享
平凡的小网工 发表于 2020-5-31 09:53
  
多谢楼主分享应急响应的方法 ,学习了。有空多来桌面云板块交流。
发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
技术盲盒
技术笔记
GIF动图学习
干货满满
产品连连看
新版本体验
2023技术争霸赛专题
信服圈儿
技术咨询
每周精选
功能体验
标准化排查
通用技术
华北区交付直播
信服课堂视频
答题自测
流量管理
华北区拉练
技术晨报
场景专题
安装部署配置
自助服务平台操作指引
畅聊IT
技术圆桌
用户认证
排障笔记本
终端接入
玩转零信任
秒懂零信任
专家问答
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
每日一记
运维工具
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
北京区每日一练
故障笔记

本版版主

461
245
13

发帖

粉丝

关注

本版达人

feeling

本周分享达人

新手29676...

本周提问达人