【网络安全】安全事件管理处置 — 安全事件处置思路指导

2024-04-26 22:52

本文主要是介绍【网络安全】安全事件管理处置 — 安全事件处置思路指导,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

专栏文章索引:网络安全

有问题可私聊:QQ:3375119339

目录

一、处理DDOS事件

1.准备工作

2.预防工作

3.检测与分析

4.限制、消除

5.证据收集

二、处理恶意代码事件

1.准备

2.预防

3.检测与分析

4.限制

5.证据收集

6.消除与恢复

三、处理未授权访问事件

1.准备

2.预防

3.检测与分析

4.限制、消除

5.证据收集

6.恢复

四、处理复合型安全事件

1.建议


一、处理DDOS事件

  • 事件定义:拒绝服务攻击是通过消耗CPU、内存、带宽或磁盘空间阻碍或破坏对网络、系统或应用的合法使用。

  • 常见DDOS类型有:
    • 反射式DDOS
    • 应用型DDOS
    • SYN FLOOD等

1.准备工作

  • 与ISP及相关服务商沟通,在遭受DDOS时,他们能提供什么服务。如流量清洗、封掉目的IP、限制某类流量的上限、提供DDOS流量日志。并确立明确的帮助流程与人员对接、及响应时间等
  • 部署IDS来检测DDOS攻击
  • 对现有网络资源进行监控,建立利用率基线
  • 建立网络性能检查的监控

2.预防工作

  • 使用严格的防火墙规则,禁用某些流量,如echo、chargen、ssdp
  • 使用源地址过滤设备,过滤伪造源地址流量
  • 对某些协议的比例进行限制,如ICMP
  • 对关键的应用和设备实现冗余配置,如多ISP、FW
  • 使用CDN保护WEB

3.检测与分析

  • DDOS 攻击的前兆
    • 在DDOS攻击开始前,一般会有小规模的试探型攻击。
      • 应对措施:根据试探攻击的特征来进行防护,或者迁移目标主机,加强对目标主机的保护
    • 新发布的DDOS利用工具,如2018年2月,攻击Github的memcached
      • 应对措施:分析新工具的特征,如memcached使用UDP 11211端口,可以联系ISP或在边界上过滤UDP11211的流量

  • DDOS 攻击的迹象
    • 用户报告系统不可用
    • 无故的连接丢失
    • 网络入侵检测报警
    • 主机入侵检测报警
    • 网络带宽利用率提高
    • 大量到单台主机的连接
    • 不对称的网络流量,进多出少
    • 防火墙或路由器日志
    • 数据包源地址不正常

4.限制、消除

  • 选择限制策略
    • 对被利用的弱点或缺陷进行修补
    • 根据攻击特征进行过滤
    • 借助ISP力量进行过滤
    • 重新部署受攻击目标
    • 对攻击者进行反攻

5.证据收集

  • 通过观察流量来发现攻击源
  • 通过ISP进行追踪
  • 了解僵尸网络主机是如何被控制
  • 检查大量日志记录

二、处理恶意代码事件

  • 恶意代码指的是一种被隐蔽插入到另一个程序中的程序,其目的是破坏数据、执行破坏性和入侵性程序或破坏受害者数据的安全性和完整性
  • 恶意代码类型:
    • 病毒
    • 木马
    • 蠕虫
    • 混合型

1.准备

  • 提高用户意识,使用户意识到恶意代码
  • 获取反病毒厂商关于最新恶意代码的通告
  • 对关键主机部署基于主机的IDS
  • 在边界上限制知名的木马连接端口

2.预防

  • 使用防病毒软件
  • 限制特定后缀的文件,如vbs、ps
  • 限定一些工具对文件的传输,如即时消息、网盘等
  • 教育用户安全的处理邮件
  • 关闭windows隐藏共享
  • 配置浏览器策略
  • 配置邮件客户端

3.检测与分析

  • 恶意代码前兆
    • 公开了一个对组织所使用软件的恶意代码利用,如2017年office公式编辑器漏洞
    • 反病毒软件成功隔离了一个新的文件

  • 恶意代码的迹象
    • 反病毒服务器报警文件被感染
    • 收发邮件数量突然大量增加
    • OFFICE经常使用的模板发生了变化
    • 屏幕上出现不正常的东西
    • 出现不正常的对话框或请求批准
    • 计算机或程序启动很慢
    • 系统不稳定和崩溃
    • 存在未知本机与远程的连接
    • 不正常的端口开启
    • 一些未知的进程正在运行
    • 主机产生大量的对外流量

4.限制

  • 限制策略
    • 确定并隔离受感染主机
    • 发送未知的病毒样本给反病毒厂商
    • 配置邮件服务器来限制邮件传播
    • 阻挡特定的主机,通常是木马的控制服务器
    • 关闭邮件服务器
    • 断开局域网与因特网的连接

