在阅读有关服务器入侵的这个问题后,我开始想知道为什么人们似乎仍然相信他们可以使用检测/清理工具或仅通过修复用于入侵系统的漏洞来恢复受损系统。
考虑到所有各种 root kit 技术和黑客可以做的其他事情,大多数专家建议您应该重新安装操作系统。
我希望能更好地了解为什么更多的人不只是从轨道上起飞并摧毁该系统。
这里有几点,我希望看到解决。
K. *_*ley 31
安全决策最终是关于风险的业务决策,就像关于将什么产品推向市场的决策一样。当您在这种情况下构建它时,不调平和重新安装的决定是有道理的。当您从技术角度严格考虑它时,事实并非如此。
以下是该业务决策的典型内容:
因此,当您将这些成本加起来时,可能会认为继续使用“可能”仍然受到损害的系统比重新安装系统要好。
Rob*_*oir 31
基于我多年前写的一篇文章,当时我仍然可以打扰写博客。
黑客入侵他们的网络服务器的受害者不断地问这个问题。答案很少改变,但人们一直在问这个问题。我不知道为什么。也许人们只是不喜欢他们在寻求帮助时看到的答案,或者他们找不到他们信任的人来给他们建议。或者,也许人们阅读了这个问题的答案,并过多地关注了为什么他们的案例很特别并且与他们在网上找到的答案不同的 5% 并且错过了他们的案例足够接近的问题和答案的 95%正如他们在网上阅读的那样。
这让我想到了第一个重要的信息块。我真的很感激你是一片特别独特的雪花。我也很欣赏您的网站,因为它反映了您和您的企业,或者至少反映了您代表雇主的辛勤工作。但是对于外部的人来说,无论是计算机安全人员查看问题以尝试帮助您还是攻击者本人,您的问题很可能与他们遇到的所有其他情况至少有 95% 相同曾经看过。
不要把攻击个人化,也不要把这里遵循的建议或你从其他人那里得到的建议当作个人。如果您在成为网站黑客的受害者之后才阅读本文,那么我真的很抱歉,我真的希望您能在这里找到一些有用的东西,但这不是让您的自我妨碍您需要做的事情的时候做。
您刚刚发现您的服务器被黑了。怎么办?
不要恐慌。绝对不要仓促行事,也绝对不要试图假装事情从未发生过,根本不采取行动。
第一:明白灾难已经发生。现在不是否认的时候;现在是接受已经发生的事情、现实地看待它并采取措施管理影响后果的时候了。
其中一些步骤会受到伤害,并且(除非您的网站包含我的详细信息的副本)我真的不在乎您是否忽略所有或部分这些步骤,但这样做最终会使事情变得更好。该药的味道可能很糟糕,但有时如果您真的希望治疗有效,您就必须忽略这一点。
阻止问题变得比现在更糟:
还在犹豫要不要迈出这最后一步?我明白,我明白。但是这样看:
在某些地方,您可能有法律要求通知当局和/或此类隐私泄露的受害者。不管你的客户让你告诉他们一个问题有多恼火,如果你不告诉他们,他们会更加恼火,而且只有在有人使用他们的信用卡详细信息收取价值 8,000 美元的商品后,他们才会发现自己从您的网站窃取。
还记得我之前说过的话吗?坏事已经发生了。现在唯一的问题是你如何处理它。
完全理解问题:
制定恢复计划并使您的网站重新上线并坚持下去:
没有人愿意长时间离线。那是给定的。如果该网站是一种创收机制,那么将其快速恢复上线的压力将是巨大的。即使唯一受到威胁的是您/您公司的声誉,这仍然会产生很大的压力,需要迅速恢复原状。
但是,不要屈服于过快重新上线的诱惑。相反,尽快了解导致问题的原因并在您重新上线之前解决它,否则您几乎肯定会再次成为入侵的受害者,并记住,“被黑客攻击一次可以归类为不幸;之后再次被黑客攻击看起来很粗心”(向奥斯卡王尔德道歉)。
减少未来的风险。
您需要了解的第一件事是,安全性是您必须在设计、部署和维护面向 Internet 的系统的整个生命周期中应用的过程,而不是您可以像廉价一样在代码上打几层的东西画。为了确保安全,服务和应用程序的设计需要从一开始就将此作为项目的主要目标之一。我意识到这很无聊,而且您之前已经听过这一切,而且我“只是没有意识到让您的测试版 web2.0(测试版)服务在网络上进入测试版状态的压力人”,但事实是这一直保持被重复是因为它第一次说的时候是真的,而且还没有变成谎言。
你无法消除风险。你甚至不应该尝试这样做。但是,您应该做的是了解哪些安全风险对您很重要,并了解如何管理和减少风险的影响以及风险发生的可能性。
您可以采取哪些步骤来降低攻击成功的可能性?
例如:
您可以采取哪些步骤来减少成功攻击的后果?
如果您认为您家下层被淹的“风险”很高,但不足以保证搬家,您至少应该将不可替代的传家宝搬上楼。对?
......最后
我可能没有遗漏其他人认为重要的东西,但是如果您不幸成为黑客的受害者,上面的步骤至少应该可以帮助您开始整理事情。
最重要的是:不要惊慌。三思而后行。一旦你做出决定,就坚定地采取行动,如果你有什么要添加到我的步骤列表中,请在下面发表评论。
Ave*_*yne 19

(来源:flickr.com)
大多数系统都是具有内在隐式信任的整体实体。信任一个被入侵的系统是一个隐含的声明,你信任从谁开始破坏你的系统。换句话说:
实际上,大多数人不这样做是因为他们认为这会花费太长时间或太具有破坏性。我已经向无数客户建议了持续出现问题的可能性,但由于其中一个原因,决策者经常拒绝重新安装。
话虽如此,在我确信我知道进入方法和损坏程度的系统上(可靠的机外日志,通常带有 IDS,也许是 SELinux 或类似限制入侵范围的东西),我已完成清理而无需重新安装,而不会感到内疚。
| 归档时间: |
|
| 查看次数: |
5406 次 |
| 最近记录: |