NetSecurity 板


LINE

小弟只是一個版主常常一起打嘴砲的肥宅工程師之一,上週答應了版主寫一篇短文聊聊資訊安全在”防禦”面上,實際的工作內容會要做什麼。先說這一篇只會探討標題上面的三個部分,並沒有涵蓋所有的防禦方式,所以如果真的有興趣的朋友歡迎自己找尋更多資訊,或可以詢問版主(逃。 首先,關於事件調查&數位鑑識這兩者其實嚴格上來說性質是不太相同的,我相信有在該領域工作的人都會理解,不過有時候企業在接案子或是跟客戶溝通的時候,時常不會多去做說明…畢竟客戶不是花錢請你來做名詞解釋,他們花錢是來買解決方案的。從nttsecurity[1]的網站也看得出來,他們也沒有做過多的說明。下面我會根據我個人的見解分成三段來講解事件調查&數位鑑識&惡意程式分析。 @事件調查 首先,關於事件調查,英文為Incident Response,主要的目的其實有三個,找出受駭/被入侵原因,確認受損/外洩程度及還原資料/服務的應變措施,因為當你找尋顧問或專家來做事件調查時,想必一定是有很明顯的資安問題,例如:駭客攻擊/檔案加密/資料外洩…等,不然我相信一般人不會特別去請人來幫忙做事件調查。題外話,不過在台灣也是有聽過資安健檢這個詞,所以可能也還是有突然健檢就一個不小心被檢查到有問題,然後變成要做事件調查的案例…XD。 @數位鑑識 第二個要提到的是數位鑑識,英文為Digital forensics,數位鑑識嚴格來說算是需具有法律效力的一種搜集證據方式[2],因為數位鑑識有一些會用到的工具也是有過法律認證的,這邊我們就不細談,因為那些機器/工具,我個人也只有看過沒有用過,有興趣的朋友可以看” 《一日系列第四十集》一日刑警”[3] 影片時間26:44以後會有講解到數位鑑識在做什麼(雖然都被馬光了XD)。當然數位鑑識也不是只有上面所論述的需要透過特殊機器或裝置才能做的一種手段,上述的數位鑑識比較像是今天要”抓賄選/貪污”等等一些被”刪除的資料”時,會用到的工具,如果今天是為了抓”駭客”,單獨調查一台主機上面的可疑行為或可疑訊息,透過windows內建的cmd,netstat tool,sysinternal tool,memory forensic tools等,也算是鑑識的一種,換句話說,就是利用簡便的工具在不破壞該主機的環境下,做到辨識可疑行為、找尋可疑檔案及發現可疑連線等蛛絲馬跡。不過,現實的環境往往不會這麼美好,畢竟客戶迫切的需要回復,所以有時候也會整個主機的硬碟DD,帶回實驗室後再做鑑識。 @惡意程式分析 再來是惡意程式分析,英文為Malware analysis,大家聽到惡意程式分析往往會想到就是要一定要看組合語言,其實惡意程式分析也不是都一定是用C/C++去寫的…程式語言越來越多,所以各種程式都可以寫成惡意程式,但是如果對惡意程式分析有興趣的朋友也千萬不要逃避學習組合語言,因為這已經算是基本功。分析惡意程式的重點在於,如何判斷他是惡意的?如果像是蠕蟲,勒索軟體,MBR virus[4]這種破壞型惡意程式當然好判斷,那如果這一支程式只是連上網路下載一個exe檔案呢?這就會要根據他下載的檔案內容或是去找尋這支程式起始點,看是駭客主動下指令去啟動的?還是有其他檔案丟下他並跑起來等。 @以故事來區別不同的行為 最後,我也用一個我個人遇到的案子來講解上述三者的不同的內容,某天某日某客戶遭遇了勒索軟體入侵,客戶通報廠商業務,請事件調查小組來進行調查與回報,但由於客戶與調查小組分隔兩國,調查小組只能以遠端桌面進行數位鑑識以及透過回收相關資安產品的紀錄檔來做分析,然而網路連線不穩定,遠端鑑識成效也不好,已加密的主機硬碟,現場support也不會做DD轉成image檔,後來只好整顆硬碟寄給調查小組,拿到實驗室進行硬碟的鑑識工作,並拉出內部所有可疑的檔案,讓惡意程式分析師進行惡意程式分析,分析完畢後再匯報給鑑識人員&調查小組,由調查小組븊整理所有資訊,包括找出攻擊進入點,受損程度評估以及給出可行性的回復措施,再報告給客戶並協助做回復的動作。 這個案例是將內容分得很細,但不代表就是分三種人去做這樣的事情…XD,整個事件有可能只分兩種人或甚至是一種人,就是統稱資安顧問,然後可能他還只是一個人QQ…真的很血汗。 @總結 我個人認為這三個名詞發生的順序比較像是 發生事件>>事件調查>>數位鑑識>>惡意程式分析>>回報事件&回復 以上只是肥宅工程師個人的見解,各位大大勿戰,如有問題歡迎找版主(逃 [1]https://www.nttsecurity.com/en-uk/services/technical-consulting/incident-response-forensics/overview [2]http://www.phycos.com.tw/articles/87 [3]https://www.youtube.com/watch?v=u89-ujFTPqk
[4]http://www.ntfs.com/mbr-virus.htm --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 61.216.130.235 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/NetSecurity/M.1566038211.A.588.html ※ 編輯: a2735000 (61.216.130.235 臺灣), 08/17/2019 18:39:27
1F:推 st1009: 推推 08/17 20:48
2F:推 st1009: 是說其實DD不是很好,因為如果需要當成證據時,DD的檔案好 08/17 20:57
3F:→ st1009: 像會有一點問題,不能當證物,可能用FTK吧 08/17 20:58
4F:推 st1009: DD和FTK的差別主要好像是FTK建檔時,會順便幫你hash一下, 08/17 21:11
5F:→ st1009: 之後可以證明這個證物沒有遭到你的汙染(? 08/17 21:11
6F:推 zetexp: 推 08/18 23:59
7F:→ Winggy: Chains of Custody,當法院證供的必要條件 08/23 11:08
8F:→ sintsu: 有的軟體還會選兩種hash,md5+sha1,避免hash碰撞的可能性 06/30 18:59







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Boy-Girl站內搜尋

TOP