本帖最后由 xzywlx 于 2022-9-28 15:47 编辑
分享一个比较久的一个排查分析案例,图片翻出来的不是很清晰,勉强看看
【问题现象】 客户内网在服务器区域有部署防火墙,反馈有服务器中了病毒,有业务系统被入侵了,导致部分业务受影响
【问题处理过程】
根据从客户侧了解到的情况,首先登录防火墙查看业务风险日志,检测到存在入侵行为接下来找到对应IP查看安全日志,该服务器在客户反馈前就有僵尸网络威胁,动作是允许的
发现匹配的策略是用户防护策略,未匹配到业务防护策略的拦截。
3、查看安全防护策略,发现用户防护策略中动作是允许的,且地址中包含了服务 器地址,导致匹配了第一条用户策略被放通了
【问题原因】 通过以上分析得出结论为安全防护策略配置原因导致没有起到防护作用。
【解决方案】 1、优化安全防护策略,调整业务防护策略的位置以及修改防护策略的动作为拒绝; 建议客户后期上 EDR,给服务器安装 EDR 客户端进行防护。
|