应急响应浅谈

前几天跟一朋友聊到了应急响应,一些个人理解跟大家唠一唠~

0X01 什么是应急响应

“应急响应”对应的英文是“Incident Response”或“Emergency Response”等,通常是指一个组织为了应对各种意外事件的发生所做的准备以及在事件发生后所采取的措施。

简单说就是,应对事件前、中、后的措施。

0X02 方法论

图片

其实针对上述这些早在1987年就有人提出了PDCERF方法,即:

  • 准备(Preparation)

  • 检测(Detection)

  • 抑制(Containment)

  • 根除(Eradication)

  • 恢复(Recovery)

  • 跟踪(Follow-up)

<mark style="margin: 0px; padding: 0px; outline: 0px; max-width: 100%; box-sizing: border-box; overflow-wrap: break-word !important;">六个阶段的工作,如下:</mark>

准备阶段:

  • 分析资产的风险、组建管理 人员团队、风险加固、保障资源储备、技术支持资源库

检测阶段:

  • 日常运维监控、事件判断、事件上报

遏制阶段:

  • 控制事件蔓延、遏制效应、遏制监测

根除&恢复阶段:

  • 启动应急预案、根除监测、持续监测

跟踪阶段:

  • 应急响应报告、应急事件调查、应急响应总结

0X03 个人拙见

当然,除了上边提到的之外也有大佬针对应急响应做了实战性的笔记梳理,针对不同系统、不同场景、多维度,都有很详细的描述,怎么排查、有什么工具、工具怎么用等等。可以说互联网上针对应急响应相关的资料、案例、操作流程,已经琳琅满目,而且也都特别实用,所以我今天想聊的其实是回归根本,我们为什么做应急响应?怎么做?

<mark style="margin: 0px; padding: 0px; outline: 0px; max-width: 100%; box-sizing: border-box; overflow-wrap: break-word !important;">为什么做应急响应?怎么做?</mark>

因为受攻击了。检查账号安全、历史命令、异常端口、异常进程、计时任务...

受攻击->应急,这个逻辑没错。但我理解做应急响应的真正意义是止损除根优化

止损, 定位问题、解决问题、溯源。除根, 以点带面、整改同类问题。优化, 发现手段、监控策略、应急处置流程。

在之前我每次应急事件都是按照检查账号安全、历史命令、异常端口、异常进程、计时任务...这个流程去做,做完写报告走人,俗称"救火队长"。

但是后来思考它背后的逻辑,发现其实不同的场景应急关注点、优先级是不一样的。

结合止损除根优化三个点,分析不同场景:

  • 挖矿事件,对业务、对终端的危害其实就是占用服务器资源,但并不会有直接损失,所以侧重的其实是

    <mark style="margin: 0px; padding: 0px; outline: 0px; max-width: 100%; box-sizing: border-box; overflow-wrap: break-word !important;">如何除根</mark>

    ,因此我们需要花时间去排查源头,分析病毒是怎么进来的、是否还在传播。

  • DDOS事件,与挖矿事件相比DDOS攻击侧重的肯定就是

    <mark style="margin: 0px; padding: 0px; outline: 0px; max-width: 100%; box-sizing: border-box; overflow-wrap: break-word !important;">快速止损</mark>

    ,这类事件可以让业务直接不能正常运行,因此我们第一时间要做的就是如何让服务正常运行起来、并且

    <mark style="margin: 0px; padding: 0px; outline: 0px; max-width: 100%; box-sizing: border-box; overflow-wrap: break-word !important;">重中之重的是优化</mark>

    ,优化我们的应急处置流程等等提高止损效率。

  • 入侵事件,针对黑客入侵事件止损除根优化三个点都非常重要,但优先级最高的肯定是止损防止黑客横向移动造成更大危害,止损优先级虽高但是它重要吗?重要!但不是最重要。

    <mark style="margin: 0px; padding: 0px; outline: 0px; max-width: 100%; box-sizing: border-box; overflow-wrap: break-word !important;">除根&优化最重要,除根,分析排查入侵的源头并堵住口子。优化,纵观安全建设体系分析哪个环节出了差错,为什么没发现、为什么没防御到。</mark>

应急事件夺命连环问:

  • 怎么造成的?怎么进来的?(定位)

  • 会不会传播?怎么传播的?(定位)

  • 目的是什么?危害是什么?(定损)

  • 病毒删除了?还会重启吗?(止损)

  • 入口堵住了?真除根了吗?(止损)

  • 会再出现吗?再来能发现?(优化)

  • 再出现咋办?能快速处置?(优化)

ps:定位问题很重要,但不是最重要!以上就是我的一些浅薄之见,各位姑妄听之。

0X04 参考链接

https://github.com/Bypass007/Emergency-Response-Noteshttps://www.freebuf.com/articles/network/199468.htmlhttps://www.freebuf.com/articles/es/249593.html

关注并回复"0616"可领取应急响应资料哦

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,125评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,293评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,054评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,077评论 1 291
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,096评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,062评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,988评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,817评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,266评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,486评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,646评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,375评论 5 342
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,974评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,621评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,796评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,642评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,538评论 2 352

推荐阅读更多精彩内容