中文字幕第五页-中文字幕第页-中文字幕韩国-中文字幕最新-国产尤物二区三区在线观看-国产尤物福利视频一区二区

數(shù)據(jù)泄露后,攻擊者是如何應對事件響應的?

2022-10-06    分類: 網(wǎng)站建設

最近,SolarWinds攻擊事件說明了高級持久性攻擊者是如何長期隱藏在網(wǎng)絡中而不被發(fā)現(xiàn)的。由于時間、機會和投資,攻擊者已經(jīng)深入組織,試圖保持隱蔽并進一步推進其目標。

數(shù)據(jù)泄露后,攻擊者是如何應對事件響應的?

組織必須知道在檢測到數(shù)據(jù)泄露后該怎么做,準備應對計劃以阻止更多的惡意活動。在此,我們將深入了解攻擊者如何應對事件響應,以及安全團隊如何阻止攻擊者進一步嵌入組織內(nèi)部。

攻擊者如何反擊事件響應措施

在攻擊者意識到被動措施的情況下,他們通常會加速實現(xiàn)其最終目標,例如滲透知識產(chǎn)權(quán)或執(zhí)行勒索軟件。高級攻擊者可能部署了多個工具集,并改用其他手段進行活動,以降低響應者的可見度。攻擊者還通過泄露電子郵件通信來監(jiān)控響應者的通信。

考慮到攻擊者在發(fā)現(xiàn)事件響應參與后可能會加速或改變路線,受影響的實體應該擁有當前的、經(jīng)過測試的響應手冊以及事件響應流程,以高效地應對漏洞,從而減少攻擊者的反應時間。

他們?nèi)绾螡摲谙到y(tǒng)中

攻擊者在成功進入環(huán)境后,會設法通過多種入口途徑實現(xiàn)持久性,如后門、創(chuàng)建合法管理員賬戶或安裝遠程控制軟件。這就消除了每次想要獲得訪問權(quán)時利用漏洞或人員的要求。獲得未來進入環(huán)境的多種選擇,加強了攻擊者的立足點和能力,即使在事件響應團隊發(fā)現(xiàn)和干預后,他們也會返回。受影響的實體應該實施有效的網(wǎng)絡和端點監(jiān)控,以識別異常情況并做出相應的反應。

他們?nèi)绾味惚軝z測

高級攻擊者會經(jīng)常試圖通過使用合法軟件來生存,這些軟件往往不會觸發(fā)防病毒或端點檢測和響應技術。這些軟件類型通常被稱為Living Off The Land Binaries,或LOLBins,可以是攻擊者用來實現(xiàn)其目標的任何合法軟件。例如,系統(tǒng)管理員通常使用PuTTY套件來完成日常任務,并且通常包含在標準客戶端桌面構(gòu)建中。雖然這為系統(tǒng)管理員提供了方便,但它也是一套工具,攻擊者可以用來建立SSH會話,從暫存服務器上收集更多的工具,并四處移動數(shù)據(jù),所有這些都是通過加密的渠道。一些高級攻擊者通過在端點上使用提供給他們的工具來完成他們的活動,而不需要將惡意代碼引入環(huán)境中。

他們?nèi)绾卧诎踩那闆r下利用后門返回

后門的范圍可以從端點上安裝的代碼到新的管理員賬戶。端點上的持久機制通常是服務、計劃任務、注冊表 "運行 "鍵,甚至是用戶配置文件啟動文件夾內(nèi)的條目。如果遠程訪問是可用的,或者遠程控制軟件的安裝沒有被阻止的話,他們也可以利用被入侵或惡意創(chuàng)建的賬戶來保留遠程訪問。

事件響應團隊如何應對攻擊者的技術

事件應對不一定由一個小組負責,應開展準備活動,以提高任何安全應對能力。如果安全小組內(nèi)部不具備事件應對的專門知識,請第三方專家參與也是可行的。

核心事故應對團隊將牽頭負責。然而,他們應該呼吁企業(yè)內(nèi)部的關鍵部門和技術所有者增加可視性、經(jīng)驗和知識的層次。利用相關業(yè)務部門內(nèi)的現(xiàn)有技術和其他人員的知識將使發(fā)現(xiàn)異常活動和軟件或代碼的工作變得更加容易。

