官網熱線:400-100-0298
      應急響應應當如何正確去做?-為國家安全鍛矛鑄盾

      首頁

      產品體系

      解決方案

      案例精選

      新聞動態

      關于我們

      聯系我們

      安全服務

      資源中心

      返回上一層

      網絡靶場(博智安全總部)

      工業互聯網安全(博智數智)

      數據安全(博智密安)

      電子取證(上海臻相)

      返回上一層

      特種

      能源

      政府及事業單位

      教育

      智能制造

      其他

      安全服務

      新聞動態

      新聞動態

      所有內容 公司新聞 行業動態 招標模板 戰略動態

      應急響應應當如何正確去做?

      時間:2022-08-26   訪問量:10191

      應急響應要討論的通用場景:(1)判斷事件類型-事件類型分為7類:大規模淪陷、挖礦病毒、勒索病毒、無文件落地、不死(頑固)馬、釣魚應急響應、數據劫持。(2)保持第一現場-第一現場包含:第一發現人、第一情報、失陷主體/群體、主體/群體行為、失陷環境。這個“保持”是指在盡可能實現的情況下去保留。 這個“第一”是指最先發現情況的人,這個人所說的情況。這個“第一”事實的失真率越高,所以要安服和應急人員做好配合。(3)信息收集-這一步與滲透測試的第一步信息收集無異,即使前面兩個高度失真,這一步仍可以讓整個響應起死回生,但是這一步沒做好將會影響后續所有操作。信息收集主要是做:流量、日志、可疑進程的內存、失陷系統鏡像、惡意樣本、客戶資產收集、資產相關漏洞測試報告、防御設備的日志。

      應急響應還要做好阻斷工作:所謂阻斷只有三步:關站、關服務、拔網線。(1)切斷網絡情況分很多種:失陷后業務仍正常運行、失陷后業務受滯、失陷后業務停擺。不同的情況,網絡切斷因地制宜。切斷網絡的目的:觀察病毒行為、觀察流量特征、阻斷對內通信、阻斷對外連接。(2)阻斷傳播包括:對內傳播、對外傳播。對內傳播:進程注入/遷移、第三方軟件感染、服務傳播。對外傳播:挖礦行為、外聯攻擊等。(3)隔離核心資產/隔離受害主體:這一步是應急響應的最終目的,無論實施過程如何、無論使用什么工具都必須保證被保護與淪陷方的隔離。隔離核心資產是為了做到三個原則:保護、避害、不損害。隔離受害主體為了保護第一現場、收集攻擊者信息等。

      備案號碼:蘇ICP備12069441號
      網絡靶場(博智安全總部)

      博智安全教學實訓靶場

      博智安全比武競賽靶場

      博智安全紅藍對抗靶場

      博智安全試驗鑒定靶場

      博智安全應急處置靶場

      博智安全威脅誘捕系統

      博智安全自動化滲透攻擊系統

      工業互聯網安全(博智數智)

      博智工控防火墻

      博智工控主機衛士

      博智工控安全審計系統

      博智工業網絡蜜罐系統

      博智工控安全隔離網閘

      博智工控入侵檢測系統

      博智工控漏洞掃描系統

      博智工控漏洞挖掘平臺

      博智工業資產測繪與脆弱性評估系統

      博智安全配置核查系統

      博智工控信息安全風險評估系統

      博智工業安全管理平臺

      博智工控安全等級保護檢查工具箱

      博智工業互聯網安全應急處置工具箱

      博智安全態勢感知平臺

      數據安全(博智密安)

      博智微信保密檢查系統

      博智主機監控與審計系統

      博智計算機終端保密檢查系統

      博智身份鑒別系統

      博智惡意代碼輔助檢測系統

      博智專用運維管理系統

      博智存儲介質信息消除系統

      電子取證(上海臻相)

      臻相電子數據分析研判平臺

      臻相電勘寶電子數據智能勘查系統

      臻相電子證據固定工具

      臻相多通道硬盤復制系統

      電子數據取證工作站

      臻相電子書一體化取證桌

      臻相臨機密碼破解系統

      網絡靶場
      工業互聯網安全
      售后咨詢

      聯系我們

      公眾號
      TOP