首页 > 其他分享 >如何做高效的应急响应?

如何做高效的应急响应?

时间:2024-06-16 09:02:03浏览次数:28  
标签:文件 高效 上传 安全事件 主机 响应 日志 应急 异常

前言

本文只做分享,技术交流

由于攻击面广、攻击路径不定;

怎样快速定位、快速分析安全入侵、攻击事件,快速取证并及时上报就显得尤为重要。

目录

前言

常见的安全事件有哪些?

入侵事件

信息泄露事件

Web应用安全事件

怎么去找这些造成安全事件的因素呢?

日志分析

恶意文件监控

安全威胁情报

什么样的情况下是出现了安全事件呢?

系统运维报告异常

业务用户投诉或者抱怨

被通报

那我们该怎么去判断他的一个影响范围呢?

异常主机所处网络环境

异常主机用途

快速有效分析与侦查的方法

三要素法

经验法


常见的安全事件有哪些?

入侵事件

  • 主机、服务器被入侵
  • WEB站点入侵

信息泄露事件

  • 敏感信息泄露
  • 用户弱口令
  • 源代码泄露

Web应用安全事件

  • SQL注入
  • XSS
  • XXE
  • 短信炸弹
  • 反序列化
  • 文件上传

怎么去找这些造成安全事件的因素呢?

日志分析

  • 安全设备日志
  • 主机日志
  • 中间件日志
  • 应用程序日志

恶意文件监控

  • 木马
  • Webshell
  • 其他可疑文件

安全威胁情报

什么样的情况下是出现了安全事件呢?

系统运维报告异常

  • 网络丢包
  • 系统频繁重启
  • 系统蓝屏
  • 系统资源占用率过高

业务用户投诉或者抱怨

  • 用户收到异常短信
  • 用户异常退出登陆

被通报

那我们该怎么去判断他的一个影响范围呢?

异常主机所处网络环境

  • 内网接入区
  • 外来接入区
  • 单台主机or多台主机
  • 已被感染or处于危险中

异常主机用途

  • 个人办公主机
  • 特殊权限主机
  • 工控主机
  • 应用服务器
  • 数据库服务器
  • 域控服务器

快速有效分析与侦查的方法

  1. 三要素法

    1. 时间
      1. 攻击发现时间
        1. 报案时间
      2. 后门文件时间
        1. windows
        2. Linux
      3. 异常时间段
        1. Web访问日志
        2. 操作系统日志
        3. 安全设备日志
    2. 地点
      1. 恶意文件首次出现目录
        1. 文件上传
        2. 代码执行
      2. 残留文件所在目录
        1. 自动化攻击
        2. 认为上传/下载
    3. 事件
      1. 应用后台日志
        1. 登陆日志
        2. 上传点
      2. 安全设备日志
        1. 暴力破解
        2. 恶意文件上传
        3. SQL注入
      3. 对外应用访问日志
        1. FTP访问日志
        2. SSH认证日志
        3. 远程桌面日志
      4. 系统日志
        1. web运行账户
        2. root用户
        3. 易受攻击账户
  2. 经验法

    1. 攻击者常用的一些目录
    2. 社会工程学常见手法
      1. 恶意邮件
      2. 钓鱼网站
      3. 微信假扮系统维护人员索要系统账号
    3. 常见的一些服务端口

                        详情请看我的另外一篇文章

                         网络安全练气篇——常见服务端口对应漏洞-CSDN博客

               

标签:文件,高效,上传,安全事件,主机,响应,日志,应急,异常
From: https://blog.csdn.net/weixin_55762309/article/details/139711257

相关文章

  • 应急响应处置思路与流程
    HVV中常见应急问题:不确定攻击成功服务器进行排查windows服务器账号排查隐藏用户排查netuserwmic查看用户管理查看注册列表查看账户登录日志排查4624登录成功4625登录失败4720账户创建4724尝试重置密码4738账户已更改logoff踢出用户网络连接排查netstat  -ant-a......
  • JIPB | 中国农科院&华南农大王海洋等综述玉米响应密植的遗传调控分子机制
    现代玉米育种中,提高品种耐密性和种植密度是提高玉米单产的关键措施。玉米密植后群体通风、透光性降低,会引起避荫反应,造成株高和穗位高增加、抗生物和非生物胁迫能力降低、植株抗倒性降低,并最终导致产量损失。因此,培育耐密理想株型玉米是提高玉米耐密性的重要途径。2023年12月22日......
  • 【Python推导式秘籍】:一行代码的艺术,高效数据处理之道
    文章目录......
  • Java与服务网格(Service Mesh):构建高效微服务架构
    在微服务架构成为企业开发标准的今天,如何有效地管理众多微服务之间复杂的通信成为了一个挑战。服务网格作为一种解决方案,它通过提供一个专门的基础设施层来处理服务间通信,从而使得应用开发更加专注于业务逻辑而非通信细节。本文将介绍服务网格的基本概念,探讨其在Java环境中的应......
  • ChatGPT高效使用小技巧
    如果你还是不会ChatGPT使用方法的话,请点赞、关注、评论,我将会持续更新我的使用小技巧技巧1:让ChatGPT扮演专家角色ChatGPT的大量训练数据源自互联网,这赋予它几乎所有人类在互联网上公开发表过的知识。然而,由于ChatGPT的训练目的是预测下一个可能的单词,它通常生成的文本趋于普......
  • 响应状态码
    文章目录1.状态码大类2.常见的响应状态码1.状态码大类状态码分类说明1xx响应中——临时状态码,表示请求已经接受,告诉客户端应该继续请求或者如果它已经完成则忽略它2xx成功——表示请求已经被成功接收,处理已完成3xx重定向——重定向到其它地方:它让客户端再发起一......
  • JVM之编写高效优雅 Java 程序
    面向对象01、构造器参数太多怎么办?如果参数很多,会导致构造方法非常多,拓展性差,代码难编写,且难以看懂。用JavaBeans模式,get和set一行构造编程多行代码实现,需要使用额外机制确保一致性和线程安全。用builder模式,1、5个或者5个以上的成员变量2、参数不多,但是在未来,......
  • android studio 启动虚拟机长时间无响应,无法启动(二)
    书接上回,MAC更新到11.0需要40GB,但是我的电脑一共120GB,系统内存占了70GB,更新完MAC是剩不下空间了,因此不选择更新版本,重新安装了较低版本的AndroidstudioAndroidstudio官网又出现了新的问题。。。问题PANIC:BrokenAVDsystempath.CheckyourANDROID_SDK_ROOTvalu......
  • flask路由系统、偏函数、CBV、模板、请求响应、session、请求扩展
    路由系统1代码演示23fromflaskimportFlask45app=Flask(__name__)67app.debug=True8#路由基本使用9#@app.route('/',methods=['GET'])10#@app.get()11#@app.post()12defindex(name):13print(name)14return&......
  • # android studio启动虚拟机长时间无响应,无法启动
    问题虚拟设备长时间不响应,无法启动设备方案根据androidstudio启动虚拟器失败尝试删除锁文件失败,.android目录下不存在锁文件电脑内存或计算配置不足查看了模拟器需要的内存,我的电脑还有10GB,应该是绰绰有余模拟器版本不对重新下载了30版本的,依然不响应,真......