网络安全处理应急响应的简单方法

Posted 跳楼梯企鹅

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了网络安全处理应急响应的简单方法相关的知识,希望对你有一定的参考价值。

目录

一、应急响应

(1)概念

(2)分类

二、如何处理

(1)查看日志

(2)封堵ip

(3)代码加固

(4)安装防火墙

(5)留存被攻击的证据

(6)每天即使备份


一、应急响应

(1)概念

    “应急响应”对应的英文是“Incident Response”或“Emergency Response”等,通常是指一个组织为了应对各种意外事件的发生所做的准备以及在事件发生后所采取的措施。

(2)分类

1.破坏保密性的安全事件:比如入侵系统并读取信息、搭线窃听、远程探测网络拓扑结构和计算机系统配置等;

2.破坏完整性的安全事件:比如入侵系统并篡改数据、劫持网络连接并篡改或插入数据、安装特洛伊木马(如BackOrifice2K)、计算机病毒(修改文件或引导区)等;

3.破坏可用性(战时最可能出现的网络攻击)的安全事件:比如系统故障、拒绝服务攻击、计算机蠕虫(以消耗系统资源或网络带宽为目的)等。但是越来越多的人意识到,CIA界定的范围太小了,比如以下事件通常也是应急响应的对象:

4.扫描:包括地址扫描和端口扫描等,为了侵入系统寻找系统漏洞。

5.抵赖:指一个实体否认自己曾经执行过的某种操作,比如在电子商务中交易方之一否认自己曾经定购过某种商品,或者商家否认自己曾经接受过订单。

6.垃圾邮件骚扰:垃圾邮件是指接收者没有订阅却被强行塞入信箱的广告、政治宣传等邮件,不仅耗费大量的网络与存储资源,也浪费了接收者的时间。

7.传播色情内容:尽管不同的地区和国家政策不同,但是多数国家对于色情信息的传播是限制的,特别是对于青少年儿童的不良影响是各国都极力反对的。

8.愚弄和欺诈:是指散发虚假信息造成的事件,比如曾经发生过几个组织发布应急通告,声称出现了一种可怕的病毒“Virtual Card for You”,导致大量惊惶失措的用户删除了硬盘中很重要的数据,导致系统无法启动。

二、如何处理

(1)查看日志

我们可以打开我们上限的网站日志,假如说我们使用apache搭建的网站,那么日志就在apache目录下,其他中间件一样的道理。

(2)封堵ip

我们在日志中发现了对方的ip,那么就应该及时的将这个ip进行封锁,当然黑客攻击是不会只用一个ip的,所以我们可以将整个c段先进行封锁,给我们一些时间,进行其他加固。

 点开ip筛选列表,进行封锁。

(3)代码加固

我们所熟悉的,sql注入漏洞是因为没有严格的过滤,所导致的代码层面存在漏洞,那么我们可以根据日志中的参数进行加固,这是加固的核心,xss,xxe,逻辑漏洞类似。

(4)安装防火墙

比如说我们熟悉的安全狗,D盾等等加固的方案防火墙,只需要下载后进行加固即可,很简单。

(5)留存被攻击的证据

我们可以将我们被攻击的日志,或者损害文件全部压缩文件进行留存,在适当的时候,可以提交至公安机关进行举报。

(6)每天即使备份

养成良好的数据备份的意识,加强网络安全的技术,网络安全就是国家安全!

以上是关于网络安全处理应急响应的简单方法的主要内容,如果未能解决你的问题,请参考以下文章

Linux应急响应:盖茨木马

应急响应 Windows和Linux操作系统(查杀 后门木马,处理 勒索病毒.)

安全通告:针对SaltStack远程命令执行漏洞植入挖矿木马的应急响应

记一次应急响应2

记一次应急响应

应急响应介绍