NetSecurity 板


LINE

小弟只是一个版主常常一起打嘴炮的肥宅工程师之一,上周答应了版主写一篇短文聊聊资讯安全在”防御”面上,实际的工作内容会要做什麽。先说这一篇只会探讨标题上面的三个部分,并没有涵盖所有的防御方式,所以如果真的有兴趣的朋友欢迎自己找寻更多资讯,或可以询问版主(逃。 首先,关於事件调查&数位监识这两者其实严格上来说性质是不太相同的,我相信有在该领域工作的人都会理解,不过有时候企业在接案子或是跟客户沟通的时候,时常不会多去做说明…毕竟客户不是花钱请你来做名词解释,他们花钱是来买解决方案的。从nttsecurity[1]的网站也看得出来,他们也没有做过多的说明。下面我会根据我个人的见解分成三段来讲解事件调查&数位监识&恶意程式分析。 @事件调查 首先,关於事件调查,英文为Incident Response,主要的目的其实有三个,找出受骇/被入侵原因,确认受损/外泄程度及还原资料/服务的应变措施,因为当你找寻顾问或专家来做事件调查时,想必一定是有很明显的资安问题,例如:骇客攻击/档案加密/资料外泄…等,不然我相信一般人不会特别去请人来帮忙做事件调查。题外话,不过在台湾也是有听过资安健检这个词,所以可能也还是有突然健检就一个不小心被检查到有问题,然後变成要做事件调查的案例…XD。 @数位监识 第二个要提到的是数位监识,英文为Digital forensics,数位监识严格来说算是需具有法律效力的一种搜集证据方式[2],因为数位监识有一些会用到的工具也是有过法律认证的,这边我们就不细谈,因为那些机器/工具,我个人也只有看过没有用过,有兴趣的朋友可以看” 《一日系列第四十集》一日刑警”[3] 影片时间26:44以後会有讲解到数位监识在做什麽(虽然都被马光了XD)。当然数位监识也不是只有上面所论述的需要透过特殊机器或装置才能做的一种手段,上述的数位监识比较像是今天要”抓贿选/贪污”等等一些被”删除的资料”时,会用到的工具,如果今天是为了抓”骇客”,单独调查一台主机上面的可疑行为或可疑讯息,透过windows内建的cmd,netstat tool,sysinternal tool,memory forensic tools等,也算是监识的一种,换句话说,就是利用简便的工具在不破坏该主机的环境下,做到辨识可疑行为、找寻可疑档案及发现可疑连线等蛛丝马迹。不过,现实的环境往往不会这麽美好,毕竟客户迫切的需要回复,所以有时候也会整个主机的硬碟DD,带回实验室後再做监识。 @恶意程式分析 再来是恶意程式分析,英文为Malware analysis,大家听到恶意程式分析往往会想到就是要一定要看组合语言,其实恶意程式分析也不是都一定是用C/C++去写的…程式语言越来越多,所以各种程式都可以写成恶意程式,但是如果对恶意程式分析有兴趣的朋友也千万不要逃避学习组合语言,因为这已经算是基本功。分析恶意程式的重点在於,如何判断他是恶意的?如果像是蠕虫,勒索软体,MBR virus[4]这种破坏型恶意程式当然好判断,那如果这一支程式只是连上网路下载一个exe档案呢?这就会要根据他下载的档案内容或是去找寻这支程式起始点,看是骇客主动下指令去启动的?还是有其他档案丢下他并跑起来等。 @以故事来区别不同的行为 最後,我也用一个我个人遇到的案子来讲解上述三者的不同的内容,某天某日某客户遭遇了勒索软体入侵,客户通报厂商业务,请事件调查小组来进行调查与回报,但由於客户与调查小组分隔两国,调查小组只能以远端桌面进行数位监识以及透过回收相关资安产品的纪录档来做分析,然而网路连线不稳定,远端监识成效也不好,已加密的主机硬碟,现场support也不会做DD转成image档,後来只好整颗硬碟寄给调查小组,拿到实验室进行硬碟的监识工作,并拉出内部所有可疑的档案,让恶意程式分析师进行恶意程式分析,分析完毕後再汇报给监识人员&调查小组,由调查小组븊整理所有资讯,包括找出攻击进入点,受损程度评估以及给出可行性的回复措施,再报告给客户并协助做回复的动作。 这个案例是将内容分得很细,但不代表就是分三种人去做这样的事情…XD,整个事件有可能只分两种人或甚至是一种人,就是统称资安顾问,然後可能他还只是一个人QQ…真的很血汗。 @总结 我个人认为这三个名词发生的顺序比较像是 发生事件>>事件调查>>数位监识>>恶意程式分析>>回报事件&回复 以上只是肥宅工程师个人的见解,各位大大勿战,如有问题欢迎找版主(逃 [1]https://www.nttsecurity.com/en-uk/services/technical-consulting/incident-response-forensics/overview [2]http://www.phycos.com.tw/articles/87 [3]https://www.youtube.com/watch?v=u89-ujFTPqk
[4]http://www.ntfs.com/mbr-virus.htm --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 61.216.130.235 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/NetSecurity/M.1566038211.A.588.html ※ 编辑: a2735000 (61.216.130.235 台湾), 08/17/2019 18:39:27
1F:推 st1009: 推推 08/17 20:48
2F:推 st1009: 是说其实DD不是很好,因为如果需要当成证据时,DD的档案好 08/17 20:57
3F:→ st1009: 像会有一点问题,不能当证物,可能用FTK吧 08/17 20:58
4F:推 st1009: DD和FTK的差别主要好像是FTK建档时,会顺便帮你hash一下, 08/17 21:11
5F:→ st1009: 之後可以证明这个证物没有遭到你的污染(? 08/17 21:11
6F:推 zetexp: 推 08/18 23:59
7F:→ Winggy: Chains of Custody,当法院证供的必要条件 08/23 11:08
8F:→ sintsu: 有的软体还会选两种hash,md5+sha1,避免hash碰撞的可能性 06/30 18:59







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Tech_Job站内搜寻

TOP