5.证据收集

  • 尽管可以通过主机日志收集到证据,但恶意代码自身是可以互相传播。
  • 确定恶意代码的来源是比较困难的
  • 分析病毒样本的网络特性可能会更有意义

6.消除与恢复

  • 对受感染的文件进行杀毒、隔离、删除、替换
  • 修复被恶意代码利用的弱点,如MS17-010
    • 使用未受感染的备份进行恢复

三、处理未授权访问事件

  • 未经授权访问就是指访问者通过非法手段,在未经允许的情况下获得使用资源的权限。

  • 实现未授权访问的方式有:
    • 利用系统或程序漏洞
    • 非法获取用户名和口令
    • 社会工程学

  • 常见的未授权访问事件:
    • 非法获取服务器root权限
    • 非法修改网站主页
    • 暴力破解口令
    • 数据库脱库
    • 网络监听获取口令

1.准备

  • 配置基于主机的IDS
  • 使用集中的日志服务器并设置告警
  • 防止暴力破解 (使用验证码、账号锁定、强密码策略等)

2.预防

  • 对网络未授权访问的预防:
    • 配置默认拒绝的防火墙策略
    • 使用合理的VPN身份验证,如双因子验证
    • 划分DMZ区域,并做好区域间访问控制
    • 对内网服务器使用私有IP地址,通过NAT转换连网

  • 对主机未授权访问的预防:
    • 定期进行漏洞扫描
    • 关闭主机上不必要的服务
    • 使用普通用户运行服务,如新建一个apache的账号运行apache服务
    • 开启主机自带防火墙,如windows firewall 、 iptables
    • 设置自动锁屏和注销会话的策略
    • 定期检查权限配置

  • 对用户未授权访问的预防:
    • 启用复杂的口令策略
    • 在关键系统上使用双因素验证
    • 使用强加密算法保护口令
    • 建立完整的账号生命周期管理流程

3.检测与分析

  • 未授权访问的征兆
    • 对系统的扫描侦察活动发生了异象,如每天大量的扫描变突然减少
    • 一个新的远程利用漏洞公开,如针对IIS的缓冲区溢出
    • 用户反馈收到诱骗邮件,需要用户名输入账号密码
    • 一些登录失败的日志

  • 未授权访问迹象:
    • 主机上存安全相关利用工具
    • 主机上有不正常的流量
    • 主机系统配置发生变化,如进程服务增加、端口增加、日志策略更改
    • 重要数据、特权发生变化
    • 无法解释的账户登录或使用
    • 资源利用率发生明显变化
    • IDS的报警
    • 异常的日志

  • 未授权访问事件一般会分步进行
    • 进行扫描侦察工作,发现弱点
    • 侦察结束后,会利用弱点进行未授权访问
    • 获取基本用户权限后,会利用提权漏洞来获取管理员权限
    • 获取管理员权限后会使用rootkit技术来隐藏后门

4.限制、消除

  • 限制策略
    • 隔离受影响的系统
    • 禁用受影响的服务
    • 消除攻击者进入系统的路径
    • 禁用可能被利用的账号
    • 加强物理安全保护

5.证据收集

  • 如果怀疑系统被未授权访问, 安全处理人员应立即对系统做完整的映像备份。
  • 同时要保存主机、应用、IDS、防火墙日志
  • 如果发生物理安全问题,则保存门禁系统日志、监控视频等证据

6.恢复

  • 对系统的恢复工作可以基于攻击者获取权限的程序
  • 如攻击者获取了管理员权限,建议是从备份中恢复系统,而不是修复系统。因为很难保证rootkit的检测完整
  • 如果攻击者只获取部分权限,可以依据日志行为分析攻击者文件。进而恢复。

四、处理复合型安全事件

  • 复合型安全事件是指一次安全事件中包含多种安全事件,如
    • 某恶意代码通过邮件感染了员工PC
    • 攻击者利用被感染PC破坏了其它服务器或PC
    • 攻击者利用获取到权限的设备发起DDOS攻击

  • 这次安全事件包含:恶意代码事件、多起未授权访问、DDOS事件
  • 复合型安全事件分析起来往往非常困难
  • 安全人员可能只意识到其中一部分,而没有认识到整体的安全事件
  • 处理人员可能知道是多起安全事件,但无法分析其联系
  • 处理复合型事件需要丰富的安全事件处理经验
  • 其准备、预防工作要包含全面,对组织要求较高
  • 处理人员应该限制最先发现的安全事件
  • 但安全事件的优先级也同样重要
  • 正进行DDOS攻击优先级应该高于一个月前暴发病毒

1.建议

  • 使用集中式日志系统和事件关联分析软件
  • 限制最初的安全事件,然后查找其它部分的征兆
  • 单独对安全事件进行优先级排序


这篇关于【网络安全】安全事件管理处置 — 安全事件处置思路指导的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/938879