在任何安全事件發(fā)生之前,都可以開展一些標準活動,為更高效、更快速的響應鋪平道路。雖然不同的企業(yè)和不同的事件會有所不同,但這個動態(tài)活動清單可能包括以下內(nèi)容。

盡可能查明、評估和最終利用帶外通信平臺(不在內(nèi)部托管或不在受影響實體擁有或管理的網(wǎng)絡上的通信渠道)以減少威脅行為體攔截信息的風險。對這些通信渠道的訪問應僅在批準的基礎上進行,并可進行審計。 在任何安全事件發(fā)生之前,開發(fā)和測試事件應對流程和手冊。這些流程和手冊應包括關鍵部門和技術所有者,他們可以被要求協(xié)助響應者并處理常見的網(wǎng)絡安全事件。 允許列出在業(yè)務環(huán)境中被認為可以接受的軟件。所有的例外情況都應在批準前要求正式申請、審查和簽字。 制定身份和訪問管理政策,定義最小權(quán)限原則,以減少不必要的用戶權(quán)限。反過來,這也減少了數(shù)據(jù)刪除、損壞或更改的風險(不管是無意的還是惡意的,或被入侵賬戶使用特權(quán)訪問的風險)。 開發(fā)一個標準端點構(gòu)建,僅包含跨所有業(yè)務單元所需的最低限度軟件。超出此范圍的軟件將由允許列表和允許列表申請流程覆蓋。 網(wǎng)絡分段,以實現(xiàn)對特定受影響區(qū)域的監(jiān)控或關閉。

安全團隊必須準備好在違規(guī)事件發(fā)生后該怎么做,無論是自己還是在專家第三方的幫助下,以防止攻擊者的進一步破壞。通過了解攻擊者如何對抗事件響應團隊,組織可以更好地識別攻擊的警告信號,并制定行動計劃,迅速做出反應。

當前文章:數(shù)據(jù)泄露后,攻擊者是如何應對事件響應的?
網(wǎng)站URL:http://m.2m8n56k.cn/news28/202728.html

成都網(wǎng)站建設公司_創(chuàng)新互聯(lián),為您提供外貿(mào)網(wǎng)站建設企業(yè)網(wǎng)站制作網(wǎng)站設計公司微信小程序網(wǎng)站制作網(wǎng)站維護

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都seo排名網(wǎng)站優(yōu)化
主站蜘蛛池模板: 久久久久久全国免费观看 | 免费看成人www的网站软件 | 日韩美女视频一区 | 久久网在线| 国产国语一级毛片全部 | 精品伊人久久久久网站 | 国产精品久久免费视频 | 草草免费观看视频在线 | 成年免费大片黄在线观看一 | 九九线精品视频 | 精品日本久久久久久久久久 | 国产成人精品日本亚洲专区6 | 亚洲精品高清久久 | 欧美午夜成年片在线观看 | 亚洲精品国产免费 | 美女被免费网站在线软件 | 男人天堂免费 | 在线视频久草 | 日韩亚洲精品不卡在线 | 亚洲精品专区一区二区欧美 | 男人添女人下面免费毛片 | 99福利资源久久福利资源 | 性欧美巨大的视频 | 午夜黄色网 | 一区二区三区网站在线免费线观看 | 天天综合色一区二区三区 | 视频二区 中文字幕 欧美 | 日本理论片免费高清影视在线观看 | 日韩欧美第一页 | 成人在线免费视频 | 亚洲羞羞裸色私人影院 | 日韩中文在线 | 久久精品视频在线观看榴莲视频 | 麻豆理论片 | 一级做a爰片久久毛片美女 一级做a爰片久久毛片免费看 | www.亚洲成人.com | 成人一级片 | 欧美在线播放视频 | 超清首页 国产 亚洲 丝袜 | 亚洲一区二区在线视频 | 中文字幕 亚洲 一区二区三区 |