相关文章

综合安防管理平台LntonAIServer视频监控汇聚抖动检测算法优势

LntonAIServer视频质量诊断功能中的抖动检测是一个专门针对视频稳定性进行分析的功能。抖动通常是指视频帧之间的不必要运动,这种运动可能是由于摄像机的移动、传输中的错误或编解码问题导致的。抖动检测对于确保视频内容的平滑性和观看体验至关重要。 优势 1. 提高图像质量 - 清晰度提升:减少抖动,提高图像的清晰度和细节表现力,使得监控画面更加真实可信。 - 细节增强:在低光条件下,抖

透彻!驯服大型语言模型(LLMs)的五种方法,及具体方法选择思路

引言 随着时间的发展,大型语言模型不再停留在演示阶段而是逐步面向生产系统的应用,随着人们期望的不断增加,目标也发生了巨大的变化。在短短的几个月的时间里,人们对大模型的认识已经从对其zero-shot能力感到惊讶,转变为考虑改进模型质量、提高模型可用性。 「大语言模型(LLMs)其实就是利用高容量的模型架构(例如Transformer)对海量的、多种多样的数据分布进行建模得到,它包含了大量的先验

软考系统规划与管理师考试证书含金量高吗?

2024年软考系统规划与管理师考试报名时间节点: 报名时间:2024年上半年软考将于3月中旬陆续开始报名 考试时间:上半年5月25日到28日,下半年11月9日到12日 分数线:所有科目成绩均须达到45分以上(包括45分)方可通过考试 成绩查询:可在“中国计算机技术职业资格网”上查询软考成绩 出成绩时间:预计在11月左右 证书领取时间:一般在考试成绩公布后3~4个月,各地领取时间有所不同

安全管理体系化的智慧油站开源了。

AI视频监控平台简介 AI视频监控平台是一款功能强大且简单易用的实时算法视频监控系统。它的愿景是最底层打通各大芯片厂商相互间的壁垒,省去繁琐重复的适配流程,实现芯片、算法、应用的全流程组合,从而大大减少企业级应用约95%的开发成本。用户只需在界面上进行简单的操作,就可以实现全视频的接入及布控。摄像头管理模块用于多种终端设备、智能设备的接入及管理。平台支持包括摄像头等终端感知设备接入,为整个平台提

从状态管理到性能优化:全面解析 Android Compose

文章目录 引言一、Android Compose基本概念1.1 什么是Android Compose?1.2 Compose的优势1.3 如何在项目中使用Compose 二、Compose中的状态管理2.1 状态管理的重要性2.2 Compose中的状态和数据流2.3 使用State和MutableState处理状态2.4 通过ViewModel进行状态管理 三、Compose中的列表和滚动

如何做好网络安全

随着互联网技术的飞速发展,网站已成为企业对外展示、交流和服务的重要窗口。然而,随之而来的网站安全问题也日益凸显,给企业的业务发展和用户数据安全带来了巨大威胁。因此,高度重视网站安全已成为网络安全的首要任务。今天我们就来详细探讨网站安全的重要性、面临的挑战以及有什么应对方案。 一、网站安全的重要性 1. 数据安全与用户隐私 网站是企业存储和传输数据的关键平台,包括用户个人信息、

三相直流无刷电机(BLDC)控制算法实现:BLDC有感启动算法思路分析

一枚从事路径规划算法、运动控制算法、BLDC/FOC电机控制算法、工控、物联网工程师,爱吃土豆。如有需要技术交流或者需要方案帮助、需求:以下为联系方式—V 方案1:通过霍尔传感器IO中断触发换相 1.1 整体执行思路 霍尔传感器U、V、W三相通过IO+EXIT中断的方式进行霍尔传感器数据的读取。将IO口配置为上升沿+下降沿中断触发的方式。当霍尔传感器信号发生发生信号的变化就会触发中断在中断

Jenkins 插件 地址证书报错问题解决思路

问题提示摘要: SunCertPathBuilderException: unable to find valid certification path to requested target...... 网上很多的解决方式是更新站点的地址,我这里修改了一个日本的地址(清华镜像也好),其实发现是解决不了上述的报错问题的,其实,最终拉去插件的时候,会提示证书的问题,几经周折找到了其中一遍博文

Sentinel 高可用流量管理框架

Sentinel 是面向分布式服务架构的高可用流量防护组件,主要以流量为切入点,从限流、流量整形、熔断降级、系统负载保护、热点防护等多个维度来帮助开发者保障微服务的稳定性。 Sentinel 具有以下特性: 丰富的应用场景:Sentinel 承接了阿里巴巴近 10 年的双十一大促流量的核心场景,例如秒杀(即突发流量控制在系统容量可以承受的范围)、消息削峰填谷、集群流量控制、实时熔断下游不可用应

理解分类器(linear)为什么可以做语义方向的指导?(解纠缠)

Attribute Manipulation(属性编辑)、disentanglement(解纠缠)常用的两种做法:线性探针和PCA_disentanglement和alignment-CSDN博客 在解纠缠的过程中,有一种非常简单的方法来引导G向某个方向进行生成,然后我们通过向不同的方向进行行走,那么就会得到这个属性上的图像。那么你利用多个方向进行生成,便得到了各种方向的图像,每个方向对应了很多